Для подключения к учетной записи LDAP клиент запрашивает служебный билет (TGS-тикет) в Центре распространения ключей Kerberos V5 (далее также "KDC") и указывает поддерживаемые алгоритмы шифрования. KDC выбирает, какой алгоритм шифрования использовать. Выбранное значение определяет тип шифрования по умолчанию на этапе предварительной проверки подлинности.
Более подробную информацию вы можете узнать в документации Microsoft по следующим ссылкам: Network security: Configure encryption types allowed for Kerberos, Kerberos protocol registry entries and KDC configuration keys in Windows.
Чтобы переопределить тип шифрования предварительной проверки подлинности по умолчанию с помощью редактора реестра:
regedit
и нажмите Enter.Откроется окно Registry Editor.
18
(десятичное значение) или 0x12
(шестнадцатеричное значение). Рекомендуемый тип шифрования.17
(десятичное значение) или 0x11
(
шестнадцатеричное значение).23
(десятичное значение) или 0x17
(шестнадцатеричное значение).Чтобы переопределить тип шифрования предварительной проверки подлинности по умолчанию с помощью PowerShell,
на каждом контроллере домена Active Directory выполните команду:
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters' -Name DefaultEncryptionType –Value 18