Для подключения к учетной записи LDAP клиент запрашивает служебный билет (TGS-тикет) в Центре распространения ключей Kerberos V5 (далее также "KDC") и указывает поддерживаемые алгоритмы шифрования. KDC выбирает, какой алгоритм шифрования использовать. Выбранное значение определяет тип шифрования по умолчанию на этапе предварительной проверки подлинности.
Более подробную информацию вы можете узнать в документации Microsoft по следующим ссылкам: Network security: Configure encryption types allowed for Kerberos, Kerberos protocol registry entries and KDC configuration keys in Windows.
Чтобы переопределить тип шифрования предварительной проверки подлинности по умолчанию с помощью редактора реестра:
regedit и нажмите Enter.Откроется окно Registry Editor.
18 (десятичное значение) или 0x12 (шестнадцатеричное значение). Рекомендуемый тип шифрования.17 (десятичное значение) или 0x11 (шестнадцатеричное значение).23 (десятичное значение) или 0x17 (шестнадцатеричное значение).Чтобы переопределить тип шифрования предварительной проверки подлинности по умолчанию с помощью PowerShell,
на каждом контроллере домена Active Directory выполните команду:
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters' -Name DefaultEncryptionType –Value 18