Para se conectar a uma conta de usuário LDAP, um cliente deve solicitar um tíquete de serviço (tíquete TGS) do Centro de Distribuição de chaves Kerberos V5 (KDC) e especificar os algoritmos de criptografia compatíveis. O KDC seleciona um algoritmo de criptografia a ser usado. O valor selecionado determina o tipo de criptografia padrão usado na etapa de pré-autenticação.
Para obter mais informações, consulte a documentação da Microsoft: Segurança de rede: configurar tipos de criptografia permitidos para Kerberos, entradas de registro do protocolo Kerberos e chaves de configuração KDC no Windows.
Para substituir o tipo de criptografia de pré-autenticação padrão usando o editor do registro:
regedit
na janela exibida e pressione Enter.Isso abre a janela Editor do Registro.
18
(decimal) ou 0x12
(hexadecimal). Tipo de criptografia recomendado.17
(decimal) ou 0x11 (
hexadecimal)
.23
(decimal) ou 0x17
(hexadecimal).Para substituir o tipo de criptografia de pré-autenticação padrão usando o PowerShell:
Em cada controlador de domínio do Active Directory, execute o seguinte comando:
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters' -Name DefaultEncryptionType –Value 18