Microsofts Strong Certificate Enforcement
Was Sie wissen müssen und wie Sie es aktiv lösen
Axel Sulzer / 18. Februar 2025Das Strong Certificate Enforcement ist ein kritischer Bestandteil der Sicherheitsstrategie von Microsoft, welches im Februar 2025 vollständig aktiviert wird. Ein OPT-Out ist nur noch bis September 2025 möglich. Danach wird das Strong Certificate Binding erzwungen. Authentifizierungen innerhalb von ADDS mit Zertifikaten ist dann nur noch mit Strong Mapping möglich. Es zielt darauf ab, die Authentifizierung mit Benutzer- und Gerätezertifikaten zu stärken und die Sicherheit zu erhöhen. Aber was bedeutet das konkret für Ihre IT-Infrastruktur und wie können Sie sicherstellen, dass Ihre Umgebung bereit ist?
Was ist Strong Certificate Enforcement?
Strong Certificate Enforcement bezieht sich auf die sichere Zuordnung von Zertifikaten zu Benutzern oder Geräten. Dabei wird der Security Identifier (SID) des Prinzipals in das Zertifikat eingebettet, um eine gewisse Fälschungssicherheit zu erreichen. Dies ist besonders wichtig für Anwendungen wie Always On VPN, WLAN und andere Dienste, die Authentifizierung einsetzen, welche auf Zertifikaten basieren.
Warum ist es wichtig?
Ohne Strong Certificate Enforcement besteht die Gefahr, dass Angreifer Zertifikate fälschen und so Zugriff auf Ihre Systeme und Daten erhalten. Durch die Einführung dieser Sicherheitsmaßnahme wird die Wahrscheinlichkeit solcher Angriffe erheblich reduziert.
Vorbereitung auf die Umstellung
1. Aktualisieren Sie Ihre Server: Stellen Sie sicher, dass alle Server, die Active Directory Certificate Services und Windows-Domain-Controller betreiben, auf die neuesten Updates aktualisiert sind. Besonders wichtig ist das Update von Mai 2022 (KB5014754), welches die Grundlage für die Strong Certificate Mapping bildet.
2. Überprüfen Sie Ihre Zertifikate: Überprüfen Sie Ihre Zertifikate, um sicherzustellen, dass Strong Mapping aktiv ist. Dies kann durch die Überprüfung der Event-Protokolle auf Ihren Domain-Controllern erfolgen. Folgende Events sind hierfür ausschlaggebend:
Event Log: System
EventTypes: “Warning” - Wenn der KDC im Kompatibilitätsmodus läuft oder “Error” - Wenn sich der KDC bereits im Erzwingungsmodus befindet
Source: Kdcsvc
EventID: 39 (41 bei Server 2008)
3. Konfigurieren Sie die Registry-Keys: Falls erforderlich, konfigurieren Sie die Registry-Keys auf Ihren Domain-Controllern, um den Kompatibilitätsmodus zu aktivieren. Dies ist vorübergehend bis September 2025 möglich.
Key: HKLM:\SYSTEM\CurrentControlSet\Services\Kdc
Name: StrongCertificateBindingEnforcement
Type: DWORD
Value: 1
4. Überwachen Sie Ihre Systeme: Nach der Aktivierung des Full Enforcement-Modus sollten Sie Ihre Systeme gründlich überwachen, um sicherzustellen, dass keine Authentifizierungsfehler auftreten.
Schritte zur Aktivierung und Lösung
1. Aktualisieren Sie Ihre Domain-Controller: Stellen Sie sicher, dass Ihre Domain-Controller auf dem neusten Stand sind. Dies ist notwendig, um sicherzustellen, dass die Zertifikate korrekt erkannt werden.
2. Überprüfen Sie die Zertifikate: Stellen Sie sicher, dass Ihre Zertifikate die SID-Erweiterung enthalten. Dies kann durch die Überprüfung der Zertifikate in den Event-Protokollen erfolgen oder in den Zertifikaten selbst.
3. Deaktivieren Sie den Kompatibilitätsmodus: Falls Sie den Kompatibilitätsmodus aktiviert haben, deaktivieren Sie diesen vor September 2025. Dies kann durch die Entfernung der Registry-Keys oder durch die Aktivierung des Full Enforcement-Modus erfolgen.
4. Überwachen Sie die Authentifizierungsprozesse: Nach der Aktivierung des Full Enforcement-Modus sollten Sie Ihre Authentifizierungsprozesse sorgfältig überwachen, um sicherzustellen, dass keine Probleme auftreten.
Anheften von Attributen innerhalb eines Intune SCEP Profiles
Um Ihr SCEP-Zertifikatprofil in Intune zu erweitern, müssen Sie bestimmte Attribute an das Zertifikat anheften. Hier sind die wichtigsten Schritte:
1. Bearbeiten eines SCEP-Zertifikatprofils: Gehen Sie in Intune zu Gerätekonfiguration > Zertifikate > SCEP-Zertifikatprofil öffnen.
2. Konfigurieren des Zertifikats: Subject Alternative Name (SAN): Fügen Sie die SID-Erweiterung hinzu, um die starke Zuordnung zu gewährleisten. URI = {{OnPremisesSecurityIdentifier}}
3. Überprüfen der Zertifikate: Stellen Sie sicher, dass die Zertifikate korrekt konfiguriert sind und die SID-Erweiterung enthalten.
Fazit
Die Umstellung auf Strong Certificate Enforcement ist ein wichtiger Schritt zur Verbesserung der Sicherheit Ihrer IT-Infrastruktur. Mit den richtigen Vorbereitungen und Maßnahmen kann sichergestellt werden, dass Ihre Umgebung bereit ist und die Authentifizierungssicherheit erhöht wird.
Erstberatung vereinbaren - Jetzt 30 Minuten Slot buchen
Unsere Experten beraten Sie gerne individuell in einem kostenlosen Erstgespräch über unsere IT-Security Angebote.
Klicken Sie hierfür einfach auf den Button und buchen Sie direkt Ihren Wunschtermin.