Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Per impostazione predefinita, Microsoft Entra Domain Services abilita l'uso di crittografie come NTLM v1 e TLS v1. Queste crittografie possono essere necessarie per alcune applicazioni legacy, ma sono considerate deboli e devono essere disabilitate se non sono necessarie. Se si dispone di connettività ibrida locale usando Microsoft Entra Connect, è anche possibile disabilitare la sincronizzazione degli hash delle password NTLM.
Questo articolo illustra come rafforzare la protezione avanzata di un dominio gestito usando impostazioni come:
- Disabilitare le cifrature NTLM v1 e TLS v1
- Disabilitare la sincronizzazione dell'hash delle password NTLM
- Disabilitare la crittografia KERBEROS RC4 (nel percorso di deprecazione)
- Abilitare la blindatura Kerberos
- Firma LDAP
- Associazione canale LDAP
Prerequisiti
Per completare questo articolo, sono necessarie le risorse seguenti:
- Sottoscrizione attiva Azure.
- Se non si ha una sottoscrizione Azure, creare un account.
- Un tenant Microsoft Entra associato al proprio abbonamento, sincronizzato con una directory locale o una directory solo cloud.
- Un dominio gestito da Microsoft Entra Domain Services, abilitato e configurato nel tenant di Microsoft Entra.
- Se necessario, creare e configurare un dominio gestito Microsoft Entra Domain Services.
- Per modificare le impostazioni di sicurezza per un dominio gestito, nel tenant sono necessari i ruoli di Microsoft Entra Amministratore applicazioni e Amministratore gruppi.
- Per modificare le impostazioni di sicurezza per un dominio gestito, è necessario il ruolo di Azure Collaboratore Servizi di dominio.
Usare impostazioni di sicurezza per rafforzare il dominio
Accedere al portale Azure.
Cercare e selezionare Microsoft Entra Domain Services.
Scegliere il dominio gestito, ad esempio aaddscontoso.com.
Sul lato sinistro selezionare Impostazioni di protezione.
Fare clic su Abilita o Disabilita per le impostazioni seguenti:
- Modalità solo TLS 1.2
- Autenticazione NTLM v1
- Sincronizzazione password NTLM
- Crittografia RC4 Kerberos
- Blindatura Kerberos
- Accesso LDAP
- Collegamento canale LDAP
Disabilitare la crittografia KERBEROS RC4
La crittografia RC4 per Kerberos sta per essere deprecata. Gli aggiornamenti di sicurezza di Windows relativi a CVE-2026-20833 modificano il comportamento predefinito di KDC Kerberos con priorità AES e riducono in fasi l'uso di RC4. A meno che non si disponga di carichi di lavoro, dispositivi o servizi che dipendono in modo esplicito da RC4, è necessario disabilitare RC4 dalle impostazioni di sicurezza del dominio gestito.
Cronologia della deprecazione
| Fase | Date | Behavior |
|---|---|---|
| Distribuzione iniziale | 13 gennaio 2026 | Gli aggiornamenti introducono segnali di controllo e controlli di preparazione. |
| Imposizione (rollback manuale disponibile) | Aprile 2026 | Il comportamento predefinito del KDC Kerberos passa a "AES-first". Gli scenari dipendenti da RC4 possono iniziare a non riuscire a meno che non siano configurati in modo esplicito. |
| Applicazione definitiva | Luglio 2026 | Gli aggiornamenti rimuovono il supporto per il rollback e mantengono abilitata l'imposizione. |
Per ulteriori dettagli, consultare Come gestire l'uso del KDC Kerberos di RC4 nelle modifiche all'emissione dei ticket per gli account di servizio relative a CVE-2026-20833.
Disattivare RC4 nel portale di Azure
- Accedere al portale Azure.
- Cercare e selezionare Microsoft Entra Domain Services.
- Scegliere il dominio gestito, ad esempio aaddscontoso.com.
- Sul lato sinistro selezionare Impostazioni di protezione.
- Impostare Crittografia Kerberos RC4 su Disabilitato.
- Seleziona Salva.
Disattivare RC4 con PowerShell
Per disabilitare RC4 tramite PowerShell, impostare la KerberosRc4Encryption proprietà su Disabled:
$securitySettings = @{"DomainSecuritySettings"=@{"KerberosRc4Encryption"="Disabled"}}
Set-AzResource -Id $DomainServicesResource.ResourceId -Properties $securitySettings -ApiVersion "2021-03-01" -Verbose -Force
Avvertimento
Prima di disabilitare RC4, verificare che nessun carico di lavoro, dispositivi o account di servizio dipende dalla crittografia RC4. È possibile identificare le dipendenze RC4 abilitando i controlli di sicurezza e monitorando gli ID evento ticket Kerberos 4768 e 4769. Per i carichi di lavoro che richiedono temporaneamente RC4, configurare il valore msDS-SupportedEncryptionTypes dell'account del servizio interessato per includere RC4, come documentato nell'articolo del supporto CVE-2026-20833.
Assegnare la conformità tramite Criteri di Azure per l'utilizzo di TLS 1.2
Oltre a Impostazioni di sicurezza, Microsoft Criteri di Azure dispone di un'impostazione Compliance per applicare l'utilizzo di TLS 1.2. La politica non ha alcun impatto finché non viene assegnata. Quando vengono assegnati i criteri, vengono visualizzati alla voce Conformità:
- Se l'assegnazione è Audit, la conformità segnala se l'istanza di Domain Services è conforme.
- Se l'assegnazione è Nega, la conformità impedirà la creazione di un'istanza di Domain Services se TLS 1.2 non è necessario e impedirà qualsiasi aggiornamento a un'istanza di Domain Services fino a quando non è necessario TLS 1.2.
Controllare gli errori NTLM
Anche se la disabilitazione della sincronizzazione delle password NTLM migliorerà la sicurezza, molte applicazioni e servizi non sono progettati per funzionare senza di questa. Ad esempio, la connessione a qualsiasi risorsa tramite l'indirizzo IP, come la gestione del server DNS o RDP, verrà negata con un messaggio di accesso negato. Se si disabilita la sincronizzazione delle password NTLM e l'applicazione o il servizio non funziona come previsto, è possibile verificare la presenza di errori di autenticazione NTLM abilitando il controllo di sicurezza per la categoria di eventi Accesso/Disconnessione>Controlla accesso, dove NTLM viene specificato come pacchetto di autenticazione nei dettagli dell'evento. Per altre informazioni, vedere Enable security audits for Microsoft Entra Domain Services.
Usare PowerShell per rafforzare la protezione avanzata del dominio
Se necessario, installare e configurare Azure PowerShell. Assicurarsi di accedere alla sottoscrizione Azure usando il cmdlet Connect-AzAccount.
Se necessario, installare il SDK PowerShell di Microsoft Graph. Assicurarsi di accedere al tenant Microsoft Entra usando il cmdlet Connect-MgGraph.
Per disabilitare i pacchetti di crittografia deboli e la sincronizzazione dell'hash delle credenziali NTLM, accedere all'account Azure e quindi ottenere la risorsa di Servizi di dominio usando il cmdlet Get-AzResource:
Suggerimento
Se si riceve un errore usando il comando Get-AzResource che indica che la risorsa Microsoft.AAD/DomainServices non esiste, è necessario aumentare i privilegi di accesso per gestire tutte le sottoscrizioni e i gruppi di gestione di Azure.
Login-AzAccount
$DomainServicesResource = Get-AzResource -ResourceType "Microsoft.AAD/DomainServices"
Quindi definire DomainSecuritySettings per configurare le opzioni di sicurezza seguenti:
- Disabilitare il supporto di NTLM v1.
- Disabilitare la sincronizzazione degli hash delle password NTLM nel Active Directory locale.
- Disabilitare TLS v1.
- Disabilitare la crittografia RC4 Kerberos.
- Abilitare la blindatura Kerberos.
Importante
Gli utenti e gli account di servizio non possono eseguire semplici associazioni LDAP se si disabilita la sincronizzazione dell'hash delle password NTLM nel dominio gestito di Domain Services. Se è necessario eseguire associazioni LDAP semplici, non impostare l'opzione di configurazione di sicurezza "SyncNtlmPasswords"="Disabled"; nel comando seguente.
$securitySettings = @{"DomainSecuritySettings"=@{"NtlmV1"="Disabled";"SyncNtlmPasswords"="Disabled";"TlsV1"="Disabled";"KerberosRc4Encryption"="Disabled";"KerberosArmoring"="Enabled"}}
Infine, applicare le impostazioni di sicurezza definite al dominio gestito usando il cmdlet Set-AzResource. Specificare la risorsa Domain Services del primo passaggio e le impostazioni di sicurezza del passaggio precedente.
Set-AzResource -Id $DomainServicesResource.ResourceId -Properties $securitySettings -ApiVersion "2021-03-01" -Verbose -Force
L'applicazione delle impostazioni di sicurezza al dominio gestito richiede alcuni istanti.
Importante
Dopo aver disabilitato NTLM, eseguire una sincronizzazione completa dell'hash delle password in Microsoft Entra Connect per rimuovere tutti gli hash delle password dal dominio gestito. Se si disabilita NTLM ma non si forza la sincronizzazione dell'hash delle password, gli hash delle password NTLM per un account utente vengono rimossi solo alla modifica della password successiva. Questo comportamento potrebbe consentire a un utente di continuare ad accedere se dispone di credenziali memorizzate nella cache in un sistema in cui viene usato NTLM come metodo di autenticazione.
Quando l'hash delle password NTLM è diverso dall'hash delle password Kerberos, il fallback a NTLM non funzionerà. Le credenziali memorizzate nella cache non funzionano più se la macchina virtuale ha connettività al controller di dominio gestito.
Passaggi successivi
Per altre informazioni sul processo di sincronizzazione, vedere Modalità di sincronizzazione di oggetti e credenziali in un dominio gestito.