HEX
Server: Apache/2.4.46 (Win64) OpenSSL/1.1.1j PHP/8.4.25
System: Windows NT DESKTOP-4TAV2RJ 10.0 build 19045 (Windows 10) AMD64
User: fred (0)
PHP: 8.4.25
Disabled: NONE
Upload Files
File: C:/Windows/PolicyDefinitions/zh-TW/Kerberos.adml
<?xml version="1.0" encoding="utf-8"?>
<!--  (c) 2006 Microsoft Corporation  -->
<policyDefinitionResources xmlns:xsd="http://www.w3.org/2001/XMLSchema" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" revision="1.0" schemaVersion="1.0" xmlns="http://schemas.microsoft.com/GroupPolicy/2006/07/PolicyDefinitions">
  <displayName>Kerberos 設定</displayName>
  <description>Kerberos 驗證通訊協定的組態設定。</description>
  <resources>
    <stringTable>
      <string id="kerberos">Kerberos</string>
      <string id="forestsearch">使用樹系搜尋順序</string>
      <string id="forestsearch_explain">這個原則設定會定義 Kerberos 用戶端在嘗試解析二部服務主要名稱 (SPN) 時會搜尋的信任樹系清單。

如果您啟用這個原則設定,Kerberos 用戶端在無法解析二部分 SPN 時,會搜尋這個清單中的樹系。如果找到相符的項目,Kerberos 用戶端會要求適當網域的轉介票證。

如果您停用或未設定這個原則設定,則 Kerberos 用戶端不會搜尋所列樹系來解析 SPN。如果 Kerberos 用戶端因為找不到名稱而無法解析 SPN,就可能使用 NTLM 驗證。</string>
      <string id="hosttorealm">定義主機名稱與 Kerberos 領域對應</string>
      <string id="hosttorealm_explain">這個原則設定可讓您指定會對應到 Kerberos 領域的 DNS 主機名稱和 DNS 尾碼。

如果您啟用這個原則設定,您可以檢視及變更對應到 Kerberos 領域 (由群組原則定義) 的 DNS 主機名稱和 DNS 尾碼清單。若要檢視對應清單,請啟用原則設定,然後按一下 [顯示] 按鈕。若要新增對應,請啟用原則設定並記下語法,然後按一下 [顯示]。在 [顯示內容] 對話方塊的 [值名稱] 欄中,輸入領域名稱。在 [值] 欄中輸入使用適當語法格式的 DNS 主機名稱和 DNS 尾碼的清單。若要從清單中移除對應,請按一下要移除的對應項目,然後按 DELETE 鍵。若要編輯對應,請從清單中移除目前的項目,然後新增一個具有不同參數的新項目。

如果您停用這個原則設定,會刪除由群組原則所定義的主機名稱與 Kerberos 領域對應清單。

如果您未設定這個原則設定,則系統會使用本機登錄中所定義的主機名稱與 Kerberos 領域對應 (如果有的話)。</string>
      <string id="MitRealms">定義可在內部操控的 Kerberos V5 領域設定</string>
      <string id="MitRealms_explain">這個原則設定會設定 Kerberos 用戶端,讓它可以依這個原則設定的定義,以可交互作用的 Kerberos V5 領域進行驗證。
      
如果您啟用這個原則設定,您可以檢視及變更可交互作用的 Kerberos V5 領域清單及其設定。若要檢視可交互作用的 Kerberos V5 領域清單,請啟用原則設定,然後按一下 [顯示] 按鈕。若要新增可交互作用的 Kerberos V5 領域,請啟用原則設定並記下語法,然後按一下 [顯示]。在 [顯示內容] 對話方塊的 [值名稱] 欄中,輸入可交互作用的 Kerberos V5 領域名稱。在 [值] 欄中,使用適當語法格式,輸入領域旗標和 KDC 主機的主機名稱。若要從清單中移除可交互作用的 Kerberos V5 領域 [值名稱] 或 [值] 項目,請按一下該項目,然後按 DELETE 鍵。若要編輯對應,請從清單中移除目前的項目,然後新增一個具有不同參數的新項目。

如果您停用這個原則設定,會刪除由群組原則所定義之可交互作用的 Kerberos V5 領域設定。

如果您未設定這個原則設定,則系統會使用本機登錄中所定義之可交互作用的 Kerberos V5 領域設定 (如果有的話)。</string>
      <string id="ValidateKDC">要求嚴格的 KDC 驗證</string>
      <string id="ValidateKDC_explain">這個原則設定會控制 Kerberos 用戶端在驗證智慧卡和系統憑證登入的 KDC 憑證時的行為。 

如果您啟用這個原則設定,Kerberos 用戶端會要求 KDC 的 X.509 憑證在擴充金鑰使用方法 (EKU) 延伸中必須包含 KDC 金鑰目的物件識別碼,而且 KDC 的 X.509 憑證必須包含符合網域 DNS 名稱的 dNSName subjectAltName (SAN) 延伸。如果電腦已加入網域,Kerberos 用戶端會要求 KDC 的 X.509 憑證必須由 NTAuth 存放區中的憑證授權單位 (CA) 簽署。如果電腦未加入網域,則 Kerberos 用戶端會允許在 KDC 之 X.509 憑證的路徑驗證中,使用智慧卡上的根 CA 憑證。

如果停用或未設定個原則設定,則 Kerberos 用戶端只會要求 KDC 憑證在可發行給任何伺服器的 EKU 延伸中必須包含「伺服器驗證」目的物件識別碼。

</string>
      <string id="StrictTarget">對遠端程序呼叫要求嚴格的目標 SPN 比對</string>
      <string id="StrictTarget_explain">  這個原則設定可讓您設定這部伺服器,使 Kerberos 可以將內含這個由系統產生之 SPN 的票證解密。當應用程式嘗試用 NULL 值做為服務主要名稱 (SPN) 來與這部伺服器建立遠端程序呼叫 (RPC) 時,執行 Windows 7 或更新版本的電腦會產生 SPN 以嘗試使用 Kerberos。
              
如果您啟用這個原則設定,只有以 LocalSystem 或 NetworkService 身分執行的服務能夠接受這些連線。以 LocalSystem 或 NetworkService 以外識別執行的服務可能無法通過驗證。

如果您停用或未設定這個原則設定,則任何服務都能夠使用這個系統產生的 SPN 接受連入連線。</string>
      <string id="KdcProxyServer">指定 Kerberos 用戶端的 KDC Proxy 伺服器</string>
      <string id="KdcProxyServer_explain">這個原則設定會根據 Kerberos 用戶端 DNS 尾碼名稱,設定 Kerberos 用戶端到網域 KDC Proxy 伺服器的對應。

如果您啟用這個原則設定,當根據設定的對應找不到網域控制站時,Kerberos 用戶端會使用網域的 KDC Proxy 伺服器。若要將 KDC Proxy 伺服器對應到網域,請啟用原則設定,按一下 [顯示],然後使用選項窗格中說明的語法,將網域的 KDC Proxy 伺服器名稱對應到 DNS 名稱。在 [顯示內容] 對話方塊的 [值名稱] 欄中,輸入 DNS 尾碼名稱。在 [值] 欄中,使用適當語法格式,輸入 Proxy 伺服器的清單。若要檢視對應清單,請啟用原則設定,然後按一下 [顯示] 按鈕。若要從清單中移除對應,請按一下要移除的對應項目,然後按 DELETE 鍵。若要編輯對應,請從清單中移除目前的項目,然後新增一個具有不同參數的新項目。

如果您停用或未設定這個原則設定,則 Kerberos 用戶端不會有由群組原則定義的 KDC Proxy 設定。

</string>
      <string id="KdcProxyDisableServerRevocationCheck">停用 KDC Proxy 伺服器 SSL 憑證的撤銷檢查</string>
      <string id="KdcProxyDisableServerRevocationCheck_explain">這個原則設定允許您停用目標 KDC Proxy 伺服器 SSL 憑證的撤銷檢查。

如果您啟用這個原則設定,則 Kerberos 用戶端會忽略 KDC Proxy 伺服器 SSL 憑證的撤銷檢查。這個原則設定只應在疑難排解 KDC Proxy 連線時使用。
警告: 忽略撤銷檢查時,無法保證憑證所代表的伺服器為有效。

如果您停用或未設定這個原則設定,Kerberos 用戶端會強制 SSL 憑證的撤銷檢查。如果撤銷檢查失敗,則無法建立 KDC Proxy 伺服器的連線。

</string>
      <string id="ClientRequireFast">無法使用 Kerberos 保護時,驗證要求會失敗</string>
      <string id="ClientRequireFast_explain">這個原則設定控制電腦與網域控制站通訊時,是否需要保護 Kerberos 訊息交換。

警告: 網域透過啟用 [支援動態存取控制與 Kerberos 保護] 而不支援 Kerberos 保護時,因為電腦啟用了這個原則設定,電腦所有使用者的所有驗證都將失敗。

如果您啟用這個原則設定,則網域中的用戶端電腦只有在與網域控制站進行驗證服務 (AS) 和票證授權服務 (TGS) 訊息交換時,才會強制使用 Kerberos 保護。

注意: 必須也要啟用 [Kerberos 用戶端支援宣告、複合驗證以及 Kerberos 保護] Kerberos 群組原則,才能支援 Kerberos 保護。

如果您停用或未設定這個原則設定,網域中的用戶端電腦會在目標網域支援的情況下,儘可能強制使用 Kerberos 保護。

</string>
      <string id="ServerAcceptsCompound">支援複合驗證</string>
      <string id="ServerAcceptsCompound_explain">這個原則設定控制裝置 Active Directory 帳戶的複合驗證。

資源帳戶網域中要有足夠的網域控制站支援要求,才支援提供複合驗證做為存取控制。網域系統管理員必須在所有網域控制站上設定 [支援動態存取控制與 Kerberos 保護] 原則,以支援這個原則。

如果您啟用這個原則設定,裝置的 Active Directory 帳戶會透過下列選項設定複合驗證:

永不: 複合驗證永遠不會提供給這個電腦帳戶使用。

自動: 一或多個應用程式設定了動態存取控制時,複合驗證會提供給這個電腦帳戶。

永遠: 複合驗證永遠會提供給這個電腦帳戶。

如果您停用這個原則設定,就會使用 [永不]。
如果您未設定這個原則設定,則會使用 [自動]。

</string>
      <string id="CompoundIdEnable_No">永不</string>
      <string id="CompoundIdEnable_Auto">自動</string>
      <string id="CompoundIdEnable_Yes">永遠</string>

      <string id="MaxTokenSize">設定 Kerberos SSPI 內容權杖緩衝區大小上限</string>
      <string id="MaxTokenSize_explain">這個原則設定允許您將設定的值傳回給要求 SSPI 內容權杖緩衝區大小上限的應用程式。
              
內容權杖緩衝區的大小會決定應用程式預期和配置的 SSPI 內容權杖緩衝區大小上限。視驗證要求處理和群組成員資格而定,緩衝區可能會小於 SSPI 內容權杖的實際大小。

如果您啟用這個原則設定,Kerberos 用戶端或伺服器會使用設定的值或本機允許的最大值中較小的值。

如果您停用或未設定這個原則設定,Kerberos 用戶端或伺服器會使用本機設定的值或預設值。

注意: 這個原則設定會在 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\Kerberos\Parameters 中設定現有的 MaxTokenSize 登錄值,此值是在 Windows XP 和 Windows Server 2003 中所新增,其預設值為 12,000 位元組。從 Windows 8 開始預設值為 48,000 位元組。由於 HTTP 的 base64 編碼驗證內容權杖,不建議將此值設定為大於 48,000 位元組。



</string>
      <string id="EnableCbacAndArmor">Kerberos 用戶端支援宣告、複合驗證以及 Kerberos 保護</string>
      <string id="EnableCbacAndArmor_explain">這個原則設定可控制裝置是否會在支援這些功能的網域中,使用 Kerberos 驗證要求動態存取控制和 Kerberos 保護功能的宣告和複合驗證。
如果您啟用這個原則設定,用戶端電腦將要求宣告,在支援宣告、動態存取控制的複合驗證以及 Kerberos 保護的網域中,提供建立複合驗證和保護 Kerberos 訊息所需的資訊。

如果您停用或未設定這個原則設定,用戶端裝置不會要求宣告、提供建立複合驗證和保護 Kerberos 訊息所需的資訊。裝置上裝載的服務將無法使用 Kerberos 通訊協定轉換,擷取用戶端的宣告。 
  
</string>
      <string id="AlwaysSendCompoundId">一律先傳送複合驗證</string>
      <string id="AlwaysSendCompoundId_explain">這個原則設定控制當資源網域要求複合身分識別時,裝置一律傳送複合驗證要求。

注意: 為了網域控制站能夠要求複合驗證,資源帳戶網域中必須設定並啟用「KDC 支援宣告、複合驗證以及 Kerberos 保護」和「要求複合驗證」原則。

如果您啟用這個原則設定且資源網域要求複製驗證,支援複合驗證的裝置一律會傳送複合驗證要求。

如果您停用或未設定這個原則設定且資源網域要求複合驗證,當服務要求複合驗證時,裝置將先傳送非複合驗證要求,然後才傳送複合驗證要求。

</string>
      <string id="DevicePKInitEnabled">支援使用憑證進行裝置驗證</string>
      <string id="DevicePKInitEnabled_explain">若要支援使用憑證進行裝置驗證,裝置帳戶網域需要支援使用憑證進行電腦帳戶驗證,並需要可連線至網域控制站 (DC) 的能力。

此原則設定可讓您設定對 Kerberos 的支援,以嘗試使用憑證向網域驗證裝置。

若啟用此原則設定,將根據下列選項選取裝置的憑證:

自動: 裝置將嘗試使用本身的憑證驗證。若網域控制站 (DC) 不支援使用憑證進行電腦帳戶驗證,則會嘗試使用密碼驗證。

強制: 裝置將一律使用本身的憑證驗證。若找不到支援使用憑證進行電腦帳戶驗證的網域控制站 (DC),則驗證將會失敗。

若停用此原則設定,將一律不會使用憑證。
若未設定此原則設定,將會使用「自動」。
</string>
      <string id="DevicePKInitBehavior_Automatic">自動</string>
      <string id="DevicePKInitBehavior_Force">強制</string>
      <string id="CloudKerberosTicketRetrievalEnabled">允與在登入時擷取雲端 Kerberos 票證</string>
      <string id="CloudKerberosTicketRetrievalEnabled_explain">這個原則設定可讓您在登入時抓取雲端 kerberos 票證。

如果您停用或未設定這個原則設定,則不會在登入期間抓取雲端 kerberos 票證。

如果您啟用這個原則設定,則會在登入時抓取雲端 kerberos 票證。</string>
    </stringTable>
    <presentationTable>
      <presentation id="hosttorealm">
        <listBox refId="hosttorealm">定義主機名稱與領域對應:</listBox>
        <text></text>
        <text>語法:</text>
        <text>輸入 Kerberos 領域名稱做為 [值名稱]。</text>
        <text>輸入主機名稱和 DNS 尾碼 (您想要</text>
        <text>對應至 Kerberos 領域的那些) 以做為 [值]。 若要新增多個</text>
        <text>名稱,請以 ";" 分隔項目。</text>
        <text></text>
        <text>注意: 若要指定 DNS 尾碼,請於項目之前加上句點 '.'。</text>
        <text>若為主機名稱項目,請不要加上前置的句點 '.'。</text>
        <text></text>
        <text>範例:</text>
        <text>值名稱: MICROSOFT.COM</text>
        <text>值: .microsoft.com; .ms.com; computer1.fabrikam.com;</text>
        <text></text>
        <text>在上述範例中。所有含</text>
        <text>*.microsoft.com 或 *.ms.com 之 DNS 尾碼的主體,都將對應至</text>
        <text>MICROSOFT.COM Kerberos 領域。 此外,主機名稱</text>
        <text>computer1.fabrikam.com 也會對應至  </text>
        <text>MICROSOFT.COM Kerberos 領域。</text>
      </presentation>
      <presentation id="MitRealms">
        <listBox refId="MitRealms">定義可交互作用的 Kerberos V5 領域設定:</listBox>
        <text></text>
        <text>語法:</text>
        <text>輸入可交互作用的 Kerberos V5 領域名稱做為 [值名稱]。</text>
        <text>輸入 KDC 的領域旗標和主機名稱以做為</text>
        <text>[值]。 在領域旗標前後括上下列</text>
        <text>標記 &lt;f&gt; &lt;/f&gt;。 在 KDC 清單前後括上標記 &lt;k&gt; &lt;/k&gt;</text>
        <text>若要新增多個 KDC 名稱,請以</text>
        <text>分號 ";" 分隔項目。</text>
        <text></text>
        <text>範例:</text>
        <text>值名稱: TEST.COM</text>
        <text>值:&lt;f&gt;0x00000004&lt;/f&gt;&lt;k&gt;kdc1.test.com; kdc2.test.com&lt;/k&gt;</text>
        <text></text>
        <text>其他範例:</text>
        <text>值名稱: REALM.FABRIKAM.COM</text>
        <text>值: &lt;f&gt;0x0000000E&lt;/f&gt;</text>
      </presentation>
      <presentation id="ValidateKDC">
        <dropdownList refId="ValidateKDCOp" noSort="true" defaultItem="0">模式:</dropdownList>
      </presentation>
      <presentation id="ForestSearch">
        <textBox refId="ForestSearchList">
          <label>要搜尋的樹系</label>
        </textBox>
        <text>語法:</text>
        <text>輸入啟用這個原則時要搜尋的樹系清單。</text>
        <text>使用完整網域名稱 (FQDN) 命名格式。</text>
        <text>以分號 ";" 分隔多個搜尋項目。</text>
        <text>詳細資料:</text>
        <text>不必列示目前樹系,因為樹系搜尋順序會先使用通用類別目錄,然後再依所列順序搜尋。</text>
        <text>您不需要分別列出樹系中的所有網域。</text>
        <text>如果列出了信任的樹系,便會搜尋樹系中的所有網域。</text>
        <text>為獲得最佳效能,請依可能成功的順序列示樹系。 </text>
      </presentation>
      <presentation id="KdcProxyServer">
        <listBox refId="KdcProxyServer">定義 KDC Proxy 伺服器設定:</listBox>
        <text></text>
        <text>語法:</text>
        <text></text>
        <text>輸入 DNS 尾碼名稱做為 [值名稱]。</text>
        <text>DNS 尾碼名稱允許下列三種格式 (依喜好設定順序遞減):</text>
        <text>完全符合: host.contoso.com</text>
        <text>尾碼符合: .contoso.com</text>
        <text>預設符合: *</text>
        <text></text>
        <text>輸入 Proxy 伺服器名稱做為 [值]。</text>
        <text>Proxy 伺服器名稱前後必須括上標記 &lt;https /&gt;</text>
        <text>若要新增多個 Proxy 伺服器名稱,請以空格或逗號 "," 分隔每個項目</text>
        <text></text>
        <text>範例:</text>
        <text>值名稱: .contoso.com</text>
        <text>值: &lt;https proxy1.contoso.com proxy2.contoso.com /&gt;</text>
        <text></text>
        <text>其他範例:</text>
        <text>值名稱: *</text>
        <text>值: &lt;https proxy.contoso.com /&gt;</text>
      </presentation>
      <presentation id="ClientRequireFast">
      </presentation>
      <presentation id="ServerAcceptsCompound">
       <dropdownList refId="CompoundIdEnabled" noSort="true" defaultItem="2">支援用戶端裝置資訊的授權:</dropdownList>  
      </presentation>
      <presentation id="MaxTokenSize">
        <decimalTextBox refId="MaxTokenSize" defaultValue="48000" spinStep="1000">大小上限</decimalTextBox>
      </presentation>
      <presentation id="EnableCbacAndArmor">
      </presentation>
      <presentation id="DevicePKInitBehavior">
        <dropdownList refId="DevicePKInitBehavior" noSort="true" defaultItem="0">使用憑證的裝置驗證行為:</dropdownList>  
      </presentation>
    </presentationTable>
  </resources>
</policyDefinitionResources>