{"id":311277,"date":"2025-05-08T00:02:04","date_gmt":"2025-05-07T22:02:04","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=311277"},"modified":"2025-05-07T18:19:48","modified_gmt":"2025-05-07T16:19:48","slug":"windows-server-april-2025-updates-windows-hello-problem-und-kerberos-ereignisse-bestaetigt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/05\/08\/windows-server-april-2025-updates-windows-hello-problem-und-kerberos-ereignisse-bestaetigt\/","title":{"rendered":"Windows Server: April 2025-Updates Windows Hello-Problem und Kerberos-Ereignisse best\u00e4tigt"},"content":{"rendered":"<p><img decoding=\"async\" style=\"margin: 0px 10px 0px 0px; display: inline; float: left;\" title=\"Windows\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Windows-klein.jpg\" alt=\"Windows\" width=\"200\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2025\/05\/08\/windows-server-issues-with-windows-hello-issue-and-kerberos-events-caused-by-april-2025-updates-confirmed\/\" target=\"_blank\" rel=\"noopener\">English<\/a>]Die Sicherheitsupdates vom April 2025 f\u00fcr Windows Server k\u00f6nnen Probleme bei Dom\u00e4nencontrollern verursachen, so dass die Kerberos-Ereignis-IDs 45 und 21 protokolliert werden. Microsoft hat dieses Problem best\u00e4tigt und schreibt, dass die Anmeldung mit Windows Hello im Key Trust-Modus fehlschlagen kann. Privatanwender sind von diesen Problemen wohl nicht betroffen.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/1cad1401e86742b1b0870fe17eeaf7a1\" alt=\"\" width=\"1\" height=\"1\" \/>Zum 8. April 2025 wurden von Microsoft Sicherheitsupdates f\u00fcr Windows-Clients und Server ausgerollt, die diverse Schwachstellen (in <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/microsoft-security-update-summary-8-april-2025\/\">Microsoft Security Update Summary (8. April 2025)<\/a> erw\u00e4hnt) schlie\u00dfen. F\u00fcr Windows Server sind die Updates im Artikel <a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/atchday-windows-server-updates-8-april-2025\/\">Patchday: Windows Server-Updates (8. April 2025)<\/a> aufgelistet.<\/p>\n<h2>Hello-Logon-Problem und Kerberos-Events<\/h2>\n<p>Zum 6. Mai 2025 hat Microsoft im Windows Release Health-Dashboard von Windows Server 2025 (und anderen Server-Versionen) den Support-Beitrag\u00a0<a href=\"https:\/\/learn.microsoft.com\/en-us\/windows\/release-health\/status-windows-server-2025#1596msgdesc\" target=\"_blank\" rel=\"noopener\">Logon might fail with Windows Hello in Key Trust mode and log Kerberos Events<\/a> eingestellt. Dort best\u00e4tigt Microsoft Probleme nach Installation des des monatlichen Windows-Sicherheitsupdates vom 8. April 2025 (bei Windows Server 2025 ist das KB5055523) oder sp\u00e4teren Updates Probleme.<\/p>\n<p>Bei Active Directory-Dom\u00e4nencontrollern (DC) k\u00f6nnen Probleme bei der Verarbeitung von Kerberos-Anmeldungen oder Delegationen auftreten, hei\u00dft es. Diese treten auf, wenn die Kerberos-Anmeldungen oder Delegationen zertifikatbasierte Anmeldeinformationen verwenden, die auf Schl\u00fcsselvertrauen \u00fcber das Active Directory-Feld msds-KeyCredentialLink basieren.<\/p>\n<p>Dies kann laut Microsoft zu Authentifizierungsproblemen in Windows Hello for Business (WHfB)-Schl\u00fcsselvertrauensumgebungen oder in Umgebungen f\u00fchren, in denen Device Public Key Authentication (auch bekannt als Machine PKINIT) eingesetzt wird. Es sei zudem m\u00f6glich, dass auch andere Produkte, die auf diese Funktion angewiesen sind, betroffen sind. Microsoft erw\u00e4hnt in diesem Zusammenhang Smartcard-Authentifizierungsprodukte, Single-Sign-On-L\u00f6sungen (SSO) von Drittanbietern und Identit\u00e4tsmanagementsysteme.<\/p>\n<p>Betroffene Protokolle sind Kerberos Public Key Cryptography for Initial Authentication (Kerberos PKINIT) und zertifikatsbasierte Service-for-User Delegation (S4U) \u00fcber Kerberos Constrained Delegation (KCD oder A2D2 Delegation) und Kerberos Resource-Based Constrained Delegation (RBKCD oder A2DF Delegation).<\/p>\n<p>Dieses Problem steht im Zusammenhang mit der Absicherung gegen die in <a href=\"https:\/\/support.microsoft.com\/help\/5057784\" target=\"_blank\" rel=\"noopener noreferrer\" data-linktype=\"external\">KB5057784, Protections for CVE-2025-26647 (Kerberos Authentication)<\/a> beschriebene Schwachstelle, die durch die\u00a0Sicherheits-Updates wie KB5057784 (f\u00fcr Server 2025) geschlossen werden. Auch Folge-Updates werden diese Probleme verursachen.<\/p>\n<p>Der Hintergrund: Ab den Windows-Updates, die am 8. April 2025 und sp\u00e4ter ver\u00f6ffentlicht wurden, hat sich die Methode ge\u00e4ndert, mit der DCs die f\u00fcr die Kerberos-Authentifizierung verwendeten Zertifikate \u00fcberpr\u00fcfen. Ist das April 2025 Update installiert, pr\u00fcfen sie, ob die Zertifikate mit einem Stamm im NTAuth-Speicher verkettet sind (in <a href=\"https:\/\/support.microsoft.com\/help\/5057784\" target=\"_blank\" rel=\"noopener noreferrer\" data-linktype=\"external\">KB5057784<\/a> beschrieben).<\/p>\n<p>Dieses Verhalten kann durch den Registrierungswert <em>AllowNtAuthPolicyBypass<\/em> im Schl\u00fcssel:<\/p>\n<pre>HKEY_LOCAL_MACHINE\\SYSTEM\\CurrentControlSet\\Services\\Kdc<\/pre>\n<p>gesteuert werden. Wenn <em>AllowNtAuthPolicyBypass<\/em> nicht vorhanden ist, verh\u00e4lt sich der DC so, als ob der Wert auf \u201e1\" konfiguriert w\u00e4re. Tritt das Problem auf,\u00a0Problem k\u00f6nnen zwei Symptome beobachtet werden:<\/p>\n<ul>\n<li>Wenn der Registrierungswert <em>AllowNtAuthPolicyBypass<\/em> auf dem authentifizierenden DC auf \u201e1\" gesetzt ist, wird die Kerberos-Key-Distribution-Center-Ereignis-ID 45 wiederholt im DC-Systemereignisprotokoll aufgezeichnet. Das Ereignis wird mit einem Text \"The Key Distribution Center (KDC) encountered a client certificate that was valid but did not chain to a root in the NTAuth store\" oder \u00e4hnlich protokolliert. Auch wenn zahlreiche Ereignisse mit dieser ID protokolliert werden, sollen die damit verbundenen Anmeldevorg\u00e4nge ansonsten erfolgreich sein und keine anderen Probleme au\u00dferhalb dieser Ereignisprotokolle beobachtet werden k\u00f6nnen.<\/li>\n<li>Ist der Registrierungswert <em>AllowNtAuthPolicyBypass<\/em> auf dem authentifizierenden DC auf \u201e2\" gesetzt ist, schlagen Benutzeranmeldevorg\u00e4nge fehl. Dann wird ein Kerberos-Key-Distribution-Center-Ereignis-ID 21 wird im DC-Systemereignisprotokoll mit einem Text wie : \"The client certificate for the user is not valid and resulted in a failed smartcard logon.\" oder \u00e4hnlich eingetragen. Es gibt einen Workaround, denn die Auswirkungen auf den Benutzer treten nur auf, wenn der Registrierungsschl\u00fcssel <em>AllowNtAuthPolicyBypass<\/em> auf einen Wert von \u201e2\" gesetzt ist. Um die daraus resultierenden Anmeldefehler zu verhindern, sollen Administratoren <em>AllowNtAuthPolicyBypass<\/em> vor\u00fcbergehend von \u201e2\" auf \u201e1\" zur\u00fccksetzen (siehe\u00a0 Abschnitt <em>Registrierungseinstellungen<\/em> in <a href=\"https:\/\/support.microsoft.com\/help\/5057784\" target=\"_blank\" rel=\"noopener noreferrer\" data-linktype=\"external\">KB5057784<\/a>).<\/li>\n<\/ul>\n<p>Microsoft schreibt, dass man sich dieses Problems bewusst sei. Betroffen sind Windows Server 2025; Windows Server 2022; Windows Server 2019; und Windows Server 2016. Redmond betont, dass es ihnen wichtig sei, dass Unternehmen die Einhaltung von Sicherheitsma\u00dfnahmen mithilfe der Registrierungswerte, die nach den Windows-Updates vom 8. April 2025 verf\u00fcgbar sind, genau \u00fcberwachen und testen k\u00f6nnen. Microsofts Entwickler arbeiten an einer L\u00f6sung und werden so bald wie m\u00f6glich ein Update zur Verf\u00fcgung stellen. (<a href=\"https:\/\/www.bleepingcomputer.com\/news\/microsoft\/microsoft-april-updates-cause-windows-server-auth-issues\/\" target=\"_blank\" rel=\"noopener\">via<\/a>)<\/p>\n<p><strong>\u00c4hnliche Artikel:<br \/>\n<\/strong><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/microsoft-security-update-summary-8-april-2025\/\">Microsoft Security Update Summary (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/patchday-windows-10-11-updates-8-april-2025\/\">Patchday: Windows 10\/11 Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/atchday-windows-server-updates-8-april-2025\/\">Patchday: Windows Server-Updates (8. April 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/10\/patchday-microsoft-office-updates-8-april-2025\/\">Patchday: Microsoft Office Updates (8. April 2025)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/outlook-2016-kalender-zugriff-nach-april-2025-update-kb5002700-gesperrt\/\" rel=\"bookmark\">Outlook 2016: Kalender-Zugriff nach April 2025-Update KB5002700 gesperrt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/09\/word-2016-abstuerze-nach-april-2025-update-kb5002700\/\">Word\/Excel 2016: Abst\u00fcrze nach April 2025 Update KB5002700?<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2025\/02\/21\/windows-10-11-und-server-absicherung-zeitplaene-2025-und-danach\/\" rel=\"bookmark\">Windows 10\/11 und Server-Absicherung: Zeitpl\u00e4ne 2025 und danach<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/30\/kerberos-pac-schwachstellen-kommt-das-ende-fuer-windows-xp-im-april-2025\/\" rel=\"bookmark\">Kerberos PAC-Schwachstellen: Kommt das Ende f\u00fcr Windows XP im April 2025?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/04\/11\/windows-kerberos-pac-validation-protocol-seit-8-april-2025-abgeschaltet\/\" rel=\"bookmark\">Windows: Kerberos PAC Validation Protocol seit 8. April 2025 im Enforcement-Modus<\/a><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Die Sicherheitsupdates vom April 2025 f\u00fcr Windows Server k\u00f6nnen Probleme bei Dom\u00e4nencontrollern verursachen, so dass die Kerberos-Ereignis-IDs 45 und 21 protokolliert werden. Microsoft hat dieses Problem best\u00e4tigt und schreibt, dass die Anmeldung mit Windows Hello im Key Trust-Modus fehlschlagen kann. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/05\/08\/windows-server-april-2025-updates-windows-hello-problem-und-kerberos-ereignisse-bestaetigt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426,185,2557],"tags":[8566,24,4328,4315,4364],"class_list":["post-311277","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","category-update","category-windows-server","tag-patchday-4-2025","tag-problem","tag-sicherheit","tag-update","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311277","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=311277"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/311277\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=311277"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=311277"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=311277"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}