fr-FR windows computer

Prise en charge du contrôleur de domaine Kerberos pour l’extension d’actualisation de PKInit

Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026

Windows 11 25H2

Pris en charge sur : Au moins Windows Server 2016, Windows 10

Chemin dans la console GPO

Configuration ordinateur\Modèles d'administration\Système\KDC

Description

La prise en charge de l’extension d’actualisation de PKInit nécessite le niveau fonctionnel du domaine (DFL) Windows Server 2016. Si le domaine du contrôleur de domaine n’est pas au DFL Windows Server 2016 ou supérieur, cette stratégie ne s’applique pas. Ce paramètre de stratégie vous permet de configurer un contrôleur de domaine (DC) pour prendre en charge l’extension d’actualisation de PKInit. Si vous activez ce paramètre de stratégie, les options suivantes sont prises en charge : Pris en charge : l’extension d’actualisation de PKInit est prise en charge à la demande. Les clients Kerberos s’authentifiant avec succès auprès de l’extension d’actualisation de PKInit obtiennent le SID d’identité de clé public actualisé. Obligatoire : l’extension d’actualisation de PKInit est requise pour la réussite de l’authentification. Les clients Kerberos qui ne prennent pas en charge l’extension d’actualisation de PKInit échouent toujours lorsqu’ils utilisent des informations d’identification de clé publique. Si vous désactivez ce paramètre de stratégie ou si vous ne le configurez pas, le contrôleur de domaine ne propose jamais l’extension d’actualisation de PKInit et accepte les demandes d’authentification valides sans vérifier l’actualisation. Les utilisateurs ne reçoivent jamais le SID d’identité de clé publique actualisé.

Registre

HKLM Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters

Plus d'options disponibles

Options

Options d’extension d’actualisation de PKInit :
PKINITFreshness enum
  • Désactivé -> 0
  • Pris en charge -> 1 (défaut)
  • Obligatoire -> 2

MDM / Intune (CSP)

./Device/Vendor/MSFT/Policy/Config/ADMX_kdc/PKINITFreshness
Appareil Depuis Windows 10, version 2004 with KB5005101 [10.0.19041.1202] and later | Windows 10, version 20H2 with KB5005101 [10.0.19042.1202] and later | Windows 10, version 21H1 with KB5005101 [10.0.19043.1202] and later | Windows 11, version 21H2 [10.0.22000] and later Mapping officiel (Microsoft Learn)

Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)

Générateur d'exports

BETA

Configurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.

Ces exports écrivent le registre — ce n'est pas une GPO managée.

Fichier .reg

Windows Registry Editor Version 5.00

; Exported from gporais.com
; Policy: Prise en charge du contrôleur de domaine Kerberos pour l’extension d’actualisation de PKInit
; State: Enabled
; Supported on: Au moins Windows Server 2016, Windows 10

[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters]
"PKINITFreshness"=dword:00000001
Autres formats (PowerShell, Intune, SCCM)

PowerShell

# Exported from gporais.com
# Policy: Prise en charge du contrôleur de domaine Kerberos pour l’extension d’actualisation de PKInit
# State: Enabled
# Supported on: Au moins Windows Server 2016, Windows 10

$path = 'HKLM:\Software\Microsoft\Windows\CurrentVersion\Policies\System\KDC\Parameters'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PKINITFreshness' -Value 1 -Type DWord

Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).

Ouvrir le Builder

Intégrer cette GPO sur votre site

Contenu à intégrer
Thème

Ajoute une ligne de script : le thème suit l’apparence de votre site et la hauteur s’ajuste au contenu. Si votre site bloque les scripts, l’intégration suit le thème du système du visiteur.

Aperçu