
このリポジトリは、Active Directory 環境における Kerberos での RC4 の段階的廃止に関連する技術ドキュメント、PowerShell スクリプト、Power BI ダッシュボード、およびMicrosoft 公式リファレンスをまとめたものです。これは、CVE-2026-20833 に対応する Microsoft のセキュリティ変更の一環です。
目的は、組織の以下の取り組みを支援することです:
[!NOTE] このリポジトリの資料は、組織がレガシーな Kerberos 依存関係を特定し、Microsoft の強制フェーズが始まる前に環境を準備することを目的としています。
RC4 は暗号学的に脆弱と見なされており、Kerberos 認証における暗黙のフォールバックメカニズムとして削除されつつあります。
これは単なる強化の推奨事項ではありません — Kerberos キー配布センター (KDC) における構造的な動作変更を表しています。
依然として RC4 に依存している組織は、強制フェーズが始まると認証エラーが発生する可能性があります。
Microsoft は、以下の主要なマイルストーンを予定したセキュリティ更新を通じて強制変更を導入する予定です:
[!WARNING] 依然として RC4 に依存している環境では、強制フェーズが始まるとKerberos チケット発行エラーが発生する可能性があります。
強制が始まる前に RC4 依存関係を理解し、排除することが重要です。
cve-2026-20833-rc4-kerberos
│
├─ docs/
│ Kerberos 技術ドキュメント
│
├─ scripts/
│ Kerberos 監査用 PowerShell スクリプト
│
├─ dashboards/
│ RC4 監視用 Power BI ダッシュボード
│
└─ images/
ドキュメントで使用する図とスクリーンショット
以下を説明する完全な技術ドキュメント:
英語版:
Kerberos RC4 Hardening — EN-US
ポルトガル語版:
Kerberos RC4 Hardening — PT-BR
これらのドキュメントには以下が含まれます:
このリポジトリで提供されるスクリプトは、ドメインコントローラー全体での Kerberos 暗号化使用状況を監査するために使用されます。
Microsoft 公式リファレンススクリプト:
https://github.com/microsoft/Kerberos-Crypto/tree/main/scripts
このリポジトリで提供される改良版監査スクリプト:
改良点は以下のとおりです:
スクリプトドキュメント:
[!NOTE] 改良版スクリプトはMicrosoft 公式検出スクリプトに基づいており、運用環境での使いやすさを向上させながら、その分析ロジックを維持しています。
このリポジトリには、Kerberos 暗号化使用状況を分析するために設計された Power BI ダッシュボードが含まれています。
ダッシュボードドキュメント:
ダッシュボードファイル:
RC4-KerbEncryptionUsage-Dashboards.pbix
このダッシュボードにより、セキュリティチームは以下を行うことができます:
Kerberos 監査は、主に以下のセキュリティイベントログエントリに依存しています。
| イベント ID | 説明 |
|---|---|
| 4768 | Kerberos 認証チケット要求 (AS) |
| 4769 | Kerberos サービスチケット要求 (TGS) |
最近の Windows 更新プログラムでは、RC4 の検出と強制のための診断イベントも導入されています。
[!NOTE] これらのイベントは、CVE-2026-20833 に関連するセキュリティ更新プログラムによって導入され、依然として RC4 に依存している環境を特定するために重要です。
Kerberos RC4 廃止に関連する Microsoft のドキュメントとガイダンス。
Kerberos での RC4 使用状況の検出と是正
https://learn.microsoft.com/windows-server/security/kerberos/detect-remediate-rc4-kerberos
Kerberos RC4 KDC 変更 (KB5073381)
https://support.microsoft.com/en-gb/topic/how-to-manage-kerberos-kdc-usage-of-rc4-for-service-account-ticket-issuance-changes-related-to-cve-2026-20833-1ebcda33-720a-4da8-93c1-b0496e1910dc
Windows 認証における RC4 を超えて
https://www.microsoft.com/en-us/windows-server/blog/2025/12/03/beyond-rc4-for-windows-authentication/
AskDS — Kerberos の RC4 はどうなっているのか?
https://techcommunity.microsoft.com/blog/askds/what-is-going-on-with-rc4-in-kerberos/4489365
AskDS — Kerberos での AES 強制の準備
https://techcommunity.microsoft.com/blog/askds/so-you-think-you%E2%80%99re-ready-for-enforcing-aes-for-kerberos/4080124
このリポジトリは、アイデンティティインフラストラクチャのセキュリティを担当する専門家向けに設計されています:
Kerberos 認証フローからの RC4 の削除に備える環境向けのガイダンスを提供します。
[!CAUTION] このリポジトリは、教育および運用ガイダンスのみを目的として提供されています。
以下のような構成変更:
msDS-SupportedEncryptionTypes
またはレガシー暗号化タイプの無効化は、本番システムに適用する前に、必ずラボまたはステージング環境で検証する必要があります。
誤った構成は、Kerberos 認証エラーやサービス停止につながる可能性があります。
| イベント ID | 説明 |
|---|
| 201 | クライアントが RC4 のみをアドバタイズするため RC4 が検出されました |
| 202 | AES キーが不足しているため RC4 が検出されました |
| 203 | RC4 がブロックされました (強制フェーズ) |
| 204 | AES キーが不足しているため RC4 がブロックされました |
| 205 | 明示的な安全でない暗号化ポリシーが検出されました |
| 206 | クライアントが AES をアドバタイズしていません |
| 207 | サービスが AES 用に構成されていますが、アカウントに AES キーがありません |
| 208 | サービスが AES のみを受け入れるため RC4 がブロックされました |
| 209 | Kerberos 暗号化ネゴシエーションエラー |