ADのRC4が「既定で」使えなくなった — 2026年 Kerberos暗号ハードニング
CVE-2026-20833に対応する3段階のKDC変更で、Active DirectoryのKerberosは既定でRC4のサービスチケットを発行しなくなりました。何が変わり、何が残り、どこが壊れ、どう棚卸しして直すのかを整理します。
ADのRC4が「既定で」使えなくなった
2026年7月14日の更新でハード強制フェーズに入りました。まず「何が変わったか」を1文で言い切ります。
なぜ今RC4を止めるのか
RC4のサービスチケットはKerberoastingでオフライン解析される。CVE-2026-20833はこれを情報漏えいリスクとして扱った、という順で説明します。
よくある3つの誤解
「RC4が禁止された」「延期された」「DCを更新しなければ関係ない」の3つを先に潰します。ここを外すと以降の判断が全部ずれます。
3段階のロールアウト
1月=監査、4月=既定値変更(ロールバック可)、7月=ハード強制。猶予ではなく依存関係を発見するための移行期間だったと位置づけます。
フェーズ3で消えたもの/残ったもの
消えたのはRC4DefaultDisablementPhaseと監査モードだけ。明示設定の2系統は生きている、が核心です。
つまみは2つ、効く範囲が違う
DC単位のレジストリはそのDCだけ、AD属性は複製されて全DCに効く。この差が障害の見え方を決めます。
値の読み方と、紛らわしい0x18
msDS-SupportedEncryptionTypesの0x18とイベント4769の0x18は別物。ここは実務で必ず事故ります。
壊れるのは誰か
一般ユーザーのログオンではなく、SPN付きサービスアカウントと非Windows実装が主役だと明示します。
DC単位で効く=「たまに失敗する」
更新済みDCと未更新DCが混在すると、サイトとサブネットの設計次第で間欠障害になります。原因究明が長引く典型パターンです。
棚卸しのやり方
4769のTicket Encryption Type 0x17が最も広く取れる。KDCSVC 201〜209は補助。イベントが出ないことは安全の証明にならない、を必ず添えます。
直し方の優先順位
AES化が本線、属性で個別例外が次善、DC既定の0x24は最終手段。AES鍵はパスワード変更で作られる点を強調します。
まとめと出典
3行でまとめ、一次情報へのリンクを提示して終わります。