CredSSP encryption oracle remediation hatası, Windows Uzak Masaüstü Bağlantısı (RDP) sırasında istemci ile hedef sunucunun CredSSP güvenlik güncellemesi ve ilkesi bakımından uyumsuz olduğunu gösterir. Genellikle bağlantı kurulurken “An authentication error has occurred” ve “The function requested is not supported” mesajlarıyla birlikte görünür. Sorun, RDP portunun kapalı olmasından çok istemci veya sunucunun güncelleme düzeyiyle ilgilidir. Güvenli çözüm, iki ucu da güncellemek ve varsa etki eden Grup İlkesi ayarını doğrulamaktır. “Vulnerable” uyumluluk modu yalnızca güncellenemeyen eski bir hedefe geçici erişim için, kontrollü şekilde kullanılmalıdır.
Belirti ve kapsam: Hata ne anlama gelir?
CredSSP (Credential Security Support Provider), RDP gibi bağlantılarda kimlik bilgilerinin uzak sisteme güvenli iletiminde kullanılan Windows güvenlik bileşenidir. Microsoft’un CredSSP güvenlik düzeltmelerinden sonra güncellenmiş bir RDP istemcisi, güncellemesi eksik olan uzak bilgisayarla varsayılan güvenlik düzeyinde bağlantı kurmayı reddedebilir.
Hata çoğunlukla aşağıdaki senaryolarda ortaya çıkar:
- Yönetim bilgisayarı güncel, hedef Windows Server eski yamalıdır.
- Hedef sunucu güncel, ancak eski bir yönetim istemcisiyle bağlanılmaya çalışılır.
- Etki alanındaki bir Grup İlkesi, CredSSP uyumluluğunu beklenmedik biçimde sınırlar.
- İmajdan kurulmuş, uzun süredir Windows Update veya WSUS üzerinden güncelleme almamış sistemler kullanılır.
Bu hata görüldüğünde RDP hizmetini durdurup başlatmak genellikle çözüm değildir. Önce ağ erişimi, sürüm bilgisi, güncelleme durumu ve uygulanan ilke incelenmelidir.
Hızlı teşhis kontrol listesi
- Hatanın yalnızca tek bir hedefte mi, yoksa tüm RDP hedeflerinde mi oluştuğunu belirleyin.
- İstemci ve hedef sunucunun Windows sürümü, derlemesi ve son güncelleme durumunu kontrol edin.
- Hedefe TCP/3389 erişiminin bulunduğunu doğrulayın. Bu test kimlik doğrulamayı değil, ağ yolunu kontrol eder.
- İstemcide
Encryption Oracle Remediationilkesinin yerel ya da etki alanı GPO’su ile uygulanıp uygulanmadığını inceleyin. - Öncelikle hem istemciyi hem sunucuyu güncelleyin. Geçici uyumluluk modunu kalıcı çözüm olarak bırakmayın.
| Gözlem | Muhtemel yorum | İlk işlem |
|---|---|---|
| Yalnızca eski bir sunucuya RDP başarısız | Hedefte CredSSP güncellemesi eksik olabilir | Sunucunun güncelleme planını kontrol edin |
| Birden fazla eski hedefe bağlantı başarısız | Yönetim istemcisi güncel ve daha sıkı ilke uyguluyor olabilir | İstemci GPO sonucunu inceleyin |
| TCP/3389 testi başarısız | Ağ, güvenlik duvarı veya RDP hizmeti sorunu olabilir | Önce ağ/RDP erişimini giderin |
| GPO ayarı her yeniden başlatmada geri dönüyor | Etki alanı ilkesi yerel ayarı eziyor | Değişikliği ilgili etki alanı GPO’sunda yapın |
CredSSP encryption oracle remediation hatası için teşhis komutları
İstemci ve sunucunun sürümünü, güncelleme geçmişini kontrol edin
Aşağıdaki PowerShell komutlarını hem RDP istemcisinde hem de mümkünse hedef sunucunun konsolundan, iLO/iDRAC/VM konsolundan veya alternatif yönetim kanalından çalıştırın. Get-HotFix çıktısı, özellikle bazı modern güncelleme bileşenlerinde tüm ayrıntıları göstermeyebilir; Windows Update geçmişi veya kurumun WSUS kayıtlarıyla birlikte değerlendirin.
Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber
Get-HotFix |
Sort-Object InstalledOn -Descending |
Select-Object -First 15 HotFixID, InstalledOn, Description
Hedefe ağ erişimini yönetim bilgisayarından test edin:
Test-NetConnection -ComputerName SUNUCU_ADI_VEYA_IP -Port 3389
TcpTestSucceeded : True sonucu, TCP bağlantısının mümkün olduğunu gösterir. Bu sonuç CredSSP, kullanıcı yetkisi, NLA veya sertifika doğrulamasının başarılı olduğunu kanıtlamaz.
Uygulanan Grup İlkesi ve kayıt defteri değerini inceleyin
İlke bilgisayar yapılandırmasında uygulanır. Önce sonuç ilkesi raporunu alın:
gpresult /h "%USERPROFILE%\Desktop\gpresult.html"
start "" "%USERPROFILE%\Desktop\gpresult.html"
Raporda Computer Configuration altında uygulanan GPO’ları inceleyin. Ardından istemcideki yerel kayıt defteri değerini sorgulayın:
reg query "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /v AllowEncryptionOracle
Değerin bulunmaması tek başına hata değildir; ilke “Not Configured” olabilir veya varsayılan davranış geçerli olabilir. Bir etki alanı GPO’su varsa yerel kayıt defteri değişikliği bir sonraki ilke yenilemesinde geri alınabilir.
İstemci ve sunucu günlüklerini inceleyin
Olay Görüntüleyicisi’nde istemcide Microsoft-Windows-TerminalServices-ClientActiveXCore/Operational, hedefte ise Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational ve Microsoft-Windows-TerminalServices-LocalSessionManager/Operational günlükleri yararlıdır. Günlük mevcutsa son olayları PowerShell ile alın:
Get-WinEvent -LogName "Microsoft-Windows-TerminalServices-ClientActiveXCore/Operational" -MaxEvents 30 |
Format-List TimeCreated, Id, LevelDisplayName, Message
Get-WinEvent -LogName "Microsoft-Windows-TerminalServices-RemoteConnectionManager/Operational" -MaxEvents 30 |
Format-List TimeCreated, Id, LevelDisplayName, Message
İkinci komut hedef sunucuda çalıştırılmalıdır. Bazı Windows sürümlerinde veya yapılandırmalarda ilgili günlük etkin olmayabilir; bu durumda Olay Görüntüleyicisi üzerinden günlük durumunu kontrol edin.
Olası nedenler ve güvenli çözüm sırası
1. Kalıcı çözüm: İstemciyi ve hedefi güncelleyin
En doğru yaklaşım, RDP istemcisi ile hedef Windows makinesine desteklenen en güncel kalite ve güvenlik güncellemelerini yüklemektir. Bu işlemi üretim sunucularında tanımlı değişiklik yönetimi kapsamında, mümkünse bakım penceresinde yapın. Güncelleme yeniden başlatma gerektirebilir; açık oturumları, çalışan uygulamaları ve bağımlı servisleri önceden değerlendirin.
Sunucuya RDP ile erişemiyorsanız güncellemeyi aşağıdaki güvenli kanallardan biriyle planlayın:
- Hipervizör veya fiziksel sunucu konsolu,
- Windows Admin Center, kurumun uzaktan yönetim altyapısı ya da yetkili yerel konsol,
- WSUS, Microsoft Configuration Manager veya kurumun onaylı yama yönetim aracı.
Önce yönetim istemcisini, ardından erişilemeyen hedefi güncel tutmak çoğu ortamda iyi bir standarttır. Ancak asıl amaç tek bir tarafı gevşetmek değil, iki tarafın da desteklenen güvenlik düzeyine ulaşmasıdır.
2. GPO üzerinden geçici uyumluluk ayarı uygulayın
Hedef sistem hemen güncellenemiyor ve acil yönetim erişimi gerekiyorsa, yalnızca bağlantıyı başlatan istemcide geçici uyumluluk ayarı kullanılabilir. Bu ayar, güncellenmiş istemcinin güncellemesi eksik bir hedefe bağlanmasına izin verebilir. Güvenlik korumasını düşürdüğü için kapsamı dar tutun, değişikliği kayıt altına alın ve hedef güncellenir güncellenmez geri alın.
Yerel Grup İlkesi Düzenleyicisi olan Windows sürümlerinde şu yolu izleyin:
gpedit.msckomutunu yönetici olarak açın.- Computer Configuration > Administrative Templates > System > Credentials Delegation yoluna gidin.
- Encryption Oracle Remediation ilkesini açın.
- İlkeyi Enabled yapın ve Protection Level alanında geçici olarak Vulnerable seçin.
gpupdate /forceçalıştırın; açık Uzak Masaüstü istemcisini kapatıp yeniden açın.
Etki alanına bağlı bilgisayarlarda aynı ayarı doğrudan üretim geneline bağlı bir GPO’da değiştirmeyin. Önce yalnızca ilgili yönetim cihazını kapsayan bir OU, güvenlik filtrelemesi veya kontrollü geçici GPO kullanın. Yerel değişiklik etkisiz kalıyorsa, baskın olan etki alanı GPO’sunu düzeltmek gerekir.
3. Grup İlkesi Düzenleyicisi yoksa kayıt defteriyle geçici ayar
Windows Home gibi gpedit.msc içermeyen sürümlerde veya otomasyon gerektiren kontrollü senaryolarda aynı ilke kayıt defteriyle uygulanabilir. Uyarı: Kayıt defteri değişikliği sistem davranışını etkiler. İşlemden önce geri dönüş değeri alın, kurumsal cihazlarda değişiklik onayı ve bakım prosedürüne uyun. Etki alanı GPO’su bu değeri yeniden yazabilir.
Önce ilgili anahtarı yedekleyin:
reg export "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP" "%USERPROFILE%\Desktop\CredSSP-before-change.reg" /y
Ardından yönetici yetkili PowerShell penceresinde geçici uyumluluk değerini oluşturun:
New-Item -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" -Force | Out-Null
New-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" `
-Name "AllowEncryptionOracle" -PropertyType DWord -Value 2 -Force
gpupdate /force
AllowEncryptionOracle için 2 değeri “Vulnerable” düzeyidir. Bu, kalıcı güvenlik yapılandırması değildir. Ayar sonrasında yalnızca gerekli hedefe bağlantı testi yapın; gereksiz RDP oturumları açmayın.
4. Geçici ayarı hedef güncellenince geri alın
Hedefe güncelleme uygulandıktan ve RDP bağlantısı normal ilkeyle doğrulandıktan sonra yerel geçici değeri kaldırın:
Remove-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" `
-Name "AllowEncryptionOracle" -ErrorAction SilentlyContinue
gpupdate /force
GPO ile ayar yaptıysanız ilkeyi önce Not Configured durumuna döndürün veya kurum standardınız olan koruma seviyesini uygulayın. Ardından gpupdate /force çalıştırın. Kayıt defteri yedeğini ancak geri dönüş gerektiğinde içe aktarın; yedek dosyasını rutin olarak çalıştırmak, güncel bir GPO ayarıyla çakışabilir.
Çözümü doğrulama
- İstemcide açık olan
mstsc.exepencerelerini tamamen kapatın ve Uzak Masaüstü Bağlantısı’nı yeniden başlatın. - Aynı hedefe RDP bağlantısını tekrar deneyin.
- Başarılı bağlantıdan sonra hedefte güncelleme ve yeniden başlatma bekleyen durumları kurum yama yönetim kaydında doğrulayın.
- Geçici “Vulnerable” ayarı kullanıldıysa kaldırın ve yeniden bağlanmayı tekrar test edin.
gpresultraporunu tekrar oluşturarak beklenen GPO’nun uygulandığını kontrol edin.
Geçici ayar açıkken bağlantı başarılı, ayar kaldırılınca başarısız oluyorsa hedef sistemin güncelleme veya ilke uyumsuzluğu devam ediyor demektir. Bu durumda ayarı kalıcı bırakmak yerine hedefin desteklenen Windows güncelleme seviyesine getirilmesine öncelik verin.
Tekrarını önleme
- Yönetim iş istasyonları ve Windows sunucuları için düzenli, test edilmiş yama döngüsü oluşturun.
- RDP ile yönetilen eski sistemleri envanterde işaretleyin; destek dışı işletim sistemleri için yükseltme veya izolasyon planı hazırlayın.
- CredSSP gibi güvenlik ilkelerini geniş kapsamlı GPO yerine mümkün olduğunda hedefli OU ve güvenlik gruplarıyla yönetin.
- Geçici ilke istisnalarına sahip cihazları değişiklik kaydında takip edin ve bitiş tarihi belirleyin.
- RDP erişimi için ağ kısıtlamaları, çok faktörlü kimlik doğrulama ve yetkili yönetim cihazları gibi katmanlı kontroller uygulayın.
Sonuç
CredSSP encryption oracle remediation hatası için güvenli yaklaşım, RDP istemcisi ile hedef Windows sistemini uyumlu ve güncel hale getirmektir. Ağ erişimini doğruladıktan sonra sürüm, güncelleme geçmişi ve uygulanan GPO sonucunu inceleyin. “Vulnerable” ayarı erişim sorununu geçici olarak aşabilir; ancak güvenlik düzeyini düşürdüğü için yalnızca zorunlu, kısa süreli ve izlenebilir bir istisna olarak kullanılmalıdır.
Sık sorulan sorular
CredSSP hatası RDP portu kapalı olduğu anlamına mı gelir?
Hayır. Hata çoğunlukla kimlik doğrulama aşamasındaki CredSSP uyumsuzluğunu gösterir. TCP/3389 erişimini ayrıca Test-NetConnection ile doğrulamak gerekir.
“Vulnerable” ayarını sunucuda mı, istemcide mi yapmalıyım?
Geçici erişim için ayar genellikle bağlantıyı başlatan RDP istemcisinde uygulanır. Kalıcı çözüm ise hedef sunucuyu ve istemciyi güncellemektir.
Bilgisayarı yeniden başlatmak zorunlu mu?
İlke değişikliğinden sonra gpupdate /force ve RDP istemcisini yeniden açmak çoğu zaman yeterlidir. Windows güncellemesi yüklendiyse yeniden başlatma gerekebilir.
Yerel kayıt defteri ayarım neden geri dönüyor?
Etki alanı Grup İlkesi yerel ayarı eziyor olabilir. gpresult /h ile uygulanan ilkeleri inceleyin ve gerekiyorsa değişikliği yetkili etki alanı GPO’sunda, dar kapsamla yapın.
Eski Windows sürümünü güncelleyemiyorsam ne yapmalıyım?
Geçici uyumluluk modu yalnızca kısa süreli erişim için kullanılmalıdır. Uzun vadede desteklenen sürüme geçiş, ağ izolasyonu ve kurumsal güvenlik politikasına uygun telafi kontrolleri planlanmalıdır.