ID do artigo: 935834 - Última revisão: terça-feira, 14 de dezembro de 2010 - Revisão: 1.0 Como habilitar LDAP entrar no Windows Server 2008
Nesta páginaPUBLICAÇÃO RÁPIDAPUBLICAÇÃO RÁPIDA ARTIGOS FORNECEM INFORMAÇÕES EM RESPOSTA EMERGENTES OU TÓPICOS EXCLUSIVOS E PODE SER ATUALIZADA À MEDIDA QUE NOVAS INFORMAÇÕES ESTIVEREM DISPONÍVEIS. INTRODUÇÃOA segurança doumservidor de diretório pode ser melhorado significativamente, configurando o servidor rejeitar SASL (camada de segurança) e de autenticação simplesVínculos LDAP que não solicitam a assinatura (verificação de integridade) e os vínculos simples LDAP são executados em uma conexão de texto não criptografado (não-SSL/TLS-criptografado).SASLs podem incluir os protocolos, como Negotiate, Kerberos, NTLM ou Digest. O tráfego de rede não assinada é suscetível a ataques de repetiçãoem queum invasor intercepta a tentativa de autenticação e os problemasancede uma permissão. O invasor pode reutilizar a permissão para representar o usuário legítimo.UMdditionaliado, o tráfego de rede não assinada é suscetível a ataques man-in-the-middleem queum intruso captura pacotes entre o cliente e servidor, altera os pacotes e, em seguida, encaminha-os para o servidor.Se esteocorre em um servidor LDAP, um invasorpodefazer com que um servidor tomar decisões com base em forjado solicitações do cliente LDAP. Este artigo descreve como configurar o servidor de diretório para protegê-lo contra esses ataques. Mais InformaçõesDescobrindo os clientes que não usamoRa assinatura equireopçãoOs clientes quecontar com sem assinatura SASL (Negotiate, Kerberos, NTLM ou Digest) LDAP vincula ou liga de LDAP simples em uma conexão não-SSL/TLSparar de funcionarDepois de fazerEssa alteração de configuração. Para ajudá-loidentificarEsses clientes, o servidor de diretóriologsum evento de resumo2887uma vez a cada 24 horas para indicar quantas ligações desse tipo ocorreu.Recomendamos que vocêConfigurar theSe os clientes para não usar esses vínculos.Depois deNenhum evento desse tipo sejam observado por um período estendido, é recomendável que você configure o servidor rejeitar esses vínculos. Se as informações mais detalhadas é necessária para identificar esses clientes, o servidor de diretório pode ser configurado para fornecer mais detalhado do logs. Este log adicional registrará um evento2889Quando um cliente tenta uma ligação LDAP não assinada. O registro em logExibirsoEndereço IP do cliente e a identidade do cliente tentouUse paraautenticar. Este log adicional pode ser ativada definindo oEventos de interface LDAPconfiguração de diagnóstico para 2 (Basic). Para obter mais informações sobre como alterar as definições de diagnóstico, visite o seguinte site da Microsoft: http://go.microsoft.com/?linkid=9645087 (http://go.microsoft.com/?linkid=9645087) Se o servidor de diretório está configurado rejeitar sem assinatura LDAP de SASL vincula ou LDAP simples é ligado através de uma conexão não-SSL/TLS, o servidor de diretório registrará um evento de resumo2888uma vez que cada 24hours, quando ocorrerem a essas tentativas de ligação. Configurar o diretório para exigir a assinatura de servidor LDAPUsando a diretiva de grupoA definição a exigência de assinatura de LDAP do servidor
Para obter mais informações, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft: 823659
(http://support.microsoft.com/kb/823659/
)
Client, service, and program incompatibilities that may occur when you modify security settings and user rights assignments Using Registry KeysTo have us change the registry keys for you, go to the "Corrigi-lo para mimseção". If you prefer to change the registry keys yourself, go to the "Deixe-me a corrigi-lo por mimseção".Corrigi-lo para mimPara corrigir o problema automaticamente, clique noCorrigi-lobotão ou link. Clique emExecutarnaDownload de arquivocaixa de diálogo caixa e siga as etapas de correção que o assistente. Anotações
Then, go to the "Isso resolveu o problema?seção". Deixe-me a corrigi-lo por mimImportanteNesta seção, método ou tarefa contém etapas que informam sobre como modificar o registro. No entanto, podem ocorrer problemas graves se modificar o Registro incorretamente. Portanto, certifique-se de que você execute essas etapas com cuidado. Para maior proteção, faça backup do registro antes de modificá-lo. Em seguida, você poderá restaurar o registro se ocorrer um problema. Para obter mais informações sobre como fazer backup e restaurar o registro, clique no número abaixo para ler o artigo na Base de dados de Conhecimento da Microsoft:322756
(http://support.microsoft.com/kb/322756/
)
Como fazer backup e restaurar o registo no Windows
Para o Active Directory Lightweight Directory Services (AD LDS), a chave do registro não está disponível por padrão.Portanto,yCrie ouumRegistro LDAPServerIntegrityentradado tipo REG_DWORDema seguinte subchave do registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\instanceName\Parameters Observação:InstanceNameé o nome da sua instância AD LDSque você deseja alterar.Verificar alterações de configuração
Você configurou com êxito o servidor de diretório se você receber a seguinte mensagem de erro: Falha de Ldap_simple_bind_s(): autenticação forte necessária Isso resolveu o problema?
AVISO DE ISENÇÃOMICROSOFT E/OU EM SUAS REPRESENTAÇÕES NÃO DE TORNAR RESPECTIVOS FORNECEDORES SOBRE A ADEQUAÇÃO DAS INFORMAÇÕES CONTINHAM EM DOCUMENTOS E GRÁFICOS RELACIONADOS PUBLICADOS NESTE SITE PARA QUALQUER FINALIDADE. OS DOCUMENTOS E GRÁFICOS RELACIONADOS PUBLICADOS NESTE SITE PODEM INCLUIR IMPRECISÕES TÉCNICAS OU ERROS TIPOGRÁFICOS. AS ALTERAÇÕES SÃO ADICIONADAS PERIODICAMENTE ÀS INFORMAÇÕES AQUI. MICROSOFT E/OU SEUS RESPECTIVOS FORNECEDORES PODEM FAZER APRIMORAMENTOS E/OU ALTERAÇÕES DO PRODUTO (S) E/OU O PROGRAMA (S) AQUI DESCRITOS A QUALQUER MOMENTO. Para obter mais informações sobre os termos de uso, clique no link abaixo: http://support.microsoft.com/tou/ (http://support.microsoft.com/tou/) A informação contida neste artigo aplica-se a:
Tradução automáticaIMPORTANTE: Este artigo foi traduzido por um sistema de tradução automática (também designado por Machine Translation ou MT), não tendo sido portanto traduzido ou revisto por pessoas. A Microsoft possui artigos traduzidos por aplicações (MT) e artigos traduzidos por tradutores profissionais, com o objetivo de oferecer em português a totalidade dos artigos existentes na base de dados de suporte. No entanto, a tradução automática não é sempre perfeita, podendo conter erros de vocabulário, sintaxe ou gramática. A Microsoft não é responsável por incoerências, erros ou prejuízos ocorridos em decorrência da utilização dos artigos MT por parte dos nossos clientes. A Microsoft realiza atualizações freqüentes ao software de tradução automática (MT). Obrigado. Clique aqui para ver a versão em Inglês deste artigo: 935834
(http://support.microsoft.com/kb/935834/en-us/
)
| Outros Recursos Outros Sites de Suporte
ComunidadesObtenha Ajuda AgoraTraduções deste artigo
|






Windows Live
Facebook
Twitter
Linkedin
Digg it
Yahoo
Delicious
StumbleUpon
Yammer
Reddit
Technorati
FriendFeed
Email


Voltar para o início