KB4034879: استخدم إدخال سجل LdapEnforceChannelBinding لجعل مصادقة LDAP عبر SSL/TLS أكثر أمانا

ينطبق على
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

الملخص

يقدم CVE-2017-8563 إعداد سجل يمكن للمسؤولين استخدامه للمساعدة في جعل مصادقة LDAP عبر SSL/TLS أكثر أمانا.

المزيد من المعلومات

الهامه يحتوي هذا القسم أو الأسلوب أو المهمة على خطوات تخبرك بكيفية تعديل السجل. ولكن قد تحدث مشاكل خطيرة إذا قمت بتعديل السجل بشكل غير صحيح. لذلك تأكد من اتباع هذه الخطوات بعناية. للحماية الإضافية، قم بإجراء نسخ احتياطي للسجل قبل تعديله. بعد ذلك، يمكنك استعادة السجل في حالة حدوث مشكلة. لمزيد من المعلومات حول كيفية إجراء نسخ احتياطي للسجل واستعادته، انقر فوق رقم المقالة التالي لعرض المقالة في قاعدة معارف Microsoft:

322756 كيفية نسخ السجل احتياطيا واستعادته في Windows

للمساعدة في جعل مصادقة LDAP عبر SSL\TLS أكثر أمانا، يمكن للمسؤولين تكوين إعدادات التسجيل التالية:

  • مسار وحدات تحكم المجال خدمات مجال Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • مسار خوادم Active Directory Lightweight Directory Services (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<اسم> مثيل LDS\Parameters
  • Dword: LdapEnforceChannelBinding
  • تشير قيمة DWORD:0 إلى معطل. لم يتم إجراء التحقق من صحة ربط القناة. هذا هو سلوك جميع الخوادم التي لم يتم تحديثها.
  • تشير قيمة DWORD:1 إلى التمكين، عند دعمها. يجب على جميع العملاء الذين يعملون على إصدار من Windows تم تحديثه لدعم الرموز المميزة لربط القناة (CBT) توفير معلومات ربط القناة إلى الخادم. لا يتعين على العملاء الذين يقومون بتشغيل إصدار من Windows لم يتم تحديثه لدعم CBT القيام بذلك. هذا خيار وسيط يسمح بتوافق التطبيق.
  • تشير قيمة DWORD:2 إلى تمكين، دائما. يجب على جميع العملاء توفير معلومات ربط القناة. يرفض الخادم طلبات المصادقة من العملاء الذين لا يفعلون ذلك.

ملاحظات

  • قبل تمكين هذا الإعداد على وحدة تحكم المجال، يجب على العملاء تثبيت تحديث الأمان الموضح في CVE-2017-8563. وإلا، قد تنشأ مشكلات في التوافق، وقد لا تعمل طلبات مصادقة LDAP عبر SSL/TLS التي عملت مسبقا. بشكل افتراضي، يتم تعطيل هذا الإعداد.
  • يجب إنشاء إدخال سجل LdapEnforceChannelBindings بشكل صريح.
  • يستجيب خادم LDAP ديناميكيا للتغييرات التي تطرأ على إدخال السجل هذا. لذلك، ليس عليك إعادة تشغيل الكمبيوتر بعد تطبيق تغيير السجل.

لزيادة التوافق مع إصدارات نظام التشغيل الأقدم (Windows Server 2008 والإصدارات السابقة)، نوصي بتمكين هذا الإعداد بقيمة 1.

لتعطيل الإعداد بشكل صريح، قم بتعيين إدخال LdapEnforceChannelBinding إلى 0 (صفر).

تتطلب Windows Server 2008 والأنظمة الأقدم تثبيت 973811 الاستشارات الأمنية من Microsoft، المتوفرة في "KB5021989 الحماية الموسعة للمصادقة"، قبل تثبيت CVE-2017-8563. إذا قمت بتثبيت CVE-2017-8563 دون KB5021989 على وحدة تحكم مجال أو مثيل AD LDS، فستفشل جميع اتصالات LDAPS مع خطأ LDAP 81 - LDAP_SERVER_DOWN.

لمزيد من المعلومات، راجع KB4520412.