KB4034879: Verwenden des LdapEnforceChannelBinding-Registrierungseintrags, um die LDAP-Authentifizierung über SSL/TLS sicherer zu machen

Gilt für
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Zusammenfassung

Mit CVE-2017-8563 wird eine neue Registrierungseinstellung eingeführt, mit der Administratoren die Sicherheit der LDAP-Authentifizierung über SSL/TLS verbessern können.

Weitere Informationen

Wichtig: Dieser Abschnitt bzw. die Methoden- oder Aufgabenbeschreibung enthält Hinweise zum Ändern der Registrierung. Es können jedoch schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:

322756 Sichern und Wiederherstellen der Registrierung in Windows

Administratoren können die folgenden Registrierungseinstellungen konfigurieren, um die Sicherheit der LDAP-Authentifizierung über SSL\TLS zu verbessern:

  • Pfad für Active Directory Domain Services (AD DS)-Domänencontroller: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Pfad für Active Directory Lightweight Directory Services (AD LDS)-Server: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance> Name\Parameter
  • DWORD: LdapEnforceChannelBinding
  • DWORD-Wert:0 bedeutet deaktiviert. Die Kanalbindung wird nicht validiert. Dies ist das Standardverhalten auf allen Servern, die nicht aktualisiert wurden.
  • DWORD-Wert:1 gibt an, dass es aktiviert ist, wenn dies unterstützt wird. Alle Clients, deren Windows-Version aktualisiert wurde, um Kanalbindungstoken (CBT) zu unterstützen, müssen dem Server Kanalbindungstoken vorlegen. Clients mit Windows-Versionen, die nicht für die Unterstützung von CBT aktualisiert wurden, müssen dies nicht tun. Diese Kompromisslösung kann verwendet werden, um die Anwendungskompatibilität zu verbessern.
  • DWORD-Wert:2 bedeutet "immer aktiviert". Alle Clients müssen Kanalbindungsinformationen vorlegen. Der Server lehnt Authentifizierungsanfragen von Clients ab, die dies nicht beachten.

Hinweise

  • Bevor Sie diese Einstellung auf einem Domänencontroller aktivieren, müssen Clients das in CVE-2017-8563beschriebene Sicherheitsupdate installieren. Andernfalls können Kompatibilitätsprobleme auftreten, und es kann passieren, dass LDAP-Authentifizierungsanfragen über SSL/TLS, die bisher funktioniert haben, abgelehnt werden. Diese Einstellung ist standardmäßig deaktiviert.
  • Der Registrierungseintrag LdapEnforceChannelBindings muss explizit erstellt werden.
  • Der LDAP-Server reagiert dynamisch auf Änderungen an diesem Registrierungseintrag. Daher müssen Sie den Computer nicht neu starten, nachdem Sie die Registrierungsänderung vorgenommen haben.

Um die Kompatibilität mit älteren Betriebssystemversionen (Windows Server 2008 und ältere Versionen) zu optimieren, empfehlen wir, diese Einstellung mit dem Wert 1 zu aktivieren.

Legen Sie den Wert für den Eintrag LdapEnforceChannelBinding auf 0 (Null) fest, um diese Einstellung explizit zu deaktivieren.

Windows Server 2008 und ältere Systeme erfordern, dass die Microsoft-Sicherheitsempfehlung 973811, die in "KB5021989 Erweiterter Schutz für die Authentifizierung" verfügbar ist, vor der Installation von CVE-2017-8563 installiert wird. Wenn Sie CVE-2017-8563 ohne KB5021989 auf einem Domänencontroller oder AD LDS-instance installieren, tritt bei allen LDAPS-Verbindungen der LDAP-Fehler 81 - LDAP_SERVER_DOWN auf.

Weitere Informationen finden Sie unter KB4520412.