Zusammenfassung
Mit CVE-2017-8563 wird eine neue Registrierungseinstellung eingeführt, mit der Administratoren die Sicherheit der LDAP-Authentifizierung über SSL/TLS verbessern können.
Weitere Informationen
Wichtig: Dieser Abschnitt bzw. die Methoden- oder Aufgabenbeschreibung enthält Hinweise zum Ändern der Registrierung. Es können jedoch schwerwiegende Probleme auftreten, wenn Sie die Registrierung falsch ändern. Stellen Sie deshalb sicher, dass Sie diese Schritte sorgfältig ausführen. Als zusätzlichen Schutz erstellen Sie eine Sicherung der Registrierung, bevor Sie sie ändern. So ist gewährleistet, dass Sie die Registrierung wiederherstellen können, falls ein Problem auftritt. Weitere Informationen zum Erstellen und Wiederherstellen einer Sicherungskopie der Registrierung finden Sie im folgenden Artikel der Microsoft Knowledge Base:
322756 Sichern und Wiederherstellen der Registrierung in Windows
Administratoren können die folgenden Registrierungseinstellungen konfigurieren, um die Sicherheit der LDAP-Authentifizierung über SSL\TLS zu verbessern:
- Pfad für Active Directory Domain Services (AD DS)-Domänencontroller: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Pfad für Active Directory Lightweight Directory Services (AD LDS)-Server: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance> Name\Parameter
- DWORD: LdapEnforceChannelBinding
- DWORD-Wert:0 bedeutet deaktiviert. Die Kanalbindung wird nicht validiert. Dies ist das Standardverhalten auf allen Servern, die nicht aktualisiert wurden.
- DWORD-Wert:1 gibt an, dass es aktiviert ist, wenn dies unterstützt wird. Alle Clients, deren Windows-Version aktualisiert wurde, um Kanalbindungstoken (CBT) zu unterstützen, müssen dem Server Kanalbindungstoken vorlegen. Clients mit Windows-Versionen, die nicht für die Unterstützung von CBT aktualisiert wurden, müssen dies nicht tun. Diese Kompromisslösung kann verwendet werden, um die Anwendungskompatibilität zu verbessern.
- DWORD-Wert:2 bedeutet "immer aktiviert". Alle Clients müssen Kanalbindungsinformationen vorlegen. Der Server lehnt Authentifizierungsanfragen von Clients ab, die dies nicht beachten.
Hinweise
- Bevor Sie diese Einstellung auf einem Domänencontroller aktivieren, müssen Clients das in CVE-2017-8563beschriebene Sicherheitsupdate installieren. Andernfalls können Kompatibilitätsprobleme auftreten, und es kann passieren, dass LDAP-Authentifizierungsanfragen über SSL/TLS, die bisher funktioniert haben, abgelehnt werden. Diese Einstellung ist standardmäßig deaktiviert.
- Der Registrierungseintrag LdapEnforceChannelBindings muss explizit erstellt werden.
- Der LDAP-Server reagiert dynamisch auf Änderungen an diesem Registrierungseintrag. Daher müssen Sie den Computer nicht neu starten, nachdem Sie die Registrierungsänderung vorgenommen haben.
Um die Kompatibilität mit älteren Betriebssystemversionen (Windows Server 2008 und ältere Versionen) zu optimieren, empfehlen wir, diese Einstellung mit dem Wert 1 zu aktivieren.
Legen Sie den Wert für den Eintrag LdapEnforceChannelBinding auf 0 (Null) fest, um diese Einstellung explizit zu deaktivieren.
Windows Server 2008 und ältere Systeme erfordern, dass die Microsoft-Sicherheitsempfehlung 973811, die in "KB5021989 Erweiterter Schutz für die Authentifizierung" verfügbar ist, vor der Installation von CVE-2017-8563 installiert wird. Wenn Sie CVE-2017-8563 ohne KB5021989 auf einem Domänencontroller oder AD LDS-instance installieren, tritt bei allen LDAPS-Verbindungen der LDAP-Fehler 81 - LDAP_SERVER_DOWN auf.
Verwandte Informationen
Weitere Informationen finden Sie unter KB4520412.