KB4034879: LDAP-todennuksen suojaaminen SSL/TLS:n kautta LdapEnforceChannelBinding-rekisterimerkinnän avulla

Käytetään kohteeseen
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Yhteenveto

CVE-2017-8563 sisältää rekisteriasetuksen, jonka avulla järjestelmänvalvojat voivat tehdä LDAP-todennuksesta SSL/TLS:n kautta entistä turvallisempaa.

Lisätietoja

Tärkeää Tässä osassa, tavassa tai tehtävässä olevissa vaiheissa kerrotaan, miten rekisteriä muokataan. Rekisterin virheellinen muokkaaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muokkaamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Saat lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta napsauttamalla seuraavaa artikkelin numeroa, jolloin pääset lukemaan artikkelin Microsoft Knowledge Base -tietokanta -tietokannassa:

322756 Rekisterin varmuuskopiointi ja palauttaminen Windowsissa

Järjestelmänvalvojat voivat parantaa LDAP-todennuksen suojausta SSL\TLS:n kautta määrittämällä seuraavat rekisteriasetukset:

  • Active Directory -toimialueen palvelut (AD DS) toimialueen ohjauskoneiden polku: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Active Directory Lightweight Directory Services (AD LDS) -palvelinten polku: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance name>\Parameters
  • DWORD: LdapEnforceChannelBinding
  • DWORD-arvo:0 tarkoittaa poissa käytöstä. Kanavan sidonnan vahvistusta ei suoriteta. Näin toimivat kaikki palvelimet, joita ei ole päivitetty.
  • DWORD-arvo:1 ilmaisee käytössä, jos sitä tuetaan. Kaikkien asiakkaiden, joiden Windows-versio on päivitetty tukemaan kanavasidontatunnuksia (CBT), on toimitettava kanavasidontatiedot palvelimelle. Asiakastietokoneiden, joiden Windows-versiota ei ole päivitetty CBT:tä tukevaksi, ei tarvitse tehdä niin. Tämä on väliasetus, joka mahdollistaa sovellusten yhteensopivuuden.
  • DWORD-arvo:2 ilmaisee Käytössä, aina. Kaikkien asiakkaiden on annettava kanavasidontatiedot. Palvelin hylkää sellaisten asiakkaiden todennuspyynnöt, jotka eivät tee niin.

Huomautuksia

  • Ennen kuin otat tämän asetuksen käyttöön toimialueen ohjauskoneessa, asiakkaiden on asennettava suojauspäivitys, joka on kuvattu CVE-2017-8563:ssa. Muussa tapauksessa saattaa ilmetä yhteensopivuusongelmia, ja aiemmin toimineet LDAP-todennuspyynnöt SSL/TLS:n kautta saattavat enää toimia. Tämä asetus on oletusarvoisesti poissa käytöstä.
  • LdapEnforceChannelBindings-rekisterimerkintä on luotava eksplisiittisesti.
  • LDAP-palvelin vastaa dynaamisesti tähän rekisterimerkintään tehtäviin muutoksiin. Tietokonetta ei siis tarvitse käynnistää uudelleen rekisterimuutoksen tekemisen jälkeen.

Suosittelemme, että otat tämän asetuksen käyttöön ja asennat sen arvolla 1, jotta yhteensopivuus vanhojen käyttöjärjestelmäversioiden (Windows Server 2008 ja aiemmat versiot) kanssa on mahdollisimman suuri.

Jos haluat poistaa asetuksen käytöstä eksplisiittisesti, määritä LdapEnforceChannelBinding-merkinnän arvoksi 0 (nolla).

Windows Server 2008 ja sitä vanhemmat järjestelmät edellyttävät, että Microsoftin suojausilmoitus 973811, joka on saatavilla kohdassa KB5021989 laajennettu suojaus todennukseen, on asennettava ennen CVE-2017-8563:n asentamista. Jos asennat CVE-2017-8563:n ilman KB5021989 toimialueen ohjauskoneeseen tai AD LDS -esiintymään, kaikki LDAPS-yhteydet epäonnistuvat LDAP-virheellä 81 - LDAP_SERVER_DOWN.

Lisätietoja on artikkelissa KB4520412.