Yhteenveto
CVE-2017-8563 sisältää rekisteriasetuksen, jonka avulla järjestelmänvalvojat voivat tehdä LDAP-todennuksesta SSL/TLS:n kautta entistä turvallisempaa.
Lisätietoja
Tärkeää Tässä osassa, tavassa tai tehtävässä olevissa vaiheissa kerrotaan, miten rekisteriä muokataan. Rekisterin virheellinen muokkaaminen voi kuitenkin aiheuttaa vakavia ongelmia. Varmista siksi, että noudatat näitä ohjeita huolellisesti. Varmuuskopioi rekisteri varmuuden vuoksi ennen sen muokkaamista. Voit näin palauttaa rekisterin ongelmatilanteessa. Saat lisätietoja rekisterin varmuuskopioinnista ja palauttamisesta napsauttamalla seuraavaa artikkelin numeroa, jolloin pääset lukemaan artikkelin Microsoft Knowledge Base -tietokanta -tietokannassa:
322756 Rekisterin varmuuskopiointi ja palauttaminen Windowsissa
Järjestelmänvalvojat voivat parantaa LDAP-todennuksen suojausta SSL\TLS:n kautta määrittämällä seuraavat rekisteriasetukset:
- Active Directory -toimialueen palvelut (AD DS) toimialueen ohjauskoneiden polku: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Active Directory Lightweight Directory Services (AD LDS) -palvelinten polku: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS instance name>\Parameters
- DWORD: LdapEnforceChannelBinding
- DWORD-arvo:0 tarkoittaa poissa käytöstä. Kanavan sidonnan vahvistusta ei suoriteta. Näin toimivat kaikki palvelimet, joita ei ole päivitetty.
- DWORD-arvo:1 ilmaisee käytössä, jos sitä tuetaan. Kaikkien asiakkaiden, joiden Windows-versio on päivitetty tukemaan kanavasidontatunnuksia (CBT), on toimitettava kanavasidontatiedot palvelimelle. Asiakastietokoneiden, joiden Windows-versiota ei ole päivitetty CBT:tä tukevaksi, ei tarvitse tehdä niin. Tämä on väliasetus, joka mahdollistaa sovellusten yhteensopivuuden.
- DWORD-arvo:2 ilmaisee Käytössä, aina. Kaikkien asiakkaiden on annettava kanavasidontatiedot. Palvelin hylkää sellaisten asiakkaiden todennuspyynnöt, jotka eivät tee niin.
Huomautuksia
- Ennen kuin otat tämän asetuksen käyttöön toimialueen ohjauskoneessa, asiakkaiden on asennettava suojauspäivitys, joka on kuvattu CVE-2017-8563:ssa. Muussa tapauksessa saattaa ilmetä yhteensopivuusongelmia, ja aiemmin toimineet LDAP-todennuspyynnöt SSL/TLS:n kautta saattavat enää toimia. Tämä asetus on oletusarvoisesti poissa käytöstä.
- LdapEnforceChannelBindings-rekisterimerkintä on luotava eksplisiittisesti.
- LDAP-palvelin vastaa dynaamisesti tähän rekisterimerkintään tehtäviin muutoksiin. Tietokonetta ei siis tarvitse käynnistää uudelleen rekisterimuutoksen tekemisen jälkeen.
Suosittelemme, että otat tämän asetuksen käyttöön ja asennat sen arvolla 1, jotta yhteensopivuus vanhojen käyttöjärjestelmäversioiden (Windows Server 2008 ja aiemmat versiot) kanssa on mahdollisimman suuri.
Jos haluat poistaa asetuksen käytöstä eksplisiittisesti, määritä LdapEnforceChannelBinding-merkinnän arvoksi 0 (nolla).
Windows Server 2008 ja sitä vanhemmat järjestelmät edellyttävät, että Microsoftin suojausilmoitus 973811, joka on saatavilla kohdassa KB5021989 laajennettu suojaus todennukseen, on asennettava ennen CVE-2017-8563:n asentamista. Jos asennat CVE-2017-8563:n ilman KB5021989 toimialueen ohjauskoneeseen tai AD LDS -esiintymään, kaikki LDAPS-yhteydet epäonnistuvat LDAP-virheellä 81 - LDAP_SERVER_DOWN.
Muita aiheeseen liittyviä tietoja
Lisätietoja on artikkelissa KB4520412.