Remarque
- Mise à jour du 03/01/2025
- Suppression des références à l’étape d’activation manuelle. Cette étape était requise avant le 14 novembre 2023 pour Windows Server 2022 et le 9 janvier 2024 pour Windows Server 2019.
Introduction
La liaison de canaux LDAP et la signature LDAP permettent d’accroître la sécurité des communications entre les clients LDAP et les contrôleurs de domaine Active Directory. Il existe un ensemble de configurations par défaut non sécurisées pour la liaison de canaux LDAP et la signature LDAP sur les contrôleurs de domaine Active Directory qui permettent aux clients LDAP de communiquer avec eux sans appliquer la liaison de canaux LDAP et la signature LDAP. Cela peut exposer les contrôleurs de domaine Active Directory à une vulnérabilité d’élévation de privilèges.
Cette vulnérabilité pourrait permettre à un attaquant de type intercepteur de transmettre une demande d’authentification à un serveur de domaine Microsoft qui n’a pas été configuré pour nécessiter la liaison de canaux, la signature ou le scellement des connexions entrantes.
Microsoft recommande aux administrateurs d’appliquer les modifications de renforcement décrites dans ADV190023.
Le 10 mars 2020, nous avons corrigé cette vulnérabilité en fournissant les options suivantes aux administrateurs pour renforcer les configurations de liaison de canaux LDAP sur les contrôleurs de domaine Active Directory :
- Contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP stratégie de groupe.
- Les événements de signature CBT (Channel Binding Tokens) 3039, 3040 et 3041 avec l’expéditeur de l’événement Microsoft-Windows-Active Directory_DomainService dans le journal des événements du service d’annuaire.
Important : Les mises à jour du 10 mars 2020, et les mises à jour dans un avenir prévisible, ne modifieront pas les stratégies par défaut de signature LDAP ou de liaison de canaux LDAP ou leur équivalent dans le Registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.
La stratégie Contrôleur de domaine de signature de signature de serveur LDAP existe déjà dans toutes les versions prises en charge de Windows. À partir de Windows Server 2022, 23H2 Edition, toutes les nouvelles versions de Windows contiendront toutes les modifications de cet article.
Pourquoi cette modification était-elle nécessaire ?
La sécurité des contrôleurs de domaine Active Directory peut être considérablement améliorée en configurant le serveur pour qu’il rejette les liaisons LDAP SASL (Simple Authentication and Security Layer) qui ne demandent pas de signature (vérification d’intégrité) ou pour qu’il rejette les liaisons LDAP simples effectuées sur une connexion avec texte en clair (non chiffrée via SSL/TLS). Les SASL peuvent inclure des protocoles tels que Negotiate, Kerberos, NTLM et Digest.
Si le trafic réseau n'est pas signé, il est exposé à des attaques par relecture, où le pirate intercepte la tentative d'authentification et l'émission d'un ticket. Le pirate peut réutiliser le ticket pour usurper l'identité de l'utilisateur légitime. En outre, tout trafic réseau non signé est exposé à des attaques de l’intercepteur (MiTM), où le pirate intercepte des paquets entre le client et le serveur, les modifie, puis les transfère au serveur. Si ce problème se produit sur un contrôleur de domaine Active Directory, l’attaquant peut obliger le serveur à prendre des décisions basées sur des requêtes contrefaites provenant du client LDAP. LDAPS utilise son propre port réseau distinct pour connecter les clients et les serveurs. Le port par défaut pour LDAP est le port 389, mais LDAPS utilise le port 636 et établit SSL/TLS lors de la connexion à un client.
Les jetons de liaison de canaux contribuent à renforcer la sécurité de l’authentification LDAP sur SSL/TLS contre les attaques de l’intercepteur.
Mises à jour du 10 mars 2020
Important Les mises à jour du 10 mars 2020 n’ont pas modifié les stratégies par défaut de signature LDAP ou de liaison de canaux LDAP, ou leur équivalent dans le Registre, sur les contrôleurs de domaine Active Directory nouveaux ou existants.
Les mises à jour Windows publiées le 10 mars 2020 ont ajouté les fonctionnalités suivantes :
- Les nouveaux événements liés à la liaison de canaux LDAP sont enregistrés dans l’observateur d’événements. Voir le tableau 1 et le tableau 2 pour plus de détails sur ces événements.
- Nouveau contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP stratégie de groupe pour configurer la liaison de canaux LDAP sur les périphériques pris en charge.
Le mappage entre les paramètres de stratégie de signature LDAP et les paramètres de Registre est inclus comme suit :
- Paramètre de stratégie : « Contrôleur de domaine : exigences de signature du serveur LDAP »
- Paramètre du Registre : LDAPServerIntegrity
- Type de données : DWORD
- Chemin d’accès au Registre : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Paramètre de la stratégie de groupe | Paramètre du Registre |
|---|---|
| Aucun | 1 |
| Exiger la signature | 2 |
Le mappage entre les paramètres de stratégie de liaison de canaux LDAP et les paramètres de Registre est inclus comme suit :
- Paramètre de stratégie : « Contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP »
- Paramètre du Registre : LdapEnforceChannelBinding
- Type de données : DWORD
- Chemin d’accès au Registre : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
| Paramètre de la stratégie de groupe | Paramètre du Registre |
|---|---|
| Jamais | 0 |
| Période de prise en charge | 1 |
| Toujours | 2 |
Tableau 1 : événements de signature LDAP
| Description | Déclencheur | |
|---|---|---|
| 2886 | La sécurité de ces contrôleurs de domaine peut être considérablement améliorée en configurant le serveur de sorte à appliquer la validation de la signature LDAP. | Déclenché toutes les 24 heures, au démarrage ou au début du service si la stratégie de groupe est définie sur Aucun. Niveau d’enregistrement minimal : 0 ou plus |
| 2887 | La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. | Déclenché toutes les 24 heures lorsque la stratégie de groupe est définie sur Aucun et qu’au moins une liaison non protégée a été effectuée. Niveau d’enregistrement minimal : 0 ou plus |
| 2888 | La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. | Déclenché toutes les 24 heures lorsque la stratégie de groupe est définie sur Exiger la signature et qu’au moins une liaison non protégée a été rejetée. Niveau d’enregistrement minimal : 0 ou plus |
| 2889 | La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. | Déclenché lorsqu’un client n’utilise pas la signature pour les liaisons sur les sessions sur le port 389. Niveau d’enregistrement minimal : 2 ou plus |
Tableau 2 : Événements CBT
| Événement | Description | Déclencheur |
|---|---|---|
| 3039 | Le client suivant a effectué une liaison LDAP sur SSL/TLS et a échoué à la validation du jeton de liaison de canaux LDAP. | Déclenché dans l’une des circonstances suivantes :
|
| 3040 | Au cours des 24 heures précédentes, # de liaisons LDAP non protégées ont été effectuées. | Déclenché toutes les 24 heures lorsque la stratégie de groupe CBT est définie sur Jamais et qu’au moins une liaison non protégée a été effectuée. Niveau d’enregistrement minimal : 0 |
| 3041 | La sécurité de ce serveur d’annuaire peut être considérablement améliorée en le configurant de manière à appliquer la validation des jetons de liaison de canaux LDAP. | Déclenché toutes les 24 heures, au démarrage ou au début du service si la stratégie de groupe CBT est définie sur Jamais. Niveau d’enregistrement minimal : 0 |
Pour définir le niveau de journalisation dans le Registre, utilisez une commande qui ressemble à ce qui suit :
reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v « 16 LDAP Interface Events » /t REG_DWORD /d 2
Pour plus d’informations sur la façon de configurer la journalisation des événements de diagnostic Active Directory, consultez Comment configurer la journalisation des événements de diagnostic Active Directory et LDS.
Mises à jour du 8 août 2023
Certaines machines clientes n’ont pas pu utiliser des jetons de liaison de canaux LDAP pour se lier à des contrôleurs de domaine Active Directory. Microsoft a publié une mise à jour de sécurité le 8 août 2023. Pour Windows Server 2022, cette mise à jour a ajouté des options permettant aux administrateurs d’auditer ces clients. Vous pouvez activer les événements CBT 3074 et 3075 avec la source d’événement **Microsoft-Windows-ActiveDirectory_DomainService** dans le journal des événements du service d’annuaire.
Important La mise à jour du 8 août 2023 n’a pas modifié la signature LDAP, les stratégies par défaut de liaison de canaux LDAP ou leur équivalent de registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.
Toutes les instructions de la section des mises à jour de mars 2020 s’appliquent également ici. Les nouveaux événements d’audit nécessiteront les paramètres de stratégie et de Registre décrits dans les instructions ci-dessus. Une étape d’activation a également été effectuée pour voir les nouveaux événements d’audit. Mais les mises à jour du 14 novembre 2023 ont supprimé cette étape d’activation. Les détails de la nouvelle implémentation sont indiqués dans la section Actions recommandées ci-dessous.
Tableau 3 : Événements CBT
| Événement | Description | Déclencheur |
|---|---|---|
| 3074 | Le client suivant a effectué une liaison LDAP sur SSL/TLS et aurait échoué à la validation du jeton de liaison de canaux si le serveur d’annuaire avait été configuré pour appliquer la validation des jetons de liaison de canaux. | Déclenché dans l’une des circonstances suivantes :
|
| 3075 | Le client suivant a effectué une liaison LDAP sur SSL/TLS et n’a pas fourni d’informations de liaison de canaux. Lorsque ce serveur d’annuaire est configuré pour appliquer la validation des jetons de liaison de canaux, cette opération de liaison est rejetée. | Déclenché dans l’une des circonstances suivantes :
|
Remarque Si vous définissez le niveau de journalisation sur au moins 2, l’ID d’événement 3074 est enregistré. Les administrateurs peuvent l’utiliser pour auditer leur environnement pour les clients qui ne fonctionnent pas avec les jetons de liaison de canaux. Les événements contiendront les informations de diagnostic suivantes pour identifier les clients :
Client IP address:
192.168.10.5:62709
Identité que le client a tenté de s’authentifier comme suit :
CONTOSO\Administrator
Le client prend en charge la liaison de canaux :FAUX
Client autorisé dans lorsque le mode est pris en charge :TRUE
Indicateurs des résultats de l’audit :0x42
| Nom du drapeau | Valeur de drapeau | Commentaire |
|---|---|---|
| SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT | 0x01 | Le package Auth indique que les versions clientes doivent prendre en charge les liaisons |
| SEC_CHANNEL_BINDINGS_RESULT_ABSENT | 0x02 | Les liaisons sont omises ou toutes nulles |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH | 0x04 | Le hachage de liaison de canaux était incorrect |
| SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING | 0x08 | Les liaisons de canaux manquantes ne sont pas autorisées pour ce client |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED | 0x10 | Les liaisons client et serveur correspondent |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY | 0x20 | ASC_REQ_PROXY_BINDINGS exigé du client qu’il fournisse un engagement |
| SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING | 0x40 | Client autorisé par ASC_REQ_ALLOW_MISSING_BINDINGS |
Une valeur d’indicateur, y compris les bits, 0x30 est un champ CBT valide, la valeur d’indicateur, y compris les bits, 0x0C signifie un CBT falied.
Mises à jour du 10 octobre 2023
Les modifications d’audit ajoutées en août 2023 sont désormais disponibles sur Windows Server 2019. Pour ce système d’exploitation, la mise à jour a ajouté des options permettant aux administrateurs d’auditer ces clients. Vous pouvez activer les événements CBT 3074 et 3075. Utilisez la source d’événement **Microsoft-Windows-ActiveDirectory_DomainService** dans le journal des événements du service d’annuaire.
Important La mise à jour du 10 octobre 2023 n’a pas modifié la signature LDAP, les stratégies par défaut de liaison de canaux LDAP ou leur équivalent de registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.
Toutes les instructions de la section des mises à jour de mars 2020 s’appliquent également ici. Les nouveaux événements d’audit nécessiteront les paramètres de stratégie et de Registre décrits dans les instructions ci-dessus. Une étape d’activation a également été effectuée pour voir les nouveaux événements d’audit. Mais les mises à jour du 9 janvier 2024 ont supprimé cette étape d’activation. Les détails de la nouvelle implémentation sont indiqués dans la section Actions recommandées ci-dessous.
Mises à jour du 14 novembre 2023
Les modifications d’audit ajoutées en août 2023 sont désormais disponibles sur Windows Server 2022 sans nécessiter d’étape d’activation manuelle. Suivez les étapes décrites dans Actions recommandées.
Mises à jour du 9 janvier 2024
Les modifications d’audit ajoutées en octobre 2023 sont désormais disponibles sur Windows Server 2019 sans nécessiter d’étape d’activation manuelle. Suivez les étapes décrites dans Actions recommandées.
Actions recommandées
Nous conseillons vivement aux clients de prendre les mesures suivantes dès que possible :
Assurez-vous que les mises à jour Windows du 10 mars 2020 ou ultérieures sont installées sur les ordinateurs de rôle contrôleur de domaine (DC). Si vous souhaitez activer les événements d’audit de liaison de canal LDAP, assurez-vous que les mises à jour du 14 novembre 2023 ou ultérieures sont installées sur les contrôleurs de domaine Windows Server 2022 ou Server 2019.
Activez la journalisation du diagnostic des événements LDAP sur 2 ou une version ultérieure.
Surveillez le journal des événements des services d’annuaire sur tous les ordinateurs du rôle de contrôleur de domaine filtrés pour :
- Échec de signature LDAP 2889 dans le tableau 1.
- Événement d’échec de liaison de canal LDAP 3039 dans le Tableau 2.
- Événements d’audit de liaison de canal LDAP 3074 et 3075 du Tableau 3.
Remarque Les événements 3039, 3074 et 3075 ne peuvent être générés que lorsque la liaison de canaux est définie sur Si pris en charge ou Toujours.
Identifiez la marque, le modèle et le type d’appareil de chaque adresse IP citée par :
- Événement 2889 pour effectuer des appels LDAP non signés
- Événement 3039 pour non-utilisation de la liaison de canaux LDAP
- L’événement 3074 ou 3075 ne peut pas être lié à la liaison de canaux LDAP.
Types d’appareils
Regroupez les types d’appareils en 1 sur 3 catégories :
Appliance ou routeur -
- Contactez le fournisseur de l’appareil.
Appareil qui ne fonctionne pas sur un système d’exploitation Windows -
- Vérifiez que la liaison de canaux LDAP et la signature LDAP sont prises en charge sur le système d’exploitation et sur l’application. Pour ce faire, travaillez avec le système d’exploitation et le fournisseur d’applications.
Appareil qui fonctionne sur un système d’exploitation Windows -
- La signature LDAP est disponible pour toutes les applications sur toutes les versions prises en charge de Windows. Vérifiez que votre application ou service utilise la signature LDAP.
- La liaison de canaux LDAP nécessite que CVE-2017-8563 soit installé sur tous les appareils Windows. Vérifiez que votre application ou service utilise la liaison de canaux LDAP.
Utilisez des outils de traçage locaux, distants, génériques ou spécifiques à l’appareil. Il s’agit notamment de captures réseau, de gestionnaires de processus ou de traces de débogage. Déterminez si le système d’exploitation principal, un service ou une application effectue des liaisons LDAP non signées ou n’utilise pas CBT.
Utilisez le Gestionnaire des tâches de Windows ou un équivalent pour mapper l’ID de processus aux noms des processus, des services et des applications.
Calendrier des mises à jour de sécurité
La mise à jour du 10 mars 2020 a ajouté des contrôles permettant aux administrateurs de renforcer les configurations de liaison de canaux LDAP et de signature LDAP sur les contrôleurs de domaine Active Directory. Les mises à jour du 8 août et du 10 octobre 2023 ont ajouté des options permettant aux administrateurs d’auditer les ordinateurs clients qui ne peuvent pas utiliser de jetons de liaison de canaux LDAP. Nous conseillons vivement aux clients d’effectuer les actions recommandées dans cet article dès que possible.
| Date cible | Événement | Produits concernés |
|---|---|---|
| 10 mars 2020 |
Obligatoire : mise à jour de sécurité disponible sur Windows Update pour toutes les plates-formes Windows prises en charge. Remarque Pour les plates-formes Windows qui ne sont pas prises en charge standard, cette mise à jour de sécurité ne sera disponible que par le biais des programmes de support étendu applicables. La prise en charge de la liaison de canaux LDAP a été ajoutée par CVE-2017-8563 sur Windows Server 2008 et versions ultérieures. Les jetons de liaison de canaux sont pris en charge dans Windows 10, version 1709 et versions ultérieures. Windows XP ne prend pas en charge la liaison de canaux LDAP et échouerait lorsque la liaison de canaux LDAP est configurée à l’aide de la valeur Toujours mais interagirait avec les contrôleurs de domaine configurés pour utiliser un paramètre de liaison de canaux LDAP plus souple de Lorsqu’il est pris en charge. |
Windows Server 2022 Windows 10, version 20H2 Windows 10, version 1909 (19H2) Windows Server 2019 (1809 \ RS5) Windows Server 2016 (1607 \ RS1) Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 (ESU) Windows Server 2008 SP2 (mise à jour de sécurité étendue (ESU)) |
| 8 août 2023 | Ajoute des événements d’audit de jeton de liaison de canaux LDAP (3074 & 3075). Ils sont désactivés par défaut sur Windows Server 2022. | Windows Server 2022 |
| 10 octobre 2023 | Ajoute des événements d’audit de jeton de liaison de canaux LDAP (3074 & 3075). Ils sont désactivés par défaut sur Windows Server 2019. | Windows Server 2019 |
| 14 novembre 2023 | Les événements d’audit de jeton de liaison de canaux LDAP sont disponibles sur Windows Server 2022 sans nécessiter d’étape d’activation manuelle. | Windows Server 2022 |
| 9 janvier 2024 | Les événements d’audit du jeton de liaison de canaux LDAP sont disponibles sur Windows Server 2019 sans nécessiter d’étape d’activation manuelle. | Windows Server 2019 |
Forum aux questions
Pour obtenir des réponses aux questions fréquemment posées sur la liaison de canaux LDAP et la signature LDAP sur les contrôleurs de domaine Active Directory, consultez :