Conditions requises pour la liaison de canaux LDAP et la signature LDAP de 2020, 2023 et 2024 pour Windows (KB4520412)

S’applique à
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Remarque

  • Mise à jour du 03/01/2025
  • Suppression des références à l’étape d’activation manuelle. Cette étape était requise avant le 14 novembre 2023 pour Windows Server 2022 et le 9 janvier 2024 pour Windows Server 2019.

Introduction

La liaison de canaux LDAP et la signature LDAP permettent d’accroître la sécurité des communications entre les clients LDAP et les contrôleurs de domaine Active Directory. Il existe un ensemble de configurations par défaut non sécurisées pour la liaison de canaux LDAP et la signature LDAP sur les contrôleurs de domaine Active Directory qui permettent aux clients LDAP de communiquer avec eux sans appliquer la liaison de canaux LDAP et la signature LDAP. Cela peut exposer les contrôleurs de domaine Active Directory à une vulnérabilité d’élévation de privilèges.

Cette vulnérabilité pourrait permettre à un attaquant de type intercepteur de transmettre une demande d’authentification à un serveur de domaine Microsoft qui n’a pas été configuré pour nécessiter la liaison de canaux, la signature ou le scellement des connexions entrantes.

Microsoft recommande aux administrateurs d’appliquer les modifications de renforcement décrites dans ADV190023.

Le 10 mars 2020, nous avons corrigé cette vulnérabilité en fournissant les options suivantes aux administrateurs pour renforcer les configurations de liaison de canaux LDAP sur les contrôleurs de domaine Active Directory :

  • Contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP stratégie de groupe.
  • Les événements de signature CBT (Channel Binding Tokens) 3039, 3040 et 3041 avec l’expéditeur de l’événement Microsoft-Windows-Active Directory_DomainService dans le journal des événements du service d’annuaire.

Important : Les mises à jour du 10 mars 2020, et les mises à jour dans un avenir prévisible, ne modifieront pas les stratégies par défaut de signature LDAP ou de liaison de canaux LDAP ou leur équivalent dans le Registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.

La stratégie Contrôleur de domaine de signature de signature de serveur LDAP existe déjà dans toutes les versions prises en charge de Windows. À partir de Windows Server 2022, 23H2 Edition, toutes les nouvelles versions de Windows contiendront toutes les modifications de cet article.

Pourquoi cette modification était-elle nécessaire ?

La sécurité des contrôleurs de domaine Active Directory peut être considérablement améliorée en configurant le serveur pour qu’il rejette les liaisons LDAP SASL (Simple Authentication and Security Layer) qui ne demandent pas de signature (vérification d’intégrité) ou pour qu’il rejette les liaisons LDAP simples effectuées sur une connexion avec texte en clair (non chiffrée via SSL/TLS). Les SASL peuvent inclure des protocoles tels que Negotiate, Kerberos, NTLM et Digest.

Si le trafic réseau n'est pas signé, il est exposé à des attaques par relecture, où le pirate intercepte la tentative d'authentification et l'émission d'un ticket. Le pirate peut réutiliser le ticket pour usurper l'identité de l'utilisateur légitime. En outre, tout trafic réseau non signé est exposé à des attaques de l’intercepteur (MiTM), où le pirate intercepte des paquets entre le client et le serveur, les modifie, puis les transfère au serveur. Si ce problème se produit sur un contrôleur de domaine Active Directory, l’attaquant peut obliger le serveur à prendre des décisions basées sur des requêtes contrefaites provenant du client LDAP. LDAPS utilise son propre port réseau distinct pour connecter les clients et les serveurs. Le port par défaut pour LDAP est le port 389, mais LDAPS utilise le port 636 et établit SSL/TLS lors de la connexion à un client.

Les jetons de liaison de canaux contribuent à renforcer la sécurité de l’authentification LDAP sur SSL/TLS contre les attaques de l’intercepteur.

Mises à jour du 10 mars 2020

Important Les mises à jour du 10 mars 2020 n’ont pas modifié les stratégies par défaut de signature LDAP ou de liaison de canaux LDAP, ou leur équivalent dans le Registre, sur les contrôleurs de domaine Active Directory nouveaux ou existants.

Les mises à jour Windows publiées le 10 mars 2020 ont ajouté les fonctionnalités suivantes :

  • Les nouveaux événements liés à la liaison de canaux LDAP sont enregistrés dans l’observateur d’événements. Voir le tableau 1 et le tableau 2 pour plus de détails sur ces événements.
  • Nouveau contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP stratégie de groupe pour configurer la liaison de canaux LDAP sur les périphériques pris en charge.

Le mappage entre les paramètres de stratégie de signature LDAP et les paramètres de Registre est inclus comme suit :

  • Paramètre de stratégie : « Contrôleur de domaine : exigences de signature du serveur LDAP »
  • Paramètre du Registre : LDAPServerIntegrity
  • Type de données : DWORD
  • Chemin d’accès au Registre : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Paramètre de la stratégie de groupe Paramètre du Registre
Aucun 1
Exiger la signature 2

Le mappage entre les paramètres de stratégie de liaison de canaux LDAP et les paramètres de Registre est inclus comme suit :

  • Paramètre de stratégie : « Contrôleur de domaine : exigences de jeton de liaison de canal de serveur LDAP »
  • Paramètre du Registre : LdapEnforceChannelBinding
  • Type de données : DWORD
  • Chemin d’accès au Registre : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Paramètre de la stratégie de groupe Paramètre du Registre
Jamais 0
Période de prise en charge 1
Toujours 2

Tableau 1 : événements de signature LDAP

Description Déclencheur
2886 La sécurité de ces contrôleurs de domaine peut être considérablement améliorée en configurant le serveur de sorte à appliquer la validation de la signature LDAP. Déclenché toutes les 24 heures, au démarrage ou au début du service si la stratégie de groupe est définie sur Aucun. Niveau d’enregistrement minimal : 0 ou plus
2887 La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. Déclenché toutes les 24 heures lorsque la stratégie de groupe est définie sur Aucun et qu’au moins une liaison non protégée a été effectuée. Niveau d’enregistrement minimal : 0 ou plus
2888 La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. Déclenché toutes les 24 heures lorsque la stratégie de groupe est définie sur Exiger la signature et qu’au moins une liaison non protégée a été rejetée. Niveau d’enregistrement minimal : 0 ou plus
2889 La sécurité de ces contrôleurs de domaine peut être améliorée en les configurant de sorte qu’ils rejettent les demandes de liaison LDAP simples et d’autres demandes de liaison qui n’incluent pas de signature LDAP. Déclenché lorsqu’un client n’utilise pas la signature pour les liaisons sur les sessions sur le port 389. Niveau d’enregistrement minimal : 2 ou plus

Tableau 2 : Événements CBT

Événement Description Déclencheur
3039 Le client suivant a effectué une liaison LDAP sur SSL/TLS et a échoué à la validation du jeton de liaison de canaux LDAP. Déclenché dans l’une des circonstances suivantes :

  • Lorsqu’un client tente de se lier avec un jeton de liaison de canal (CBT) mal formaté si la stratégie de groupe CBT est définie sur Quand pris en charge ou Toujours.
  • Lorsqu’un client capable de lier des canaux n’envoie pas de CBT si la stratégie de groupe CBT est définie sur Quand prise en charge. Un client est capable de liaison de canaux si la fonctionnalité EPA est installée ou disponible dans le système d’exploitation et non désactivée via le paramètre de registre SuppressExtendedProtection. Pour en savoir plus, voir KB5021989.
  • Lorsqu’un client n’envoie pas de CBT si la stratégie de groupe CBT est définie sur Toujours.
Niveau d’exploitation minimum : 2
3040 Au cours des 24 heures précédentes, # de liaisons LDAP non protégées ont été effectuées. Déclenché toutes les 24 heures lorsque la stratégie de groupe CBT est définie sur Jamais et qu’au moins une liaison non protégée a été effectuée. Niveau d’enregistrement minimal : 0
3041 La sécurité de ce serveur d’annuaire peut être considérablement améliorée en le configurant de manière à appliquer la validation des jetons de liaison de canaux LDAP. Déclenché toutes les 24 heures, au démarrage ou au début du service si la stratégie de groupe CBT est définie sur Jamais. Niveau d’enregistrement minimal : 0

Pour définir le niveau de journalisation dans le Registre, utilisez une commande qui ressemble à ce qui suit :

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v « 16 LDAP Interface Events » /t REG_DWORD /d 2

Pour plus d’informations sur la façon de configurer la journalisation des événements de diagnostic Active Directory, consultez Comment configurer la journalisation des événements de diagnostic Active Directory et LDS.

Mises à jour du 8 août 2023

Certaines machines clientes n’ont pas pu utiliser des jetons de liaison de canaux LDAP pour se lier à des contrôleurs de domaine Active Directory. Microsoft a publié une mise à jour de sécurité le 8 août 2023. Pour Windows Server 2022, cette mise à jour a ajouté des options permettant aux administrateurs d’auditer ces clients. Vous pouvez activer les événements CBT 3074 et 3075 avec la source d’événement **Microsoft-Windows-ActiveDirectory_DomainService** dans le journal des événements du service d’annuaire.

Important La mise à jour du 8 août 2023 n’a pas modifié la signature LDAP, les stratégies par défaut de liaison de canaux LDAP ou leur équivalent de registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.

Toutes les instructions de la section des mises à jour de mars 2020 s’appliquent également ici. Les nouveaux événements d’audit nécessiteront les paramètres de stratégie et de Registre décrits dans les instructions ci-dessus. Une étape d’activation a également été effectuée pour voir les nouveaux événements d’audit. Mais les mises à jour du 14 novembre 2023 ont supprimé cette étape d’activation. Les détails de la nouvelle implémentation sont indiqués dans la section Actions recommandées ci-dessous.

Tableau 3 : Événements CBT

Événement Description Déclencheur
3074 Le client suivant a effectué une liaison LDAP sur SSL/TLS et aurait échoué à la validation du jeton de liaison de canaux si le serveur d’annuaire avait été configuré pour appliquer la validation des jetons de liaison de canaux. Déclenché dans l’une des circonstances suivantes :

  • Lorsqu’un client tente de se lier avec un jeton de liaison de canaux (CBT) mal formaté
Niveau d’exploitation minimum : 2
3075 Le client suivant a effectué une liaison LDAP sur SSL/TLS et n’a pas fourni d’informations de liaison de canaux. Lorsque ce serveur d’annuaire est configuré pour appliquer la validation des jetons de liaison de canaux, cette opération de liaison est rejetée. Déclenché dans l’une des circonstances suivantes :

  • Lorsqu’un client capable de liaison de canaux n’envoie pas de CBT
  • Un client est capable de liaison de canaux si la fonctionnalité EPA est installée ou disponible dans le système d’exploitation et non désactivée via le paramètre de registre SuppressExtendedProtection. Pour en savoir plus, voir KB5021989.
Niveau d’exploitation minimum : 2

Remarque Si vous définissez le niveau de journalisation sur au moins 2, l’ID d’événement 3074 est enregistré. Les administrateurs peuvent l’utiliser pour auditer leur environnement pour les clients qui ne fonctionnent pas avec les jetons de liaison de canaux. Les événements contiendront les informations de diagnostic suivantes pour identifier les clients :

Client IP address:
192.168.10.5:62709
Identité que le client a tenté de s’authentifier comme suit :
CONTOSO\Administrator
Le client prend en charge la liaison de canaux :FAUX
Client autorisé dans lorsque le mode est pris en charge :TRUE
Indicateurs des résultats de l’audit :0x42

Nom du drapeau Valeur de drapeau Commentaire
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Le package Auth indique que les versions clientes doivent prendre en charge les liaisons
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Les liaisons sont omises ou toutes nulles
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Le hachage de liaison de canaux était incorrect
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Les liaisons de canaux manquantes ne sont pas autorisées pour ce client
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Les liaisons client et serveur correspondent
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS exigé du client qu’il fournisse un engagement
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Client autorisé par ASC_REQ_ALLOW_MISSING_BINDINGS

Une valeur d’indicateur, y compris les bits, 0x30 est un champ CBT valide, la valeur d’indicateur, y compris les bits, 0x0C signifie un CBT falied.

Mises à jour du 10 octobre 2023

Les modifications d’audit ajoutées en août 2023 sont désormais disponibles sur Windows Server 2019. Pour ce système d’exploitation, la mise à jour a ajouté des options permettant aux administrateurs d’auditer ces clients. Vous pouvez activer les événements CBT 3074 et 3075. Utilisez la source d’événement **Microsoft-Windows-ActiveDirectory_DomainService** dans le journal des événements du service d’annuaire.

Important La mise à jour du 10 octobre 2023 n’a pas modifié la signature LDAP, les stratégies par défaut de liaison de canaux LDAP ou leur équivalent de registre sur les contrôleurs de domaine Active Directory nouveaux ou existants.

Toutes les instructions de la section des mises à jour de mars 2020 s’appliquent également ici. Les nouveaux événements d’audit nécessiteront les paramètres de stratégie et de Registre décrits dans les instructions ci-dessus. Une étape d’activation a également été effectuée pour voir les nouveaux événements d’audit. Mais les mises à jour du 9 janvier 2024 ont supprimé cette étape d’activation. Les détails de la nouvelle implémentation sont indiqués dans la section Actions recommandées ci-dessous.

Mises à jour du 14 novembre 2023

Les modifications d’audit ajoutées en août 2023 sont désormais disponibles sur Windows Server 2022 sans nécessiter d’étape d’activation manuelle. Suivez les étapes décrites dans Actions recommandées.

Mises à jour du 9 janvier 2024

Les modifications d’audit ajoutées en octobre 2023 sont désormais disponibles sur Windows Server 2019 sans nécessiter d’étape d’activation manuelle. Suivez les étapes décrites dans Actions recommandées.

Nous conseillons vivement aux clients de prendre les mesures suivantes dès que possible :

  1. Assurez-vous que les mises à jour Windows du 10 mars 2020 ou ultérieures sont installées sur les ordinateurs de rôle contrôleur de domaine (DC). Si vous souhaitez activer les événements d’audit de liaison de canal LDAP, assurez-vous que les mises à jour du 14 novembre 2023 ou ultérieures sont installées sur les contrôleurs de domaine Windows Server 2022 ou Server 2019.

  2. Activez la journalisation du diagnostic des événements LDAP sur 2 ou une version ultérieure.

  3. Surveillez le journal des événements des services d’annuaire sur tous les ordinateurs du rôle de contrôleur de domaine filtrés pour :

    • Échec de signature LDAP 2889 dans le tableau 1.
    • Événement d’échec de liaison de canal LDAP 3039 dans le Tableau 2.
    • Événements d’audit de liaison de canal LDAP 3074 et 3075 du Tableau 3.
      Remarque Les événements 3039, 3074 et 3075 ne peuvent être générés que lorsque la liaison de canaux est définie sur Si pris en charge ou Toujours.
  4. Identifiez la marque, le modèle et le type d’appareil de chaque adresse IP citée par :

    • Événement 2889 pour effectuer des appels LDAP non signés
    • Événement 3039 pour non-utilisation de la liaison de canaux LDAP
    • L’événement 3074 ou 3075 ne peut pas être lié à la liaison de canaux LDAP.

Types d’appareils

Regroupez les types d’appareils en 1 sur 3 catégories :

  1. Appliance ou routeur -

    • Contactez le fournisseur de l’appareil.
  2. Appareil qui ne fonctionne pas sur un système d’exploitation Windows -

    • Vérifiez que la liaison de canaux LDAP et la signature LDAP sont prises en charge sur le système d’exploitation et sur l’application. Pour ce faire, travaillez avec le système d’exploitation et le fournisseur d’applications.
  3. Appareil qui fonctionne sur un système d’exploitation Windows -

    • La signature LDAP est disponible pour toutes les applications sur toutes les versions prises en charge de Windows. Vérifiez que votre application ou service utilise la signature LDAP.
    • La liaison de canaux LDAP nécessite que CVE-2017-8563 soit installé sur tous les appareils Windows. Vérifiez que votre application ou service utilise la liaison de canaux LDAP.

Utilisez des outils de traçage locaux, distants, génériques ou spécifiques à l’appareil. Il s’agit notamment de captures réseau, de gestionnaires de processus ou de traces de débogage. Déterminez si le système d’exploitation principal, un service ou une application effectue des liaisons LDAP non signées ou n’utilise pas CBT.

Utilisez le Gestionnaire des tâches de Windows ou un équivalent pour mapper l’ID de processus aux noms des processus, des services et des applications.

Calendrier des mises à jour de sécurité

La mise à jour du 10 mars 2020 a ajouté des contrôles permettant aux administrateurs de renforcer les configurations de liaison de canaux LDAP et de signature LDAP sur les contrôleurs de domaine Active Directory. Les mises à jour du 8 août et du 10 octobre 2023 ont ajouté des options permettant aux administrateurs d’auditer les ordinateurs clients qui ne peuvent pas utiliser de jetons de liaison de canaux LDAP. Nous conseillons vivement aux clients d’effectuer les actions recommandées dans cet article dès que possible.

Date cible Événement Produits concernés
10 mars 2020 Obligatoire : mise à jour de sécurité disponible sur Windows Update pour toutes les plates-formes Windows prises en charge.
Remarque Pour les plates-formes Windows qui ne sont pas prises en charge standard, cette mise à jour de sécurité ne sera disponible que par le biais des programmes de support étendu applicables.
La prise en charge de la liaison de canaux LDAP a été ajoutée par CVE-2017-8563 sur Windows Server 2008 et versions ultérieures. Les jetons de liaison de canaux sont pris en charge dans Windows 10, version 1709 et versions ultérieures.
Windows XP ne prend pas en charge la liaison de canaux LDAP et échouerait lorsque la liaison de canaux LDAP est configurée à l’aide de la valeur Toujours mais interagirait avec les contrôleurs de domaine configurés pour utiliser un paramètre de liaison de canaux LDAP plus souple de Lorsqu’il est pris en charge.
Windows Server 2022
Windows 10, version 20H2
Windows 10, version 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (mise à jour de sécurité étendue (ESU))
8 août 2023 Ajoute des événements d’audit de jeton de liaison de canaux LDAP (3074 & 3075). Ils sont désactivés par défaut sur Windows Server 2022. Windows Server 2022
10 octobre 2023 Ajoute des événements d’audit de jeton de liaison de canaux LDAP (3074 & 3075). Ils sont désactivés par défaut sur Windows Server 2019. Windows Server 2019
14 novembre 2023 Les événements d’audit de jeton de liaison de canaux LDAP sont disponibles sur Windows Server 2022 sans nécessiter d’étape d’activation manuelle. Windows Server 2022
9 janvier 2024 Les événements d’audit du jeton de liaison de canaux LDAP sont disponibles sur Windows Server 2019 sans nécessiter d’étape d’activation manuelle. Windows Server 2019

Forum aux questions

Pour obtenir des réponses aux questions fréquemment posées sur la liaison de canaux LDAP et la signature LDAP sur les contrôleurs de domaine Active Directory, consultez :