KB4034879: Gunakan entri registri LdapEnforceChannelBinding untuk membuat autentikasi LDAP melalui SSL/TLS lebih aman

Berlaku Untuk
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Ringkasan

CVE-2017-8563 memperkenalkan pengaturan registri yang dapat digunakan administrator untuk membantu membuat autentikasi LDAP melalui SSL/TLS lebih aman.

Informasi Selengkapnya

Penting Bagian, metode, atau tugas ini berisi langkah-langkah yang memberi tahu Anda cara mengubah registri. Namun, masalah serius mungkin terjadi jika Anda salah mengubah registri. Oleh karena itu, pastikan Anda mengikuti langkah-langkah ini dengan hati-hati. Untuk perlindungan tambahan, cadangkan registri sebelum Anda mengubahnya. Kemudian, registri dapat dipulihkan jika terjadi masalah. Untuk informasi selengkapnya tentang cara mencadangkan dan memulihkan registri, klik nomor artikel berikut ini untuk menampilkan artikel di Pangkalan Pengetahuan Microsoft:

322756 Cara mencadangkan dan memulihkan registri di Windows

Untuk membantu membuat autentikasi LDAP melalui SSL\TLS lebih aman, administrator dapat mengonfigurasi pengaturan registri berikut:

  • Jalur untuk Active Directory Domain Services (AD DS) pengontrol domain: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Jalur untuk server Layanan Direktori Ringan Direktori Aktif (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<nama> instans LDS\Parameter
  • DWORD: LdapEnforceChannelBinding
  • Nilai DWORD:0 menunjukkan dinonaktifkan. Tidak ada validasi pengikat saluran yang dilakukan. Ini adalah perilaku semua server yang belum diperbarui.
  • Nilai DWORD:1 menunjukkan diaktifkan, saat didukung. Semua klien yang berjalan pada versi Windows yang telah diperbarui untuk mendukung token pengikat saluran (CBT) harus menyediakan informasi pengikat saluran ke server. Klien yang menjalankan versi Windows yang belum diperbarui untuk mendukung CBT tidak perlu melakukannya. Ini adalah opsi menengah yang memungkinkan kompatibilitas aplikasi.
  • Nilai DWORD:2 menunjukkan selalu diaktifkan. Semua klien harus menyediakan informasi pengikat saluran. Server menolak permintaan autentikasi dari klien yang tidak melakukannya.

Catatan

  • Sebelum Mengaktifkan pengaturan ini pada Pengontrol Domain, klien harus menginstal pembaruan keamanan yang dijelaskan di CVE-2017-8563. Jika tidak, masalah kompatibilitas mungkin muncul, dan permintaan autentikasi LDAP melalui SSL/TLS yang sebelumnya berfungsi mungkin tidak lagi berfungsi. Secara default, pengaturan ini dinonaktifkan.
  • Entri registri LdapEnforceChannelBindings harus dibuat secara eksplisit.
  • Server LDAP merespons perubahan entri registri ini secara dinamis. Oleh karena itu, Anda tidak perlu memulai ulang komputer setelah Anda menerapkan perubahan registri.

Untuk memaksimalkan kompatibilitas dengan versi sistem operasi yang lebih lama (Windows Server 2008 dan versi yang lebih lama), sebaiknya aktifkan pengaturan ini dengan nilai 1.

Untuk menonaktifkan pengaturan secara eksplisit, atur entri LdapEnforceChannelBinding ke 0 (nol).

Windows Server 2008 dan sistem yang lebih lama mengharuskan agar 973811 Penasihat Keamanan Microsoft, tersedia dalam "KB5021989 Perlindungan Diperpanjang untuk Autentikasi", diinstal sebelum menginstal CVE-2017-8563. Jika Anda menginstal CVE-2017-8563 tanpa KB5021989 pada pengontrol Domain atau instans AD LDS, semua koneksi LDAPS akan gagal dengan kesalahan LDAP 81 - LDAP_SERVER_DOWN.

Untuk informasi selengkapnya, lihat KB4520412.