Requisiti di associazione del canale LDAP e firma LDAP 2020, 2023 e 2024 per Windows (KB4520412)

Si applica a
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Nota

  • aggiornato 01/03/2025
  • Sono stati rimossi i riferimenti al passaggio di abilitazione manuale. Questo passaggio era necessario prima del 14 novembre 2023 per Windows Server 2022 e del 9 gennaio 2024 per Windows Server 2019.

Introduzione

L'associazione di canale LDAP e la firma LDAP consentono di aumentare la sicurezza delle comunicazioni tra i client LDAP e i controller di dominio di Active Directory. Nei controller di dominio di Active Directory esiste un set di configurazioni predefinite non sicure per l'associazione del canale LDAP e la firma LDAP che consentono ai client LDAP di comunicare con loro senza imporre l'associazione del canale LDAP e la firma LDAP. Ciò può aprire i controller di dominio Active Directory a una vulnerabilità di elevazione dei privilegi.

Questa vulnerabilità può consentire a un utente malintenzionato man-in-the-middle di inoltrare una richiesta di autenticazione a un server di dominio Microsoft che non è stato configurato per richiedere l'associazione di canale, la firma o la sigillatura delle connessioni in ingresso.

Microsoft raccomanda agli amministratori di apportare le modifiche di protezione avanzata descritte in ADV190023.

Il 10 marzo 2020, abbiamo risolto questa vulnerabilità fornendo agli amministratori le seguenti opzioni per rafforzare le configurazioni per l'associazione di canale LDAP nei controller di dominio di Active Directory:

  • Controller di dominio: requisiti del token di associazione del canale del server LDAP Criteri di gruppo.
  • Firma di token di associazione di canale (CBT) eventi 3039, 3040 e 3041 con il mittente dell'evento Microsoft-Windows-Active Directory_DomainService nel registro eventi del servizio directory.

Importante: gli aggiornamenti del 10 marzo 2020 e gli aggiornamenti nel prossimo futuro non modificheranno i criteri predefiniti di firma LDAP o binding di canale LDAP o l'equivalente del Registro di sistema nei controller di dominio Active Directory nuovi o esistenti.

Controller di dominio: requisiti per la firma server LDAP I criteri per la firma server LDAP sono già presenti in tutte le versioni supportate di Windows. A partire da Windows Server 2022, 23H2 Edition, tutte le nuove versioni di Windows conterranno tutte le modifiche in questo articolo.

Perché è stata necessaria questa modifica

La sicurezza dei controller di dominio Active Directory può essere notevolmente migliorata configurando il server in modo che rifiuti i binding LDAP SASL (Simple Authentication and Security Layer) che non richiedono la firma (verifica dell'integrità) o per rifiutare i binding LDAP semplici eseguiti su una connessione non crittografata (non crittografata con SSL/TLS). I binding SASL possono includere protocolli quali Negotiate, Kerberos, NTLM e Digest.

Il traffico di rete non firmato è suscettibile agli attacchi replay, che consentono a un intruso di intercettare il tentativo di autenticazione e l'emissione di un ticket. L'intruso potrà quindi riutilizzare il ticket per rappresentare l'utente legittimo. Inoltre, il traffico di rete non firmato è suscettibile di attacchi man-in-the-middle (MiTM) in cui un intruso acquisisce i pacchetti tra il client e il server, li modifica e li inoltra al server. Se ciò si verifica su un controller del dominio di Active Directory, un utente malintenzionato può indurre un server a prendere decisioni basate su richieste contraffatte dal client LDAP. LDAPS utilizza una propria porta di rete distinta per connettere client e server. La porta predefinita per LDAP è la porta 389, ma LDAPS utilizza la porta 636 e stabilisce SSL/TLS al momento della connessione con un client.

I token di associazione del canale consentono di rendere l'autenticazione LDAP su SSL/TLS più sicura contro gli attacchi man-in-the-middle.

Aggiornamenti del 10 marzo 2020

Consigli Gli aggiornamenti del 10 marzo 2020 non hanno modificato i criteri predefiniti di firma LDAP o binding di canale LDAP o l'equivalente del Registro di sistema nei controller di dominio Active Directory nuovi o esistenti.

Gli aggiornamenti di Windows rilasciati il 10 marzo 2020 hanno aggiunto le funzionalità seguenti:

  • I nuovi eventi vengono registrati nel Visualizzatore eventi correlati all'associazione di canale LDAP. Vedere la Tabella 1 e la Tabella 2 per informazioni dettagliate su questi eventi.
  • Un nuovo controller di dominio: requisiti del token di associazione del canale server LDAP Criteri di gruppo per configurare l'associazione del canale LDAP nei dispositivi supportati.

Il mapping tra le impostazioni dei criteri di firma LDAP e le impostazioni del Registro di sistema è incluso come segue:

  • Impostazione dei criteri: "Controller di dominio: requisiti per la firma server LDAP"
  • Impostazione del Registro di sistema: LDAPServerIntegrity
  • Tipo: DWORD
  • Percorso del Registro di sistema: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Criteri di gruppo Impostazioni Impostazione del Registro di sistema
Nessuno 1
Richiedi firma 2

Il mapping tra le impostazioni del criterio di associazione del canale LDAP e le impostazioni del Registro di sistema è incluso nel modo seguente:

  • Impostazione dei criteri: "Controller di dominio: requisiti del token di associazione del canale del server LDAP"
  • Impostazione del Registro di sistema: LdapEnforceChannelBinding
  • Tipo: DWORD
  • Percorso del Registro di sistema: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Criteri di gruppo Impostazioni Impostazione del Registro di sistema
Mai 0
Se supportato 1
Sempre 2

Tabella 1: Eventi di firma LDAP

Descrizione Grilletto
2886 La sicurezza di questi controller di dominio può essere notevolmente migliorata configurando il server per applicare la convalida della firma LDAP. Attivato ogni 24 ore, all'avvio o all'avvio del servizio se i Criteri di gruppo sono impostati su Nessuno. Livello minimo di registrazione: 0 o superiore
2887 La sicurezza di questi controller di dominio può essere migliorata configurandoli per rifiutare semplici richieste di binding LDAP e altre richieste di binding che non includono la firma LDAP. Attivato ogni 24 ore quando i Criteri di gruppo sono impostati su Nessuno ed è stata completata almeno un'associazione non protetta. Livello minimo di registrazione: 0 o superiore
2888 La sicurezza di questi controller di dominio può essere migliorata configurandoli per rifiutare semplici richieste di binding LDAP e altre richieste di binding che non includono la firma LDAP. Attivato ogni 24 ore quando i Criteri di gruppo sono impostati su Richiedi firma e almeno un binding non protetto è stato rifiutato. Livello minimo di registrazione: 0 o superiore
2889 La sicurezza di questi controller di dominio può essere migliorata configurandoli per rifiutare semplici richieste di binding LDAP e altre richieste di binding che non includono la firma LDAP. Attivato quando un client non usa la firma per i binding nelle sessioni sulla porta 389. Livello minimo di registrazione: 2 o superiore

Tabella 2: Eventi CBT

Evento Descrizione Grilletto
3039 Il client seguente ha eseguito un binding LDAP su SSL/TLS e non ha superato la convalida del token di binding del canale LDAP. Attivato in una delle circostanze seguenti:

  • Quando un client tenta di eseguire l'associazione con un Channel Binding Token (CBT) formattato in modo non corretto se i Criteri di gruppo CBT sono impostati su Quando supportato o Sempre.
  • Quando un client in grado di eseguire l'associazione di canale non invia un CBT se i Criteri di gruppo CBT sono impostati su Quando supportato. Un client è in grado di eseguire l'associazione di canale se la funzionalità EPA è installata o disponibile nel sistema operativo e non disabilitata tramite l'impostazione del Registro di sistema SuppressExtendedProtection. Per altre informazioni, vedere KB5021989.
  • Quando un client non invia un CBT se i Criteri di gruppo CBT sono impostati su Sempre.
Livello minimo di registrazione: 2
3040 Durante il precedente periodo di 24 ore, sono stati eseguiti # di legami LDAP non protetti. Attivato ogni 24 ore quando i Criteri di gruppo CBT sono impostati su Mai ed è stato completato almeno un binding non protetto. Livello minimo di registrazione: 0
3041 La sicurezza di questo server di directory può essere notevolmente migliorata configurando il server per applicare la convalida dei token di associazione del canale LDAP. Attivato ogni 24 ore, all'avvio o all'avvio del servizio se i Criteri di gruppo CBT sono impostati su Mai. Livello minimo di registrazione: 0

Per impostare il livello di registrazione nel Registro di sistema, usare un comando simile al seguente:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 eventi di interfaccia LDAP" /t REG_DWORD /d 2

Per ulteriori informazioni su come configurare la registrazione eventi di diagnostica di Active Directory, vedere Come configurare la registrazione eventi di diagnostica di Active Directory e LDS.

Aggiornamenti dell'8 agosto 2023

Alcuni computer client non potevano usare i token di associazione del canale LDAP per l'associazione ai controller di dominio (DC) di Active Directory. Microsoft ha rilasciato un aggiornamento di sicurezza l'8 agosto 2023. Per Windows Server 2022, questo aggiornamento ha aggiunto opzioni per gli amministratori per controllare questi client. È possibile abilitare gli eventi CBT 3074 e 3075 con l'origine evento **Microsoft-Windows-ActiveDirectory_DomainService** nel registro eventi del servizio directory.

Consigli L'aggiornamento dell'8 agosto 2023 non ha modificato la firma LDAP, i criteri predefiniti di associazione del canale LDAP o il loro equivalente del registro di sistema nei controller di dominio Active Directory nuovi o esistenti.

Tutte le indicazioni nella sezione degli aggiornamenti di marzo 2020 si applicano anche qui. I nuovi eventi di controllo richiederanno le impostazioni dei criteri e del Registro di sistema descritte nelle linee guida precedenti. È stato anche eseguito un passaggio di abilitazione per visualizzare i nuovi eventi di controllo. Ma gli aggiornamenti del 14 novembre 2023 hanno rimosso questo passaggio di abilitazione. I dettagli della nuova implementazione si trovano nella sezione Azioni consigliate di seguito.

Tabella 3: Eventi CBT

Evento Descrizione Grilletto
3074 Il client seguente eseguiva un'associazione LDAP su SSL/TLS e non riusciva a eseguire la convalida del token di associazione del canale se il server di directory era configurato per applicare la convalida dei token di associazione del canale. Attivato in una delle circostanze seguenti:

  • Quando un client tenta di eseguire l'associazione con un Channel Binding Token (CBT) non correttamente formattato
Livello minimo di registrazione: 2
3075 Il client seguente ha eseguito un binding LDAP su SSL/TLS e non ha fornito informazioni di binding di canale. Quando il server di directory è configurato per applicare la convalida dei token di associazione del canale, l'operazione di associazione verrà rifiutata. Attivato in una delle circostanze seguenti:

  • Quando un client in grado di eseguire l'associazione di canale non invia un CBT
  • Un client è in grado di eseguire l'associazione di canale se la funzionalità EPA è installata o disponibile nel sistema operativo e non disabilitata tramite l'impostazione del Registro di sistema SuppressExtendedProtection. Per altre informazioni, vedere KB5021989.
Livello minimo di registrazione: 2

Avvertenza Quando si imposta il livello di registrazione su almeno 2, viene registrato l'ID evento 3074. Gli amministratori possono usarlo per controllare il proprio ambiente per i client che non funzionano con token di associazione di canale. Gli eventi conterranno le informazioni di diagnostica seguenti per identificare i client:

Client IP address:
192.168.10.5:62709
Identità di cui il client ha tentato l'autenticazione come:
CONTOSO\Administrator
Il client supporta l'associazione di canale:FALSE
Client consentito quando supportato:TRUE
Contrassegni dei risultati del controllo:0x42

Nome contrassegno Valore contrassegno Commento
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Il pacchetto di autenticazione indica che le versioni client devono supportare le associazioni
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Le associazioni vengono omesse o tutti zero
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 L'hash di associazione del canale non era corretto
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Le associazioni di canale mancanti non sono consentite per questo client
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 Le associazioni client e server corrispondono
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS richiesto al client di fornire un binding
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Client consentito da ASC_REQ_ALLOW_MISSING_BINDINGS

Un valore di flag che include i bit 0x30 è un campo CBT valido, il valore di flag che include i bit 0x0C indica un CBT falsificato.

Aggiornamenti del 10 ottobre 2023

Le modifiche di controllo aggiunte ad agosto 2023 sono ora disponibili in Windows Server 2019. Per il sistema operativo, l'aggiornamento ha aggiunto opzioni per gli amministratori per controllare questi client. È possibile abilitare gli eventi CBT 3074 e 3075. Usare l'origine evento **Microsoft-Windows-ActiveDirectory_DomainService** nel registro eventi del servizio directory.

Consigli L'aggiornamento del 10 ottobre 2023 non ha modificato la firma LDAP, i criteri predefiniti di associazione del canale LDAP o l'equivalente del registro di sistema nei controller di dominio Active Directory nuovi o esistenti.

Tutte le indicazioni nella sezione degli aggiornamenti di marzo 2020 si applicano anche qui. I nuovi eventi di controllo richiederanno le impostazioni dei criteri e del Registro di sistema descritte nelle linee guida precedenti. È stato anche eseguito un passaggio di abilitazione per visualizzare i nuovi eventi di controllo. Ma gli aggiornamenti del 9 gennaio 2024 hanno rimosso questo passaggio di abilitazione. I dettagli della nuova implementazione si trovano nella sezione Azioni consigliate di seguito.

Aggiornamenti del 14 novembre 2023

Le modifiche di controllo aggiunte ad agosto 2023 sono ora disponibili in Windows Server 2022 senza richiedere un passaggio di abilitazione manuale. Seguire i passaggi descritti in Azioni consigliate.

Aggiornamenti del 9 gennaio 2024

Le modifiche di controllo aggiunte a ottobre 2023 sono ora disponibili in Windows Server 2019 senza richiedere un passaggio di abilitazione manuale. Seguire i passaggi descritti in Azioni consigliate.

Consigliamo vivamente ai clienti di eseguire le seguenti misure alla prima occasione:

  1. Assicurarsi che gli aggiornamenti di Windows del 10 marzo 2020 o versione successiva siano installati nei computer con ruolo controller di dominio. Se si desidera abilitare gli eventi di controllo dell'associazione di canale LDAP, assicurarsi che gli aggiornamenti del 14 novembre 2023 o successivi siano installati nei controller di dominio di Windows Server 2022 o Server 2019.

  2. Abilita la registrazione diagnostica degli eventi LDAP a 2 o superiore.

  3. Monitorare il registro eventi dei servizi directory in tutti i computer con ruolo controller di dominio filtrati per:

    • Evento di errore di firma LDAP 2889 nella tabella 1.
    • Errore di associazione del canale LDAP evento 3039 nella tabella 2.
    • Gli eventi di controllo 3074 e 3075 dell'associazione di canale LDAP nella tabella 3.
      Avvertenza Gli eventi 3039, 3074 e 3075 possono essere generati solo quando l'associazione del canale è impostata su Quando supportato o Sempre.
  4. Identifica marca, modello e tipo di dispositivo per ogni indirizzo IP citato da:

    • Evento 2889 per effettuare chiamate LDAP senza segno
    • Evento 3039 per non utilizzo dell'associazione di canale LDAP
    • Evento 3074 o 3075 per impossibilità di eseguire l'associazione di canale LDAP

Tipi di dispositivo

Raggruppa i tipi di dispositivi in 1 di 3 categorie:

  1. Apparecchio o router -

    • Contatta il provider del dispositivo.
  2. Dispositivo che non esegue un sistema operativo Windows -

    • Verificare che sia l'associazione di canale LDAP che la firma LDAP siano supportate nel sistema operativo e nell'applicazione. A tale scopo, collaborare con il sistema operativo e il provider dell'applicazione.
  3. Dispositivo che esegue un sistema operativo Windows -

    • La firma LDAP è disponibile per l'uso da parte di tutte le applicazioni in tutte le versioni supportate di Windows. Verificare che l'applicazione o il servizio usi la firma LDAP.
    • L'associazione del canale LDAP richiede che tutti i dispositivi Windows abbiano CVE-2017-8563 installato. Verificare che l'applicazione o il servizio usi l'associazione di canale LDAP.

Utilizzare strumenti di traccia locali, remoti, generici o specifici del dispositivo. Queste includono acquisizioni di rete, gestione processi o tracce di debug. Determinare se il sistema operativo principale, un servizio o un'applicazione esegue LDAP senza segno, associa o non usa CBT.

Usare Gestione attività Windows o un equivalente per eseguire il mapping dell'ID processo ai nomi di processi, servizi e applicazioni.

Pianificazione dell'aggiornamento della sicurezza

L'aggiornamento del 10 marzo 2020 ha aggiunto i controlli per gli amministratori per la protezione avanzata delle configurazioni per l'associazione di canale LDAP e la firma LDAP nei controller di dominio di Active Directory. Gli aggiornamenti dell'8 agosto e del 10 ottobre 2023 hanno aggiunto opzioni per gli amministratori per controllare i computer client che non possono usare i token di associazione del canale LDAP. Consigliamo vivamente ai clienti di eseguire le azioni consigliate in questo articolo non appena possibile.

Data target Evento Si applica a
10 marzo 2020 Obbligatorio: aggiornamento della sicurezza disponibile in Windows Update per tutte le piattaforme Windows supportate.
Avvertenza Per le piattaforme Windows non supportate dallo standard, questo aggiornamento della sicurezza sarà disponibile solo tramite i programmi di supporto esteso applicabili.
Il supporto per l'associazione del canale LDAP è stato aggiunto da CVE-2017-8563 in Windows Server 2008 e versioni successive. I token di associazione di canale sono supportati in Windows 10, versione 1709 e successive.
Windows XP non supporta l'associazione del canale LDAP e non riesce quando l'associazione del canale LDAP è configurata utilizzando un valore Sempre, ma interagisce con i controller di dominio configurati per l'uso di un'impostazione di associazione del canale LDAP più rilassata di Quando supportato.
Windows Server 2022
Windows 10, versione 20H2
Windows 10, versione 1909 (19H2)

Windows Server 2019 (1809\RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (Aggiornamento della sicurezza estesa (ESU))
8 agosto 2023 Aggiunge eventi di controllo token di associazione di canale LDAP (3074 & 3075). Sono disabilitate per impostazione predefinita in Windows Server 2022. Windows Server 2022
10 ottobre 2023 Aggiunge eventi di controllo token di associazione di canale LDAP (3074 & 3075). Sono disabilitate per impostazione predefinita in Windows Server 2019. Windows Server 2019
14 novembre 2023 Gli eventi di controllo del token di associazione del canale LDAP sono disponibili in Windows Server 2022 e non richiedono un passaggio di abilitazione manuale. Windows Server 2022
9 gennaio 2024 Gli eventi di controllo del token di associazione del canale LDAP sono disponibili in Windows Server 2019 senza bisogno di un passaggio di abilitazione manuale. Windows Server 2019

Domande frequenti

Per le risposte alle domande frequenti sull'associazione di canale LDAP e sulla firma LDAP nei controller di dominio Active Directory, vedere: