KB4034879: LdapEnforceChannelBinding レジストリ エントリの設定により SSL/TLS 上の LDAP 認証の安全性を向上する

適用先
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

概要

CVE-2017-8563 には、管理者が SSL/TLS 接続の LDAP 認証の安全性を向上するために使用できるレジストリ エントリの設定が説明されています。

追加情報

重要: このセクション、方法、またはタスクには、レジストリの変更方法が記載されています。 ただし、レジストリを誤って変更すると、深刻な問題が発生する可能性があります。 そのため、この手順は必ず慎重に行ってください。 さらなる保護のため、レジストリは変更する前にバックアップしてください。 こうしておけば、問題が発生した場合にレジストリを復元できます。 レジストリのバックアップ方法および復元方法の詳細を参照するには、以下のサポート技術情報番号をクリックしてください。

322756 Windows でレジストリをバックアップおよび復元する方法

SSL/TLS 接続の LDAP 認証の安全性を向上させるために、管理者は次のレジストリ設定を構成できます。

  • Active Directory Domain Services (AD DS) ドメイン コントローラーのパス: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Active Directory ライトウェイト ディレクトリ サービス (AD LDS) サーバーのパス:<LDS インスタンス名 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\>\Parameters
  • Dword: LdapEnforceChannelBinding
  • DWORD 値:0 は無効を示します。 チャネル バインディングの検証は行われません。 これは、更新されていないすべてのサーバーで起こる動作です。
  • DWORD 値:1 は、サポートされている場合に 有効であることを示します。 チャネル バインディング トークン (CBT) をサポートするように更新されているバージョンの Windows で実行されているどのクライアントも、サーバーにチャネル バインディング情報を提供する必要があります。 CBT をサポートするように更新されていないバージョンの Windows で実行されているクライアントは、情報を提供する必要がありません。 これは、アプリケーションの互換性を維持するための暫定的な措置です。
  • DWORD 値:2、常に有効であることを示します。 すべてのクライアントがチャネル バインディング情報を提供する必要があります。 サーバーは、情報を提供しなかったクライアントからの認証要求を拒否します。

  • ドメイン コントローラーでこの設定を有効にする前に、CVE-2017-8563 で説明されているセキュリティ更新プログラムをクライアントにインストールする必要があります。 インストールしないと、互換性の問題が発生し、SSL/TLS 接続で以前使用していた LDAP 認証要求が動作しなくなる可能性があります。 既定では、この設定は無効になっています。
  • LdapEnforceChannelBindings レジストリ エントリを明示的に作成する必要があります。
  • LDAP サーバーは、このレジストリ エントリの変更に動的に反応します。 そのため、レジストリの変更を適用した後に、コンピューターを再起動する必要はありません。

古いオペレーティング システム (Windows Server 2008 およびそれ以前) との互換性を保つために、この設定を 1 にすることをお勧めします。

この設定を明示的に無効にする場合は、LdapEnforceChannelBinding エントリを 0 (ゼロ) に設定してください。

Windows Server 2008 以前のシステムでは、CVE-2017-8563 をインストールする前に、"KB5021989 Extended Protection for Authentication" で利用可能な Microsoft Security Advisory 973811をインストールする必要があります。 ドメイン コントローラーまたは AD LDS インスタンスに KB5021989 を使用せずに CVE-2017-8563 をインストールすると、すべての LDAPS 接続が LDAP エラー 81 - LDAP_SERVER_DOWNで失敗します。

詳細については、KB4520412 を参照してください。