2020、2023、および 2024 Windows の LDAP チャネル バインディングと LDAP 署名の要件 (KB4520412)

適用先
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

注

  • 更新日: 2025 年 1 月 3 日
  • 手動有効化手順への参照を削除しました。 この手順は、Windows Server 2022 の場合は 2023 年 11 月 14 日、Windows Server 2019 の場合は 2024 年 1 月 9 日までに必要でした。

概要

LDAP チャネル バインディング と LDAP 署名 は、LDAP クライアントと Active Directory ドメイン コントローラー間の通信のセキュリティを強化する方法を提供します。 LDAP チャネル バインディングと LDAP 署名の安全でない既定の構成のセットが Active Directory ドメイン コントローラー上に存在し、LDAP クライアントは、LDAP チャネル バインディングと LDAP 署名を強制せずに通信できます。 これにより、Active Directory ドメイン コントローラーが特権の昇格の脆弱性にさらされる可能性があります。

この脆弱性により、中間者攻撃者は、着信接続でチャネル バインディング、署名、またはシールを要求するように構成されていない Microsoft ドメイン サーバーに認証要求を正常に転送できる可能性があります。

Microsoft では、管理者が ADV190023 で説明されている強化変更を行うことをお勧めします。

2020 年 3 月 10 日、管理者が Active Directory ドメイン コントローラー上の LDAP チャネル バインドの構成を強化するための次のオプションを提供することで、この脆弱性を解決しました。

  • ドメイン コントローラー: LDAP サーバー チャネル バインド トークンの要件 グループ ポリシー。
  • チャネル バインディング トークン (CBT) 署名イベント 3039、3040、および 3041 と、ディレクトリ サービスのイベント ログのイベント送信者 Microsoft-Windows-Active Directory_DomainService 。

重要: 2020 年 3 月 10 日の更新プログラムおよび予期可能な将来の更新プログラムでは、新規または既存の Active Directory ドメイン コントローラー上の LDAP 署名ポリシーまたは LDAP チャネル バインディングの既定ポリシー、またはレジストリに相当するポリシーは変更されません。

LDAP 署名ドメイン コントローラー: LDAP サーバー署名要件 ポリシーは、サポートされているすべてのバージョンの Windows に既に存在します。 Windows Server 2022 23H2 Edition 以降、Windows のすべての新しいバージョンには、この記事のすべての変更が含まれます。

この変更が必要だった理由

署名 (整合性検証) を要求しない簡易認証およびセキュリティ層 (SASL) LDAP バインドを拒否するようにサーバーを構成するか、クリア テキスト (非 SSL/TLS 暗号化) 接続で実行される LDAP 単純バインドを拒否するようにサーバーを構成することで、Active Directory ドメイン コントローラーのセキュリティを大幅に改善できます。 SASL には、Negotiate、Kerberos プロトコル、NTLM、Digest などのプロトコルが含まれていることがあります。

署名されていないネットワーク トラフィックは、侵入者が認証の試行とチケットの発行をインターセプトするリプレイ攻撃を受けやすくなります。 侵入者はチケットを再利用して正当なユーザーを偽装できます。 さらに、署名されていないネットワーク トラフィックは、侵入者がクライアントとサーバー間のパケットをキャプチャし、パケットを変更してからサーバーに転送する中間者 (MiTM) 攻撃の影響を受けやすくなります。 これが Active Directory ドメイン コントローラーで発生した場合、攻撃者はサーバーに LDAP クライアントからの偽造要求に基づいて決定を下させる可能性があります。 LDAPS は、独自の個別のネットワーク ポートを使用してクライアントとサーバーを接続します。 LDAP の既定のポートはポート 389 ですが、LDAPS はポート 636 を使用し、クライアントとの接続時に SSL/TLS を確立します。

チャネル バインディング トークンは、SSL/TLS 接続の LDAP 認証を中間者攻撃に対してより安全にするのに役立ちます。

2020 年 3 月 10 日の更新プログラム

重要 2020 年 3 月 10 日の更新プログラムでは、新規または既存の Active Directory ドメイン コントローラーの LDAP 署名ポリシーや LDAP チャネル バインディングの既定ポリシー、またはレジストリに相当するポリシーは変更されませんでした。

2020 年 3 月 10 日にリリースされた Windows 更新プログラムでは、次の機能が追加されました。

  • LDAP チャネル バインディングに関連する新しいイベントがイベント ビューアーに記録されます。 これらのイベントの詳細については、 表 1 と 表 2 を参照してください。
  • 新しいドメイン コントローラー: サポートされているデバイスで LDAP チャネル バインディングを構成するための LDAP サーバー チャネル バインディング トークンの要件 グループ ポリシー。

LDAP 署名ポリシー設定とレジストリ設定のマッピングは次のとおりです。

  • ポリシー設定: 「ドメイン コントローラー: LDAP サーバー署名必須」
  • レジストリ設定: LDAPServerIntegrity
  • DataType: DWORD
  • レジストリ パス: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
グループ ポリシー設定 レジストリ設定
なし 1
署名が必要 2

LDAP チャネル バインディング ポリシー設定とレジストリ設定のマッピングは次のとおりです。

  • ポリシー設定: "ドメイン コントローラー: LDAP サーバー チャネル バインド トークンの要件"
  • レジストリ設定: LdapEnforceChannelBinding
  • DataType: DWORD
  • レジストリ パス: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
グループ ポリシー設定 レジストリ設定
なし 0
サポートされている場合 1
常時 2

表 1: LDAP 署名イベント

イベント ID 説明 トリガー
2886 LDAP 署名の検証を強制するようにサーバーを構成することにより、これらのドメイン コントローラーのセキュリティを大幅に改善できます。 グループ ポリシーが [なし] に設定されている場合、起動時またはサービスの開始時に 24 時間ごとにトリガーされます。 最小ログ レベル: 0 以上
2887 これらのドメイン コントローラーのセキュリティは、単純な LDAP バインド要求や LDAP 署名を含まない他のバインド要求を拒否するように構成することで改善できます。 グループ ポリシーが [なし] に設定され、少なくとも 1 つの保護されていないバインドが完了した場合、24 時間ごとにトリガーされます。 最小ログ レベル: 0 以上
2888 これらのドメイン コントローラーのセキュリティは、単純な LDAP バインド要求や LDAP 署名を含まない他のバインド要求を拒否するように構成することで改善できます。 グループ ポリシーが [署名を必要とする] に設定され、少なくとも 1 つの保護されていないバインドが拒否された場合、24 時間ごとにトリガーされます。 最小ログ レベル: 0 以上
2889 これらのドメイン コントローラーのセキュリティは、単純な LDAP バインド要求や LDAP 署名を含まない他のバインド要求を拒否するように構成することで改善できます。 クライアントがポート 389 のセッションのバインドに署名を使用しない場合にトリガーされます。 最小ログ レベル: 2 以上

表 2: CBT イベント

イベント 説明 トリガー
3039 次のクライアントが SSL/TLS 経由で LDAP バインドを実行し、LDAP チャネル バインド トークンの検証に失敗しました。 次のいずれかの状況でトリガーされます。

  • クライアントが不適切に書式設定されたチャネル バインディング トークン (CBT) でバインドしようとすると、CBT グループ ポリシーが [サポートされる場合] または [常に] に設定されている場合。
  • CBT グループ ポリシーが [サポートされている場合] に設定されている場合に、チャネル バインディングが可能なクライアントが CBT を送信しない場合。EPA 機能が OS にインストールまたは使用可能であり、レジストリ設定 SuppressExtendedProtection で無効になっていない場合、クライアントはチャネル バインディングを利用できます。 詳細については、「 KB5021989」を参照してください。
  • クライアントが CBT を送信しない場合、CBT グループ ポリシーが常に設定されている場合。
最小ログ レベル: 2
3040 過去 24 時間の間に、保護されていない LDAP バインドが # 件実行されました。 CBT グループ ポリシーが [なし] に設定され、少なくとも 1 つの保護されていないバインドが完了した場合、24 時間ごとにトリガーされます。 最小ログ レベル: 0
3041 このディレクトリー・サーバーのセキュリティーは、LDAP チャネル・バインディング・トークンの検証を強制するようにサーバーを構成することにより大幅に改善できます。 CBT グループ ポリシーが [なし] に設定されている場合、起動時またはサービスの開始時に 24 時間ごとにトリガーされます。 最小ログ レベル: 0

レジストリのログ レベルを設定するには、次のようなコマンドを使用します。

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 個の LDAP インターフェイス イベント" /t REG_DWORD /d 2

Active Directory 診断イベント ログを構成する方法の詳細については、「 Active Directory および LDS 診断イベント ログを構成する方法」を参照してください。

2023 年 8 月 8 日の更新プログラム

一部のクライアント コンピューターは、LDAP チャネル バインディング トークンを使用して Active Directory ドメイン コントローラー (DC) にバインドできませんでした。 Microsoft は、2023 年 8 月 8 日にセキュリティ更新プログラムをリリースしました。 Windows Server 2022 の場合、この更新プログラムにより、管理者がこれらのクライアントを監査するためのオプションが追加されました。 CBT イベント 3074 および 3075 は、ディレクトリ サービスのイベント ログのイベント ソース **Microsoft-Windows-ActiveDirectory_DomainService** で有効にできます。

重要 2023 年 8 月 8 日の更新プログラムでは、新規または既存の Active Directory DC の LDAP 署名、LDAP チャネル バインディングの既定のポリシー、またはそれに相当するレジストリは変更されませんでした。

2020 年 3 月の更新プログラム セクションのすべてのガイダンスは、ここにも適用されます。 新しい監査イベントには、上記のガイダンスで説明したポリシーとレジストリ設定が必要です。 また、新しい監査イベントを確認するための有効化手順もありました。 ただし、2023 年 11 月 14 日の更新プログラムでは、その有効化手順が削除されました。 新しい実装の詳細については、以下の「推奨アクション」セクションを参照してください。

表 3: CBT イベント

イベント 説明 トリガー
3074 次のクライアントは SSL/TLS を介して LDAP バインドを実行し、ディレクトリ サーバーがチャネル バインディング トークンの検証を強制するように構成されている場合は、チャネル バインディング トークンの検証に失敗します。 次のいずれかの状況でトリガーされます。

  • クライアントが不適切な形式のチャネル バインディング トークン (CBT) でバインドしようとした場合
最小ログ レベル: 2
3075 次のクライアントが SSL/TLS 経由で LDAP バインドを実行しましたが、チャネル バインディング情報を提供しませんでした。 このディレクトリ サーバーがチャネル バインディング トークンの検証を強制するように構成されている場合、このバインド操作は拒否されます。 次のいずれかの状況でトリガーされます。

  • チャネル バインディングが可能なクライアントが CBT を送信しない場合
  • EPA 機能が OS にインストールまたは使用可能であり、レジストリ設定 SuppressExtendedProtection で無効になっていない場合、クライアントはチャネル バインディングを利用できます。 詳細については、「 KB5021989」を参照してください。
最小ログ レベル: 2

注釈 ログ レベルを 2 以上に設定すると、イベント ID 3074 がログに記録されます。 管理者は、これを使用して、チャネル バインディング トークンを使用しないクライアントの環境を監査できます。 イベントには、クライアントを識別するための次の診断情報が含まれます。

Client IP address:
192.168.10.5:62709
クライアントが認証を試みた ID:
CONTOSO\Administrator
クライアントはチャネル バインディングをサポートしています:FALSE
サポートされている場合、クライアントは許可されます モード:TRUE
監査結果フラグ:0x42

フラグ名 フラグの値 コメント
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 認証パッケージは、クライアント バージョンがバインドをサポートする必要があることを示しています
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 バインドは省略されるか、すべてゼロ
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 チャネル バインディング ハッシュが正しくありませんでした
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 このクライアントでは、不足しているチャネル バインディングは許可されません
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 クライアントとサーバーのバインドが一致する
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGSクライアントがバインドを提供する必要があった場合、
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 クライアントが許可ASC_REQ_ALLOW_MISSING_BINDINGS

ビット0x30を含むフラグ値は有効な CBT フィールドであり、ビットを含むフラグ値は有効な CBT 0x0Cことを意味します。

2023 年 10 月 10 日の更新プログラム

2023 年 8 月に追加された監査の変更は、Windows Server 2019 で利用できるようになりました。 この更新プログラムでは、この OS では、管理者がこれらのクライアントを監査するためのオプションが追加されました。 CBT イベント 3074 および 3075 を有効にすることができます。 ディレクトリ サービスのイベント ログのイベント ソース **Microsoft-Windows-ActiveDirectory_DomainService** を使用します。

重要 2023 年 10 月 10 日の更新プログラムでは、新規または既存の Active Directory DC の LDAP 署名、LDAP チャネル バインディングの既定のポリシー、またはレジストリに相当するものは変更されませんでした。

2020 年 3 月の更新プログラム セクションのすべてのガイダンスは、ここにも適用されます。 新しい監査イベントには、上記のガイダンスで説明したポリシーとレジストリ設定が必要です。 また、新しい監査イベントを確認するための有効化手順もありました。 ただし、2024 年 1 月 9 日の更新プログラムでは、その有効化手順が削除されました。 新しい実装の詳細については、以下の「推奨アクション」セクションを参照してください。

2023 年 11 月 14 日の更新プログラム

2023 年 8 月に追加された監査の変更は、手動による有効化手順を必要とせずに、Windows Server 2022 で利用できるようになりました。 推奨アクションの手順に従ってください。

2024 年 1 月 9 日の更新プログラム

2023 年 10 月に追加された監査の変更は、手動による有効化手順を必要とせずに、Windows Server 2019 で利用できるようになりました。 推奨アクションの手順に従ってください。

できるだけ早く次の手順を実行することを強くお勧めします。

  1. 2020 年 3 月 10 日以降の Windows 更新プログラムがドメイン コントローラー (DC) の役割のコンピューターにインストールされていることを確認します。 LDAP チャネル バインディング監査イベントを有効にする場合は、2023 年 11 月 14 日以降の更新プログラムが Windows Server 2022 または Server 2019 DC にインストールされていることを確認します。

  2. LDAP イベント診断ログを 2 以上に有効にします。

  3. 次に対してフィルター処理されたすべての DC の役割コンピューターで、ディレクトリ サービス イベント ログを監視します。

    • 表 1 の LDAP 署名失敗イベント 2889。
    • 表 2 の LDAP チャネル バインド エラー イベント 3039。
    • 表 3 の LDAP チャネル バインディング監査イベント 3074 および 3075。
      注釈 イベント 3039、3074、および 3075 は、[チャネル バインディング] が [サポートされている場合] または [ 常に] に設定されている場合にのみ生成できます。
  4. 以下で引用されている各 IP アドレスのデバイスのメーカー、モデル、およびタイプを特定します。

    • 符号なし LDAP 呼び出しを行うためのイベント 2889
    • LDAP チャネル バインディングを使用していないためのイベント 3039
    • LDAP チャネル バインディングに対応していないことを示すイベント 3074 または 3075

デバイスの種類

デバイス タイプを 3 つのカテゴリのうちの 1 つにグループ化します。

  1. アプライアンスまたはルーター -

    • デバイス プロバイダーに問い合わせてください。
  2. Windows オペレーティング システムで実行されていないデバイス -

    • LDAP チャネル バインディングと LDAP 署名の両方がオペレーティング システムとアプリケーションでサポートされていることを確認します。 これを行うには、オペレーティング システムとアプリケーション プロバイダーを使用します。
  3. Windows オペレーティング システムを実行するデバイス -

    • LDAP 署名は、サポートされているすべてのバージョンの Windows 上のすべてのアプリケーションで使用できます。 アプリケーションまたはサービスが LDAP 署名を使用していることを確認します。
    • LDAP チャネル バインディングを使用するには、すべての Windows デバイスに CVE-2017-8563 がインストールされている必要があります。 アプリケーションまたはサービスが LDAP チャネル バインディングを使用していることを確認します。

ローカル、リモート、汎用、またはデバイス固有のトレース ツールを使用します。 これらには、ネットワーク キャプチャ、プロセス マネージャー、またはデバッグ トレースが含まれます。 コア オペレーティング システム、サービス、またはアプリケーションが署名されていない LDAP バインドを実行しているか、CBT を使用していないかを確認します。

Windows タスク マネージャーまたは同等のものを使用して、プロセス ID をプロセス名、サービス名、アプリケーション名にマップします。

セキュリティ更新プログラムのスケジュール

2020 年 3 月 10 日の更新プログラムでは、管理者が Active Directory ドメイン コントローラーで LDAP チャネル バインディングと LDAP 署名の構成を強化するためのコントロールが追加されました。 2023 年 8 月 8 日と 10 月 10 日の更新プログラムでは、管理者が LDAP チャネル バインディング トークンを使用できないクライアント コンピューターを監査するためのオプションが追加されました。 この記事で推奨されているアクションをできるだけ早く実行することを強くお勧めします。

目標日 イベント 適用対象
2020 年 3 月 10 日 必須: サポートされているすべての Windows プラットフォームの Windows Update で入手できるセキュリティ更新プログラム。
注釈 標準サポート対象外の Windows プラットフォームの場合、このセキュリティ更新プログラムは、該当する延長サポート プログラムを通じてのみ入手できます。
LDAP チャネル バインディングのサポートは、Windows Server 2008 以降のバージョンに CVE-2017-8563 によって追加されました。 チャネル バインディング トークンは、Windows 10 バージョン 1709 以降のバージョンでサポートされています。
Windows XP は LDAP チャネル バインディングをサポートしておらず、LDAP チャネル バインディングが Always の値を使用して構成されている場合は失敗しますが、より緩やかな LDAP チャネル バインディング設定 ( サポートされている場合) を使用するように構成された DC と相互利用できます。
Windows Server 2022
Windows 10 バージョン 20H2
Windows 10 バージョン 1909 (19H2)

Windows Server 2019 (1809 \ RS5)

Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (拡張セキュリティ更新プログラム (ESU))
2023 年 8 月 8 日 LDAP チャネル バインディング トークン監査イベント (3074 & 3075) を追加します。 これらは、Windows Server 2022 では既定で無効になっています。 Windows Server 2022
2023 年 10 月 10 日 LDAP チャネル バインディング トークン監査イベント (3074 & 3075) を追加します。 これらは、Windows Server 2019 では既定で無効になっています。 Windows Server 2019
2023 年 11 月 14 日 LDAP チャネル バインディング トークン監査イベントは、手動の有効化手順を必要とせずに Windows Server 2022 で使用できます。 Windows Server 2022
2024 年 1 月 9 日 LDAP チャネル バインディング トークン監査イベントは、手動の有効化手順を必要とせずに Windows Server 2019 で使用できます。 Windows Server 2019

よく寄せられる質問

Active Directory ドメイン コントローラーでの LDAP チャネル バインディングと LDAP 署名に関してよく寄せられる質問については、次を参照してください。