Inleiding
Hier vindt u antwoorden op veelgestelde vragen over de wijzigingen in Lightweight Directory Access Protocol (LDAP).
Ga voor meer informatie naar ADV190023.
Inhoud
- Welke bronnen moet ik lezen om me voor te bereiden op een geslaagde implementatie van LDAP-kanaalbinding en LDAP-ondertekening?
- Welke problemen voorziet u bij het afdwingen van LDAP-ondertekening?
- Welke problemen voorziet u bij het afdwingen van LDAP-kanaalbinding?
- Moeten er nieuwe certificaten worden uitgegeven om CBT via SSL/TLS te gebruiken?
- Hoe gebruiken clients SSL/TLS CBT, moet ik de toepassingen wijzigen?
- Betekent dit dat we alle LDAP-applicaties naar poort 636 moeten verplaatsen en moeten overschakelen naar SSL/TLS?
- Moeten kanaalbinding en -ondertekening worden geconfigureerd op alleen de domeincontroller (DC) of zowel op de DC's als clients?
Notitie Dit artikel wordt regelmatig bijgewerkt met aanvullende vragen en antwoorden naar aanleiding van feedback van klanten.
Veelgestelde vragen
Welke bronnen moet ik lezen om me voor te bereiden op een geslaagde implementatie van LDAP-kanaalbinding en LDAP-ondertekening?
ADV190023 | Microsoft-richtlijnen voor het inschakelen van LDAP-kanaalbinding en LDAP-ondertekening
KB4520412 2020 LDAP-kanaalbinding en LDAP-ondertekeningsvereiste voor Windows
KB935834 LDAP-ondertekening inschakelen in Windows Server 2008
KB4563239 Beveiligingsinstellingen en -vereisten voor LDAP-sessies nadat ADV190023 is geïnstalleerd
Blogs.TN: Duidelijke tekst identificeren LDAP is gebonden aan uw DC's (gepubliceerd 13 januari 2016)
IETF: tokenbinding via HTTP
- Dit document beschrijft een verzameling mechanismen waarmee HTTP-servers authenticatietokens (zoals cookies en OAuth-tokens) cryptografisch kunnen binden aan SSL/TLS [RFC5246]-verbindingen.
TechCommunity: vereisten voor LDAP-kanaalbinding en LDAP-ondertekening - update van maart NIEUW gedrag
- In deze blog worden controlegebeurtenissen beschreven die worden geregistreerd door apparaten die geen gebruikmaken van ondertekende LDAP-bindingen of kanaalbindingstoken.
Welke problemen voorziet u bij het afdwingen van LDAP-ondertekening?
LDAP-clients die ondertekening niet inschakelen of ondersteunen, maken geen verbinding.
LDAP Simple Bindings via niet-TLS-verbindingen werken niet als LDAP-ondertekening is vereist.
Welke problemen voorziet u bij het afdwingen van LDAP-kanaalbinding?
LDAP-clients die verbinding maken via SSL/TLS, maar geen CBT bieden, mislukken als de server CBT vereist.
SSL/TLS-verbindingen die worden beëindigd door een tussenliggende server die op zijn beurt een nieuwe verbinding met een Active Directory-domeindomein-controller verzorgt, mislukken.
Ondersteuning voor kanaalbinding is misschien minder gebruikelijk op besturingssystemen en toepassingen van derden dan voor LDAP-ondertekening.
Moeten er nieuwe certificaten worden uitgegeven om CBT via SSL/TLS te gebruiken?
Nee.
Hoe gebruiken clients SSL/TLS CBT, moet ik de toepassingen wijzigen?
Windows-toepassingen die zijn gebouwd op .NET Framework, Active Directory Service Interfaces (ADSI), of die LDAP-oproepen doen naar WLDAP32 die LDAP-ondertekening en kanaalbinding voor u afhandelt. Neem contact op met uw SDK-equivalent voor niet-Windows-apparaat-O/S, service en toepassingen.
Betekent dit dat we alle LDAP-applicaties naar poort 636 moeten verplaatsen en moeten overschakelen naar SSL/TLS?
Nee. Wanneer SASL met ondertekening wordt gebruikt, is LDAP veiliger dan poort 389.
Moeten kanaalbinding en -ondertekening worden geconfigureerd op alleen de domeincontroller (DC) of zowel op de DC's als clients?
Het beleid is alleen beschikbaar voor domeincontrollers.
Meer informatie
Disclaimerinformatie van derden
De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten.
We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen.