KB4034879: use a entrada do registro LdapEnforceChannelBinding para tornar a autenticação LDAP sobre SSL/TLS mais segura

Aplica-se a
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Resumo

A CVE-2017-8563 introduz uma configuração do Registro que os administradores podem usar para tornar a autenticação LDAP via SSL/TLS mais segura.

Mais informações

Importante Este método, seção ou tarefa contém etapas que informam como modificar o Registro. No entanto, podem ocorrer problemas graves se você modificar o registro incorretamente. Portanto, fique atento e siga estas etapas com atenção. Para se proteger ainda mais, faça o backup do registro antes de modificá-lo. Dessa forma, se ocorrer algum problema, você poderá restaurar o Registro. Para obter mais informações sobre como fazer o backup e a restauração do Registro, clique no número abaixo para ler o artigo na Base de Dados de Conhecimento Microsoft:

322756 Como fazer o backup e a restauração do Registro no Windows

Para ajudar a tornar a autenticação LDAP via SSL/TLS mais segura, os administradores podem definir as seguintes configurações do Registro:

  • Caminho para controladores de domínio Active Directory Domain Services (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Caminho para servidores AD LDS (Active Directory Lightweight Directory Services): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<Nome> da instância LDS\Parâmetros
  • DWORD: LdapEnforceChannelBinding
  • O valor DWORD:0 indica desabilitado. Nenhuma validação de associação de canal é realizada. Este é o comportamento de todos os servidores que não foram atualizados.
  • O valor DWORD:1 indica habilitado, quando compatível. Todos os clientes que estão executando uma versão do Windows que foi atualizada para oferecer suporte a tokens de associação de canal (CBT) devem fornecer informações de associação de canal ao servidor. Os clientes que estão executando uma versão do Windows não atualizada para oferecer suporte a CBT não precisam fazer isso. Esta é uma opção intermediária que permite a compatibilidade de aplicativos.
  • O valor DWORD:2 indica habilitado, sempre. Todos os clientes devem fornecer informações de associação de canal. O servidor rejeitará as solicitações de autenticação de clientes que não fizerem isso.

Observações

  • Antes de habilitar essa configuração em um Controlador de Domínio, os clientes devem instalar a atualização de segurança descrita em CVE-2017-8563. Caso contrário, poderão surgir problemas de compatibilidade, e solicitações de autenticação LDAP via SSL/TLS que funcionavam anteriormente poderão não funcionar. Por padrão, a configuração está desabilitada.
  • A entrada do Registro LdapEnforceChannelBindings deve ser criada explicitamente.
  • O servidor LDAP responde dinamicamente a alterações nessa entrada do Registro. Portanto, você não precisa reiniciar o computador depois de aplicar a alteração do Registro.

Para maximizar a compatibilidade com versões anteriores do sistema operacional (Windows Server 2008 e versões anteriores), recomendamos que você habilite essa configuração com um valor de 1.

Para desabilitar a configuração explicitamente, defina a entrada LdapEnforceChannelBinding como 0 (zero).

Windows Server sistemas 2008 e mais antigos exigem que o Segurança da Microsoft Advisory 973811, disponível em "KB5021989 Proteção Estendida para Autenticação", seja instalado antes da instalação do CVE-2017-8563. Se você instalar a CVE-2017-8563 sem KB5021989 em um controlador de domínio ou em uma instância do AD LDS, todas as conexões LDAPS falharão com o erro LDAP 81 - LDAP_SERVER_DOWN.

Para obter mais informações, consulte KB4520412.