Requisitos de associação de canal LDAP e assinatura LDAP para Windows (KB4520412) de 2020, 2023 e 2024

Aplica-se a
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Observação

  • Atualizado em: 01/03/2025
  • Referências removidas à etapa de habilitação manual. Essa etapa foi necessária antes de 14 de novembro de 2023 para o Windows Server 2022 e 9 de janeiro de 2024 para o Windows Server 2019.

Introdução

A associação de canal LDAP e a assinatura LDAP fornecem maneiras de aumentar a segurança das comunicações entre clientes LDAP e controladores de domínio do Active Directory. Um conjunto de configurações padrão não seguras para associação de canal LDAP e assinatura LDAP existe em controladores de domínio do Active Directory que permitem que clientes LDAP se comuniquem com eles sem impor a associação de canal LDAP e a assinatura LDAP. Isso pode expor os controladores de domínio do Active Directory a uma vulnerabilidade de elevação de privilégio.

Esta vulnerabilidade pode permitir que um invasor man-in-the-middle encaminhe com êxito uma solicitação de autenticação para um servidor de domínio da Microsoft que não foi configurado para exigir associação de canal, assinatura ou vedação em conexões de entrada.

A Microsoft recomenda que os administradores façam as alterações de proteção descritas na ADV190023.

Em 10 de março de 2020, resolvemos essa vulnerabilidade fornecendo as seguintes opções para os administradores endurecerem as configurações de associação de canal LDAP em controladores de domínio do Active Directory:

  • Controlador de domínio: requisitos de token de associação de canal de servidor LDAP Política de Grupo.
  • Tokens de Associação de Canal (CBT) que assinam os eventos 3039, 3040 e 3041 com o remetente de eventos Microsoft-Windows-Active Directory_DomainService no log de eventos do Serviço de Diretório.

Importante: as atualizações de 10 de março de 2020 e as atualizações em um futuro previsível não alterarão as políticas padrão de assinatura ou associação de canal LDAP ou seu equivalente de registro em controladores de domínio do Active Directory novos ou existentes.

A política de requisitos de assinatura do servidor LDAP Controlador de domínio: assinatura LDAP já existe em todas as versões suportadas do Windows. A partir do Windows Server 2022, edição 23H2, todas as novas versões do Windows conterão todas as alterações neste artigo.

Por que essa mudança foi necessária

A segurança dos controladores de domínio do Active Directory pode ser significativamente melhorada com a configuração do servidor para rejeitar associações LADP SASL (Simple Authentication and Security Layer) que não solicitam assinatura (verificação de integridade) ou associações LADP simples que são realizadas em uma conexão com texto não criptografado (sem criptografia SSL/TLS). Os SASLs podem incluir protocolos como Negotiate, Kerberos, NTLM e Digest.

O tráfego de rede não assinado é suscetível a ataques de reprodução em que um intruso intercepta a tentativa de autenticação e a emissão de um tíquete. O intruso pode reutilizar o tíquete para usurpar a identidade do usuário legítimo. Além disso, o tráfego de rede não assinado é suscetível a ataques man-in-the-middle (MiTM) em que um invasor captura pacotes entre o cliente e o servidor, altera os pacotes e os encaminha para o servidor. Se isso ocorrer em um Controlador de Domínio do Active Directory, um invasor poderá fazer com que um servidor tome decisões baseadas em solicitações forjadas do cliente LDAP. O LDAPS usa sua própria porta de rede distinta para conectar clientes e servidores. A porta padrão para LDAP é a porta 389, mas o LDAPS usa a porta 636 e estabelece o SSL/TLS ao se conectar a um cliente.

Os tokens de associação de canal ajudam a tornar a autenticação LDAP via SSL/TLS mais segura contra ataques man-in-the-middle.

Atualizações de 10 de março de 2020

Importante As atualizações de 10 de março de 2020 não alteraram as políticas padrão de assinatura LDAP ou associação de canal LDAP ou seu equivalente de registro em controladores de domínio do Active Directory novos ou existentes.

As atualizações do Windows lançadas em 10 de março de 2020 adicionaram os seguintes recursos:

  • Novos eventos são registrados no Visualizador de Eventos relacionados à associação de canal LDAP. Consulte a Tabela 1 e a Tabela 2 para obter detalhes sobre esses eventos.
  • Um novo Controlador de domínio: requisitos de token de associação de canal de servidor LDAP Política de Grupo para configurar a associação de canal LDAP em dispositivos com suporte.

O mapeamento entre as configurações da Política de Assinatura LDAP e as configurações do Registro está incluído da seguinte maneira:

  • Configuração de Política: "Controlador de domínio: requisitos de assinatura de servidor LDAP"
  • Configuração do Registro: LDAPServerIntegrity
  • Tipo de dados: DWORD
  • Caminho do Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Configuração da Política de Grupo Configuração do Registro
Nenhum 1
Exigir assinatura 2

O mapeamento entre as configurações da Política de Associação de Canal LDAP e as configurações do Registro está incluído da seguinte maneira:

  • Configuração de Política: "Controlador de domínio: requisitos de token de associação de canal de servidor LDAP"
  • Configuração do Registro: LdapEnforceChannelBinding
  • Tipo de dados: DWORD
  • Caminho do Registro: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Configuração da Política de Grupo Configuração do Registro
Never 0
Quando há suporte 1
Sempre 2

Tabela 1: Eventos de assinatura LDAP

Descrição Gatilho
2886 A segurança desses controladores de domínio pode ser significativamente melhorada com a configuração do servidor para forçar a validação da assinatura LDAP. Acionada a cada 24 horas, na inicialização ou no início do serviço, se a Política de Grupo estiver definida como Nenhuma. Nível mínimo de registro: 0 ou superior
2887 A segurança desses controladores de domínio pode ser aprimorada configurando-os para rejeitar solicitações de associação LDAP simples e outras solicitações de associação que não incluem assinatura LDAP. Acionada a cada 24 horas quando a Política de Grupo é definida como Nenhuma e pelo menos uma associação desprotegida foi concluída. Nível mínimo de registro: 0 ou superior
2888 A segurança desses controladores de domínio pode ser aprimorada configurando-os para rejeitar solicitações de associação LDAP simples e outras solicitações de associação que não incluem assinatura LDAP. Disparado a cada 24 horas quando a Política de Grupo é definida como Requer Assinatura e pelo menos uma associação desprotegida foi rejeitada. Nível mínimo de registro: 0 ou superior
2889 A segurança desses controladores de domínio pode ser aprimorada configurando-os para rejeitar solicitações de associação LDAP simples e outras solicitações de associação que não incluem assinatura LDAP. Acionada quando um cliente não usa assinatura para associações em sessões na porta 389. Nível mínimo de registro: 2 ou superior

Tabela 2: Eventos da TCC

Evento Descrição Gatilho
3039 O cliente a seguir executou uma associação LDAP sobre SSL/TLS e falhou na validação do token de associação de canal LDAP. Acionada em qualquer uma das seguintes circunstâncias:

  • Quando um cliente tenta se vincular a um Token de Associação de Canal (CBT) formatado incorretamente se a Política de Grupo CBT estiver definida como Quando com Suporte ou Sempre.
  • Quando um cliente capaz de associação de canal não enviar um CBT se a Política de Grupo CBT estiver definida como Quando Suportado. Um cliente é capaz de associação de canal se o recurso EPA estiver instalado ou disponível no sistema operacional e não desabilitado por meio da configuração do registro SuppressExtendedProtection. Para saber mais, consulte KB5021989.
  • Quando um cliente não envia um CBT se a Política de Grupo CBT estiver definida como Sempre.
Nível mínimo de registro: 2
3040 Durante o período anterior de 24 horas, # de associações LDAPs desprotegidas foram realizadas. Acionada a cada 24 horas quando a Política de Grupo CBT é definida como Nunca e pelo menos uma associação desprotegida foi concluída. Nível mínimo de registro: 0
3041 A segurança desse servidor de diretório pode ser significativamente melhorada com a configuração do servidor para forçar a validação de tokens de associação de canal LDAP. Acionada a cada 24 horas, na inicialização ou no início do serviço, se a Política de Grupo CBT estiver definida como Nunca. Nível mínimo de registro: 0

Para definir o nível de registro no Registro, use um comando semelhante ao seguinte:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 eventos de interface LDAP" /t REG_DWORD /d 2

Para obter mais informações sobre como configurar o log de eventos de diagnóstico do Active Directory, consulte Como configurar o log de eventos de diagnóstico do Active Directory e do LDS.

Atualizações de 8 de agosto de 2023

Algumas máquinas cliente não podiam utilizar tokens de enlace de canais LDAP para se ligarem aos controladores de domínio (DCs) do Active Directory. A Microsoft lançou uma atualização de segurança a 8 de agosto de 2023. Para o Windows Server 2022, esta atualização adicionou opções para os administradores auditarem estes clientes. Pode ativar os eventos CBT 3074 e 3075 com a origem do evento **Microsoft-Windows-ActiveDirectory_DomainService** no registo de eventos do Serviço de Diretório.

Importante A atualização de 8 de agosto de 2023 não alterou a assinatura LDAP, as políticas predefinidas de enlace de canais LDAP ou o seu equivalente de registo em DCs do Active Directory novos ou existentes.

Todas as orientações na secção de atualizações de março de 2020 também se aplicam aqui. Os novos eventos de auditoria exigirão as definições de registo e de política descritas nas orientações acima. Houve também uma etapa de habilitação para ver os novos eventos de auditoria. Mas as atualizações de 14 de novembro de 2023 removeram essa etapa de habilitação. Os novos detalhes de implementação estão na secção Ações Recomendadas abaixo.

Tabela 3: Eventos de TCC

Evento Descrição Gatilho
3074 O cliente a seguir executou um enlace LDAP sobre SSL/TLS e teria falhado na validação do token de vinculação de canal se o servidor de diretório estivesse configurado para impor a validação de Tokens de Vinculação de Canal. Acionado em qualquer uma das seguintes circunstâncias:

  • Quando um cliente tenta se vincular a um CBT (Channel Binding Token) formatado incorretamente
Nível mínimo de registo: 2
3075 O seguinte cliente efetuou um enlace LDAP através de SSL/TLS e não forneceu Informações de Ligação de Canal. Quando esse servidor de diretório é configurado para impor a validação de Tokens de Vinculação de Canal, essa operação de vinculação será rejeitada. Acionado em qualquer uma das seguintes circunstâncias:

  • Quando um cliente que é capaz de enlace de canal não envia um CBT
  • Um cliente é capaz de ligação de canal se o recurso EPA estiver instalado ou disponível no sistema operacional e não desativado através da configuração do registro SuppressExtendedProtection. Para saber mais, consulte KB5021989.
Nível mínimo de registo: 2

Observação Quando define o nível de registo para pelo menos 2, é registado o ID de Evento 3074. Os administradores podem usar isso para auditar seu ambiente para clientes que não trabalham com tokens de vinculação de canal. Os eventos irão conter as seguintes informações de diagnóstico para identificar os clientes:

Client IP address:
192.168.10.5:62709
Identidade que o cliente tentou autenticar como:
CONTOSO\Administrador
O cliente suporta vinculação de canal:FALSE
Cliente permitido no modo suportado:TRUE
Sinalizadores de resultados de auditoria:0x42

Nome da bandeira Valor do Sinalizador Comentar
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 O pacote de autenticação indica que as versões do cliente devem suportar associações
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 As associações são omitidas ou todos os zeros
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 O hash de ligação do canal estava incorreto
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Não são permitidas ligações de canal em falta para este cliente
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 As associações de cliente e servidor correspondem
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS exigia que o cliente fornecesse uma ligação
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 Cliente permitido pela ASC_REQ_ALLOW_MISSING_BINDINGS

Um valor de sinalizador incluindo bits 0x30 é um campo CBT válido, valor de sinalizador incluindo bits 0x0C significa um CBT falsificado.

Atualizações de 10 de outubro de 2023

As alterações de auditoria adicionadas em agosto de 2023 estão agora disponíveis em Windows Server 2019. Para esse sistema operacional, a atualização adicionou opções para os administradores auditarem esses clientes. Pode ativar os eventos CBT 3074 e 3075. Utilize a origem do evento **Microsoft-Windows-ActiveDirectory_DomainService** no registo de eventos do Serviço de Diretório.

Importante A atualização de 10 de outubro de 2023 não alterou a assinatura LDAP, as políticas predefinidas de enlace de canais LDAP ou o equivalente no registo em DCs do Active Directory novos ou existentes.

Todas as orientações na secção de atualizações de março de 2020 também se aplicam aqui. Os novos eventos de auditoria exigirão as definições de registo e de política descritas nas orientações acima. Houve também uma etapa de habilitação para ver os novos eventos de auditoria. Mas as atualizações de 9 de janeiro de 2024 removeram essa etapa de habilitação. Os novos detalhes de implementação estão na secção Ações Recomendadas abaixo.

Atualizações de 14 de novembro de 2023

As alterações de auditoria adicionadas em agosto de 2023 estão agora disponíveis no Windows Server 2022 sem exigir um passo de ativação manual. Siga os passos em Ações Recomendadas.

Atualizações de 9 de janeiro de 2024

As alterações de auditoria adicionadas em outubro de 2023 estão agora disponíveis em Windows Server 2019 sem exigir uma etapa de ativação manual. Siga os passos em Ações Recomendadas.

Aconselhamos vivamente os clientes a tomarem as seguintes medidas o mais rapidamente possível:

  1. Certifique-se de que as atualizações do Windows de 10 de março de 2020 ou posteriores estão instaladas em computadores com função de controlador de domínio (DC). Se quiser ativar os eventos de auditoria de Vinculação de Canal LDAP, certifique-se de que as atualizações de 14 de novembro de 2023 ou posteriores estão instaladas nos DCs do Windows Server 2022 ou Server 2019.

  2. Habilite o log de diagnóstico de eventos LDAP para 2 ou superior.

  3. Monitore o log de eventos dos serviços de diretório em todos os computadores com função DC filtrados para:

    • Evento de falha de assinatura LDAP 2889 na Tabela 1.
    • Evento de falha de enlace de canal LDAP 3039 na Tabela 2.
    • Eventos de auditoria 3074 e 3075 do LDAP Channel Binding na Tabela 3.
      Observação Os eventos 3039, 3074 e 3075 só podem ser gerados quando o Enlace de Canal está definido como Quando Suportado ou Always.
  4. Identifique a marca, o modelo e o tipo de dispositivo para cada endereço IP citado por:

    • Evento 2889 para efetuar chamadas LDAP não assinadas
    • Evento 3039 para não utilizar o Enlace de Canal LDAP
    • Evento 3074 ou 3075 por não ser possível Enlace de Canal LDAP

Tipos de dispositivos

Agrupe os tipos de dispositivo em 1 de 3 categorias:

  1. Aparelho ou router -

    • Contacte o fornecedor do dispositivo.
  2. Dispositivo que não é executado num sistema operativo Windows -

    • Verifique se o enlace de canal LDAP e a assinatura LDAP são suportados no sistema operacional e no aplicativo. Faça isso trabalhando com o sistema operacional e o provedor do aplicativo.
  3. Dispositivo que é executado em um sistema operacional Windows –

    • A assinatura LDAP está disponível para uso por todos os aplicativos em todas as versões com suporte do Windows. Verifique se o aplicativo ou serviço está usando a assinatura LDAP.
    • A associação de canal LDAP exige que todos os dispositivos Windows tenham o CVE-2017-8563 instalado. Verifique se o aplicativo ou serviço está usando a associação de canal LDAP.

Use ferramentas de rastreamento locais, remotas, genéricas ou específicas do dispositivo. Isso inclui capturas de rede, gerenciador de processos ou rastreamentos de depuração. Determine se o sistema operacional principal, um serviço ou um aplicativo está executando associações LDAP não assinadas ou não está usando CBT.

Use o Gerenciador de Tarefas do Windows ou um equivalente para mapear a ID do processo para nomes de processo, serviço e aplicativo.

Agenda de atualizações de segurança

A atualização de 10 de março de 2020 adicionou controles para os administradores para endurecer as configurações de associação de canal LDAP e assinatura LDAP em controladores de domínio do Active Directory. As atualizações de 8 de agosto e 10 de outubro de 2023 adicionaram opções para os administradores auditarem computadores clientes que não podem usar tokens de associação de canal LDAP. Aconselhamos fortemente os clientes a tomarem as medidas recomendadas neste artigo o quanto antes.

Data de Destino Hubs de Aplica-se a
10 de março de 2020 Obrigatório: atualização de segurança disponível no Windows Update para todas as plataformas Windows com suporte.
Observação Para plataformas Windows que estão fora do suporte padrão, esta atualização de segurança só estará disponível por meio dos programas de suporte estendido aplicáveis.
O suporte à associação de canal LDAP foi adicionado pelo CVE-2017-8563 no Windows Server 2008 e versões posteriores. Os tokens de associação de canal têm suporte no Windows 10, versão 1709 e versões posteriores.
O Windows XP não dá suporte à associação de canal LDAP e falharia quando a associação de canal LDAP fosse configurada usando um valor de Sempre, mas interoperaria com DCs configurados para usar uma configuração de associação de canal LDAP mais relaxada de Quando compatível.
Windows Server 2022
Windows 10, versão 20H2
Windows 10, versão 1909 (19H2)

Windows Server 2019 (1809\ RS5)

Windows Server 2016 (1607\ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows Server 2008 R2 SP1 (ESU)

Windows Server 2008 SP2 (Atualização de Segurança Estendida (ESU))
08 de agosto de 2023 Adiciona eventos de auditoria de token de associação de canal LDAP (3074 & 3075). Eles estão desabilitados por padrão no Windows Server 2022. Windows Server 2022
10 de outubro de 2023 Adiciona eventos de auditoria de token de associação de canal LDAP (3074 & 3075). Eles estão desabilitados por padrão no Windows Server 2019. Windows Server 2019
14 de novembro de 2023 Os eventos de auditoria de token de associação de canal LDAP estão disponíveis no Windows Server 2022 sem a necessidade de uma etapa de habilitação manual. Windows Server 2022
9 de janeiro de 2024 Os eventos de auditoria de token de associação de canal LDAP estão disponíveis no Windows Server 2019 sem a necessidade de uma etapa de habilitação manual. Windows Server 2019

Perguntas frequentes

Para obter respostas às perguntas mais frequentes sobre a associação de canal LDAP e a assinatura LDAP em controladores de domínio do Active Directory, consulte: