Introdução
Obtenha respostas às perguntas mais frequentes sobre as alterações ao protocolo LDAP (Lightweight Directory Access Protocol).
Para obter mais informações, aceda a ADV190023.
Conteúdos
- Que recursos devo ler para me preparar para implantar com êxito o Enlace de Canal LDAP e a assinatura LDAP?
- Que problemas prevê para impor a assinatura LDAP?
- Que problemas prevê relativamente à imposição da vinculação de canais LDAP?
- Novos certificados precisam ser emitidos para usar CBT sobre SSL/TLS?
- Como é que os clientes utilizam o SSL/TLS CBT, preciso de alterar as aplicações?
- Isso significa que temos que mover todos os aplicativos LDAP para a porta 636 e mudar para SSL / TLS?
- O Enlace e a Assinatura de Canal precisam ser configurados apenas no controlador de domínio (DC) ou nos DCs e nos clientes?
Observação Este artigo será atualizado regularmente com perguntas e respostas adicionais em resposta aos comentários dos clientes.
Perguntas mais frequentes
Que recursos devo ler para me preparar para implantar com êxito o Enlace de Canal LDAP e a assinatura LDAP?
ADV190023 | Orientação da Microsoft para ativar o enlace de canais LDAP e a assinatura LDAP
KB4520412 Requisito de enlace de canais LDAP e assinatura LDAP para o Windows em 2020
KB935834 Como ativar a assinatura LDAP no Windows Server 2008
KB4563239 Configurações e requisitos de segurança da sessão LDAP após a instalação do ADV190023
Blogs.TN: Identificando texto não criptografado LDAP vincula-se aos seus controladores de domínio (publicado em: 13 de janeiro de 2016)
IETF: Vinculação de token sobre HTTP
- Este documento descreve uma coleção de mecanismos que permitem que servidores HTTP vinculem criptograficamente tokens de autenticação (como cookies e tokens OAuth) a conexões SSL/TLS [RFC5246].
TechCommunity: Requisitos de Vinculação de Canal LDAP e Assinatura LDAP - atualização de março NOVO comportamento
- Este blog descreve eventos de auditoria registrados por dispositivos que não usam vinculações LDAP assinadas ou tokens de vinculação de canal.
Que problemas prevê para impor a assinatura LDAP?
Os clientes LDAP que não habilitam ou suportam assinatura não se conectarão.
As ligações simples LDAP sobre conexões não-TLS não funcionarão se a assinatura LDAP for necessária.
Que problemas prevê relativamente à imposição da vinculação de canais LDAP?
Os clientes LDAP que se conectam por SSL/TLS, mas não fornecem CBT, falharão se o servidor exigir CBT.
As ligações SSL/TLS terminadas por um servidor intermediário que, por sua vez, emite uma nova ligação para um Controlador Domínio do Active Directory, falharão.
O suporte para vinculação de canais talvez seja menos comum em sistemas operacionais e aplicativos de terceiros do que para assinatura LDAP.
Novos certificados precisam ser emitidos para usar CBT sobre SSL/TLS?
Não.
Como os clientes usam SSL/TLS CBT, tenho que alterar os aplicativos?
Aplicações Windows que são criadas em .NET Framework, Active Directory Service Interfaces (ADSI), ou fazer chamadas LDAP em WLDAP32 que lida com assinatura LDAP e enlace de canais para você. Contacte o seu equivalente a SDK para O/S, serviço e aplicações que não sejam de dispositivo Windows.
Isso significa que temos que mover todos os aplicativos LDAP para a porta 636 e mudar para SSL / TLS?
Não. Quando o SASL com assinatura é usado, o LDAP é mais seguro pela porta 389.
O Enlace e a Assinatura de Canal precisam ser configurados apenas no controlador de domínio (DC) ou nos DCs e nos clientes?
As políticas são habilitadas somente em DCs.
Referências
Informações sobre a exclusão de responsabilidade de terceiros
Os produtos de terceiros que este artigo aborda são fabricados por empresas que são independentes da Microsoft. Não estabelecemos garantias, implícitas ou de outro tipo, relativamente ao desempenho ou fiabilidade destes produtos.
Fornecemos informações de contacto de terceiros para o ajudar a obter suporte técnico. Estas informações de contacto poderão ser alteradas sem aviso prévio. Não garantimos a exatidão destas informações de contacto de terceiros.