KB4034879: Utilize a entrada de registo LdapEnforceChannelBinding para tornar a autenticação LDAP através de SSL/TLS mais segura

Aplica-se A
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Resumo

O CVE-2017-8563 introduz uma definição de registo que os administradores podem utilizar para ajudar a tornar a autenticação LDAP por SSL/TLS mais segura.

Mais Informações

Importante Esta secção, método ou tarefa contém passos que explicam como modificar o registo. No entanto, poderão ocorrer problemas graves se modificar o registo incorretamente. Por essa razão, certifique-se de que segue estes passos cuidadosamente. Como forma de proteção adicional, crie uma cópia de segurança do registo antes de o modificar. Assim, se ocorrer algum problema pode restaurar o registo. Para mais informações sobre como fazer uma cópia de segurança e restaurar o registo, clique no número de artigo que se segue para ver o artigo na Base de Dados de Conhecimento Microsoft:

322756 Como fazer uma cópia de segurança e restaurar o registo no Windows

Para ajudar a tornar a autenticação LDAP através de SSL\TLS mais segura, os administradores podem configurar as seguintes definições de registo:

  • Caminho para controladores de domínio Active Directory Domain Services (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Caminho para os servidores dos Serviços LDS do Active Directory (AD LDS):HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\< Nome> da instância do LDS\Parameters
  • DWORD: LdapEnforceChannelBinding
  • Valor DWORD:0 indica desativado. Nenhuma validação de vinculação de canal é executada. Este é o comportamento de todos os servidores que não foram atualizados.
  • Valor DWORD:1 indica ativado, quando suportado. Todos os clientes em execução em uma versão do Windows que foi atualizada para oferecer suporte a CBT (channel binding tokens) devem fornecer informações de vinculação de canal ao servidor. Os clientes que estão executando uma versão do Windows que não foi atualizada para suportar CBT não precisam fazê-lo. Esta é uma opção intermediária que permite a compatibilidade de aplicativos.
  • Valor DWORD:2 indica ativado, sempre. Todos os clientes devem fornecer informações de vinculação de canal. O servidor rejeita solicitações de autenticação de clientes que não o fazem.

Notas

  • Antes de ativar esta definição num Controlador de Domínio, os clientes têm de instalar a atualização de segurança descrita no CVE-2017-8563. Caso contrário, podem surgir problemas de compatibilidade e os pedidos de autenticação LDAP através de SSL/TLS que funcionavam anteriormente podem já não funcionar. Por predefinição, esta definição está desativada.
  • A entrada do Registro LdapEnforceChannelBindings deve ser criada explicitamente.
  • O servidor LDAP responde dinamicamente a alterações nesta entrada do registo. Consequentemente, não é necessário reiniciar o computador depois de aplicar a alteração do registo.

Para maximizar a compatibilidade com versões mais antigas do sistema operativo (Windows Server 2008 e versões anteriores), recomendamos que ative esta definição com um valor de 1.

Para desativar explicitamente a definição, defina a entrada LdapEnforceChannelBinding como 0 (zero).

Windows Server 2008 e sistemas mais antigos exigem que o 973811 do Comunicado de Segurança da Microsoft, disponível em "KB5021989 Proteção Estendida para Autenticação", seja instalado antes de instalar o CVE-2017-8563. Se instalar o CVE-2017-8563 sem KB5021989 num controlador de domínio ou numa instância do AD LDS, todas as ligações LDAPS falharão com o erro LDAP 81 - LDAP_SERVER_DOWN.

Para obter mais informações, consulte KB4520412.