Rezumat
CVE-2017-8563 introduce o setare de registry pe care administratorii o pot utiliza pentru a face autentificarea LDAP prin SSL/TLS mai sigură.
Mai multe informații
Important Această secțiune, metodă sau activitate conține pași care vă indică modalități de modificare a registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Prin urmare, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie backup la registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru informații suplimentare despre copierea de rezervă și restaurarea sistemului registry, faceți clic pe următorul număr de articol din Baza de cunoștințe Microsoft:
322756 Cum se creează copii de rezervă și cum se pot restaura cheile de registry în Windows
Pentru a face autentificarea LDAP prin SSL\TLS mai sigură, administratorii pot configura următoarele setări de registry:
- Calea pentru controlere de domeniu Servicii de domeniu Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Calea pentru serverele Active Directory Lightweight Directory Services (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<nume> instanță LDS\Parameters
- DWORD: LdapEnforceChannelBinding
- Valoarea DWORD:0 indică dezactivat. Nu se efectuează validarea legăturii canalului. Acesta este comportamentul tuturor serverelor care nu au fost actualizate.
- Valoarea DWORD:1 indică activat, atunci când se acceptă. Toți clienții care rulează pe o versiune de Windows care a fost actualizată pentru a accepta tokenuri de legătură de canal (CBT) trebuie să furnizeze informații de legătură de canal către server. Clienții care rulează o versiune de Windows care nu a fost actualizată pentru a accepta CBT nu trebuie să facă acest lucru. Aceasta este o opțiune intermediară care permite compatibilitatea aplicațiilor.
- Valoare DWORD:2 indică activat, întotdeauna. Toți clienții trebuie să furnizeze informații despre legăturile de canal. Serverul respinge solicitările de autentificare de la clienții care nu fac acest lucru.
Note
- Înainte de a activa această setare pe un controler de domeniu, clienții trebuie să instaleze actualizarea de securitate descrisă în CVE-2017-8563. În caz contrar, pot apărea probleme de compatibilitate și solicitările de autentificare LDAP prin SSL/TLS care au funcționat anterior pot să nu mai funcționeze. În mod implicit, această setare este dezactivată.
- Intrarea de registry LdapEnforceChannelBindings trebuie creată în mod explicit.
- Serverul LDAP răspunde dinamic la modificările la această intrare de registry. Prin urmare, nu este necesar să reporniți computerul după ce aplicați modificarea de registry.
Pentru a maximiza compatibilitatea cu versiunile mai vechi ale sistemului de operare (Windows Server 2008 și versiuni anterioare), vă recomandăm să activați această setare cu o valoare de 1.
Pentru a dezactiva în mod explicit setarea, setați intrarea LdapEnforceChannelBinding la 0 (zero).
Windows Server 2008 și sistemele mai vechi necesită instalarea Sfatului Microsoft de securitate 973811, disponibil în "KB5021989 Protecție extinsă la autentificare", înainte de instalarea CVE-2017-8563. Dacă instalați CVE-2017-8563 fără KB5021989 pe un controler de domeniu sau o instanță AD LDS, toate conexiunile LDAPS nu vor reuși, cu eroarea LDAP 81 - LDAP_SERVER_DOWN.
Informații corelate
Pentru mai multe informații, consultați KB4520412.