KB4034879: Utilizați intrarea de registry LdapEnforceChannelBinding pentru a face autentificarea LDAP prin SSL/TLS mai sigură

Se aplică la
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Rezumat

CVE-2017-8563 introduce o setare de registry pe care administratorii o pot utiliza pentru a face autentificarea LDAP prin SSL/TLS mai sigură.

Mai multe informații

Important Această secțiune, metodă sau activitate conține pași care vă indică modalități de modificare a registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Prin urmare, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie backup la registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru informații suplimentare despre copierea de rezervă și restaurarea sistemului registry, faceți clic pe următorul număr de articol din Baza de cunoștințe Microsoft:

322756 Cum se creează copii de rezervă și cum se pot restaura cheile de registry în Windows

Pentru a face autentificarea LDAP prin SSL\TLS mai sigură, administratorii pot configura următoarele setări de registry:

  • Calea pentru controlere de domeniu Servicii de domeniu Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Calea pentru serverele Active Directory Lightweight Directory Services (AD LDS): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<nume> instanță LDS\Parameters
  • DWORD: LdapEnforceChannelBinding
  • Valoarea DWORD:0 indică dezactivat. Nu se efectuează validarea legăturii canalului. Acesta este comportamentul tuturor serverelor care nu au fost actualizate.
  • Valoarea DWORD:1 indică activat, atunci când se acceptă. Toți clienții care rulează pe o versiune de Windows care a fost actualizată pentru a accepta tokenuri de legătură de canal (CBT) trebuie să furnizeze informații de legătură de canal către server. Clienții care rulează o versiune de Windows care nu a fost actualizată pentru a accepta CBT nu trebuie să facă acest lucru. Aceasta este o opțiune intermediară care permite compatibilitatea aplicațiilor.
  • Valoare DWORD:2 indică activat, întotdeauna. Toți clienții trebuie să furnizeze informații despre legăturile de canal. Serverul respinge solicitările de autentificare de la clienții care nu fac acest lucru.

Note

  • Înainte de a activa această setare pe un controler de domeniu, clienții trebuie să instaleze actualizarea de securitate descrisă în CVE-2017-8563. În caz contrar, pot apărea probleme de compatibilitate și solicitările de autentificare LDAP prin SSL/TLS care au funcționat anterior pot să nu mai funcționeze. În mod implicit, această setare este dezactivată.
  • Intrarea de registry LdapEnforceChannelBindings trebuie creată în mod explicit.
  • Serverul LDAP răspunde dinamic la modificările la această intrare de registry. Prin urmare, nu este necesar să reporniți computerul după ce aplicați modificarea de registry.

Pentru a maximiza compatibilitatea cu versiunile mai vechi ale sistemului de operare (Windows Server 2008 și versiuni anterioare), vă recomandăm să activați această setare cu o valoare de 1.

Pentru a dezactiva în mod explicit setarea, setați intrarea LdapEnforceChannelBinding la 0 (zero).

Windows Server 2008 și sistemele mai vechi necesită instalarea Sfatului Microsoft de securitate 973811, disponibil în "KB5021989 Protecție extinsă la autentificare", înainte de instalarea CVE-2017-8563. Dacă instalați CVE-2017-8563 fără KB5021989 pe un controler de domeniu sau o instanță AD LDS, toate conexiunile LDAPS nu vor reuși, cu eroarea LDAP 81 - LDAP_SERVER_DOWN.

Pentru mai multe informații, consultați KB4520412.