Sammanfattning
CVE-2017-8563 introducerar en registerinställning som administratörer kan använda för att göra LDAP-autentisering över SSL/TLS säkrare.
Mer information
Viktigt Det här avsnittet, metoden eller uppgiften innehåller steg som beskriver hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret på fel sätt. Se därför till att du följer de här stegen noggrant. För ytterligare skydd bör du säkerhetskopiera registret innan du ändrar det. Du kan då återställa registret om det uppstår problem. Om du vill veta mer om hur du säkerhetskopierar och återställer registret klickar du på följande artikelnummer och läser artikeln i Microsoft Knowledge Base:
322756 Säkerhetskopiera och återställa registret i Windows
För att göra LDAP-autentisering via SSL\TLS säkrare kan administratörer konfigurera följande registerinställningar:
- Sökväg för domänkontrollanter för Doménové služby Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
- Sökväg för AD LDS-servrar (služba Active Directory Lightweight Directory Services): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS-instansnamn>\Parametrar
- DWORD: LdapEnforceChannelBinding
- DWORD-värde:0 anger inaktiverat. Ingen validering av kanalbindningen utförs. Så här fungerar för alla servrar som inte har uppdaterats.
- DWORD-värde:1 anger aktiverad, när den stöds. Alla klienter som körs på en version av Windows som har uppdaterats för att stödja kanalbindningstoken (CBT) måste tillhandahålla kanalbindningsinformation till servern. Klienter som kör en version av Windows som inte har uppdaterats för att stödja KBT behöver inte göra det. Det här är ett mellanliggande alternativ som möjliggör programkompatibilitet.
- DWORD-värde:2 anger aktiverad, alltid. Alla klienter måste tillhandahålla kanalbindningsinformation. Servern avvisar autentiseringsbegäranden från klienter som inte gör det.
Obs!
- Innan du aktiverar den här inställningen på en domänkontrollant måste klienter installera säkerhetsuppdateringen som beskrivs i CVE-2017-8563. Annars kan kompatibilitetsproblem uppstå och LDAP-autentiseringsbegäranden via SSL/TLS som tidigare fungerade kanske inte längre fungerar. Som standard är den här inställningen inaktiverad.
- Registerposten LdapEnforceChannelBindings måste skapas explicit.
- LDAP-servern svarar dynamiskt på ändringar i den här registerposten. Du behöver därför inte starta om datorn efter att du har tillämpat registerändringen.
Om du vill maximera kompatibiliteten med äldre operativsystemversioner (Windows Server 2008 och tidigare versioner) rekommenderar vi att du aktiverar den här inställningen med värdet 1.
Om du uttryckligen vill inaktivera inställningen anger du posten LdapEnforceChannelBinding till 0 (noll).
Windows Server 2008 och äldre system kräver att Microsoft Security Advisory 973811, som finns i "KB5021989 Utökat skydd för autentisering", installeras innan CVE-2017-8563 installeras. Om du installerar CVE-2017-8563 utan KB5021989 på en domänkontrollant eller AD LDS-instans kommer alla LDAPS-anslutningar att misslyckas med LDAP-felet 81 – LDAP_SERVER_DOWN.
Relaterad information
Mer information finns i KB4520412.