KB4034879: Använd registerposten LdapEnforceChannelBinding för att göra LDAP-autentisering via SSL/TLS säkrare

Gäller för
Windows Server 2016 Windows Server 2016 Essentials Windows Server 2016 Standard Windows 10 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Foundation Windows Server 2008 Standard Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Web Edition Windows Server 2008 Enterprise Windows Server 2008 Datacenter Windows 10, version 1703, all editions Windows Server 2022 Windows Server 2019

Sammanfattning

CVE-2017-8563 introducerar en registerinställning som administratörer kan använda för att göra LDAP-autentisering över SSL/TLS säkrare.

Mer information

Viktigt Det här avsnittet, metoden eller uppgiften innehåller steg som beskriver hur du ändrar registret. Allvarliga problem kan dock uppstå om du ändrar registret på fel sätt. Se därför till att du följer de här stegen noggrant. För ytterligare skydd bör du säkerhetskopiera registret innan du ändrar det. Du kan då återställa registret om det uppstår problem. Om du vill veta mer om hur du säkerhetskopierar och återställer registret klickar du på följande artikelnummer och läser artikeln i Microsoft Knowledge Base:

322756 Säkerhetskopiera och återställa registret i Windows

För att göra LDAP-autentisering via SSL\TLS säkrare kan administratörer konfigurera följande registerinställningar:

  • Sökväg för domänkontrollanter för Doménové služby Active Directory (AD DS): HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\NTDS\Parameters
  • Sökväg för AD LDS-servrar (služba Active Directory Lightweight Directory Services): HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<LDS-instansnamn>\Parametrar
  • DWORD: LdapEnforceChannelBinding
  • DWORD-värde:0 anger inaktiverat. Ingen validering av kanalbindningen utförs. Så här fungerar för alla servrar som inte har uppdaterats.
  • DWORD-värde:1 anger aktiverad, när den stöds. Alla klienter som körs på en version av Windows som har uppdaterats för att stödja kanalbindningstoken (CBT) måste tillhandahålla kanalbindningsinformation till servern. Klienter som kör en version av Windows som inte har uppdaterats för att stödja KBT behöver inte göra det. Det här är ett mellanliggande alternativ som möjliggör programkompatibilitet.
  • DWORD-värde:2 anger aktiverad, alltid. Alla klienter måste tillhandahålla kanalbindningsinformation. Servern avvisar autentiseringsbegäranden från klienter som inte gör det.

Obs!

  • Innan du aktiverar den här inställningen på en domänkontrollant måste klienter installera säkerhetsuppdateringen som beskrivs i CVE-2017-8563. Annars kan kompatibilitetsproblem uppstå och LDAP-autentiseringsbegäranden via SSL/TLS som tidigare fungerade kanske inte längre fungerar. Som standard är den här inställningen inaktiverad.
  • Registerposten LdapEnforceChannelBindings måste skapas explicit.
  • LDAP-servern svarar dynamiskt på ändringar i den här registerposten. Du behöver därför inte starta om datorn efter att du har tillämpat registerändringen.

Om du vill maximera kompatibiliteten med äldre operativsystemversioner (Windows Server 2008 och tidigare versioner) rekommenderar vi att du aktiverar den här inställningen med värdet 1.

Om du uttryckligen vill inaktivera inställningen anger du posten LdapEnforceChannelBinding till 0 (noll).

Windows Server 2008 och äldre system kräver att Microsoft Security Advisory 973811, som finns i "KB5021989 Utökat skydd för autentisering", installeras innan CVE-2017-8563 installeras. Om du installerar CVE-2017-8563 utan KB5021989 på en domänkontrollant eller AD LDS-instans kommer alla LDAPS-anslutningar att misslyckas med LDAP-felet 81 – LDAP_SERVER_DOWN.

Mer information finns i KB4520412.