Windows için 2020, 2023 ve 2024 LDAP kanalı bağlama ve LDAP imzası gereksinimleri (KB4520412)

Uygulandığı Öğe
Windows 10, version 1909, all editions Windows 10, version 1903, all editions Windows 10, version 1809, all editions Windows Server 2019, all editions Windows 10, version 1803, all editions Windows 10, version 1709, all editions Windows 10, version 1703, all editions Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Server 2012 Windows 7 Service Pack 1 Windows Server 2008 R2 Service Pack 1 Windows Server 2008 Service Pack 2 Windows Server 2022

Not

  • Güncelleme tarihi: 03.01.2025
  • Manuel etkinleştirme adımına yapılan başvurular kaldırıldı. Bu adım, Windows Server 2022 için 14 Kasım 2023'ten önce ve Windows Server 2019 için 9 Ocak 2024'ten önce gerekliydi.

Giriş

LDAP kanalı bağlama ve LDAP imzası , LDAP istemcileri ile Active Directory etki alanı denetleyicileri arasındaki iletişimin güvenliğini artırmak için yollar sağlar. Active Directory etki alanı denetleyicilerinde, LDAP istemcilerinin LDAP kanalı bağlamayı ve LDAP imzasını zorlamadan kendileriyle iletişim kurmasına izin veren LDAP kanalı bağlama ve LDAP imzası için güvenli olmayan bir dizi varsayılan yapılandırma vardır. Bu, Active Directory etki alanı denetleyicilerini ayrıcalıkların yükseltilmesi güvenlik açığına açabilir.

Bu güvenlik açığı bağlantıyı izinsiz izleme saldırganının, gelen bağlantılarda kanal bağlama, imzalama veya mühürleme gerektirecek şekilde yapılandırılmamış bir Microsoft etki alanı sunucusuna bir kimlik doğrulama isteğini başarıyla iletmesine olanak verebilir.

Microsoft, yöneticilerin ADV190023'da açıklanan sağlamlaştırma değişikliklerini yapmalarını önerir.

10 Mart 2020 tarihinde, yöneticilerin Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama yapılandırmalarını sağlamlaştırmaları için aşağıdaki seçenekleri sağlayarak bu güvenlik açığını giderdik:

  • Domain controller: LDAP server channel binding token requirements Grup İlkesigrup ilkesi.
  • Dizin Hizmeti olay günlüğünde olay gönderen Microsoft-Windows-Active Directory_DomainService ile 3039, 3040 ve 3041 olaylarını imzalayan Kanal Bağlama Belirteçleri (CBT).

Önemli: 10 Mart 2020 tarihli güncelleştirmeler ve öngörülebilir gelecekte yapılacak güncelleştirmeler, LDAP imzası veya LDAP kanalı bağlama varsayılan ilkelerini veya bunların yeni veya mevcut Active Directory etki alanı denetleyicilerindeki kayıt defteri eşdeğerlerini değiştirmez.

LDAP imzası Etki Alanı denetleyicisi: LDAP sunucusu imzası gereksinimleri ilkesi, Windows'un desteklenen tüm sürümlerinde zaten mevcuttur. Windows Server 2022, 23H2 sürümünden itibaren Windows'un tüm yeni sürümleri bu makaledeki tüm değişiklikleri içerecektir.

Bu değişiklik neden gerekliydi?

Active Directory etki alanı denetleyicilerinin güvenliği, sunucuyu imzalama istemeyen Basit Kimlik Doğrulama ve Güvenlik Katmanı (SASL) LDAP bağlarını reddedecek (bütünlük doğrulaması) veya düz metin bağlantısında (SSL/TLS şifreli olmayan) gerçekleştirilen LDAP basit bağlamalarını reddedecek şekilde yapılandırarak önemli ölçüde geliştirilebilir. SASL'ler; Anlaş, Kerberos, NTLM ve Özet protokolleri gibi protokolleri içerebilir.

İmzalanmamış ağ trafiği, yetkisiz erişenin kimlik doğrulaması girişimini ve bir anahtar verilmesini kestiği saldırıların yeniden yürütülmesine maruz kalabilir. Yetkisiz erişen, yasal kullanıcının kimliğine bürünmek için anahtarı yeniden kullanabilir. Ayrıca imzalanmamış ağ trafiği, yetkisiz erişenin istemci ile sunucu arasındaki paketleri ele geçirdiği, paketleri değiştirdiği ve ardından bunları sunucuya ilettiği MiTM saldırılarına da maruz kalabilir. Bu durum bir Active Directory Etki AlanıActive Directory Etki Alanı Controller'da meydana gelirse, saldırgan bir sunucunun LDAP istemcisinden gelen sahte isteklere dayalı kararlar almasına neden olabilir. LDAPS, istemcileri ve sunucuları bağlamak için kendi ayrı ağ bağlantı noktasını kullanır. LDAP için varsayılan bağlantı noktası 389'dur, ancak LDAPS bağlantı noktası 636'yı kullanır ve bir istemciye bağlandıktan sonra SSL/TLS kurar.

Kanal bağlama belirteçleri, SSL/TLS üzerinden LDAP kimlik doğrulamasını ortadaki adam saldırılarına karşı daha güvenli hale getirmeye yardımcı olur.

10 Mart 2020 güncelleştirmeleri

Önemli 10 Mart 2020 güncelleştirmeleri, yeni veya mevcut Active Directory etki alanı denetleyicilerindeki LDAP imzası veya LDAP kanalı bağlama varsayılan ilkelerini veya bunların kayıt defteri eşdeğerlerini değiştirmedi.

10 Mart 2020'de yayımlanan Windows güncelleştirmeleri aşağıdaki özellikleri ekledi:

  • LDAP kanalı bağlamasıyla ilgili Olay Görüntüleyicisi yeni olaylar günlüğe kaydedilir. Bu olayların ayrıntıları için Tablo 1 ve Tablo 2'ye bakın.
  • Yeni bir Etki Alanı denetleyicisi: LDAP sunucusu kanalı bağlama belirteci gereksinimleri Grup İlkesi grup ilkesi desteklenen cihazlarda LDAP kanalı bağlamayı yapılandırmak.

LDAP İmzalama İlkesi ayarlarıyla kayıt defteri ayarları arasındaki eşleme aşağıdaki gibi dahil edilir:

  • İlke Ayarı: "Etki alanı denetleyicisi: LDAP sunucusu imzalama gereksinimleri"
  • Kayıt Defteri Ayarı: LDAPServerIntegrity
  • Veri Türü: DWORD (DWORD)
  • Kayıt Defteri Yolu: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Grup İlkesigrup ilkesi Setting Kayıt Defteri Ayarı
Yok 1
İmzalamayı Zorunlu Kıl 2

LDAP Kanalı Bağlama İlkesi ayarları ile kayıt defteri ayarları arasındaki eşleme aşağıdaki gibi eklenmiştir:

  • İlke Ayarı: "Etki alanı denetleyicisi: LDAP sunucu kanalı bağlama belirteci gereksinimleri"
  • Kayıt Defteri Ayarı: LdapEnforceChannelBinding
  • Veri Türü: DWORD (DWORD)
  • Kayıt Defteri Yolu: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
Grup İlkesigrup ilkesi Setting Kayıt Defteri Ayarı
Hiçbir zaman 0
Desteklendiğinde 1
Her zaman 2

Tablo 1: LDAP imzalama olayları

Açıklama Tetik düğmesi
2886 Bu etki alanı denetleyicilerinin güvenliği, sunucunun LDAP imzasının doğrulanmasını zorunlu tutacak şekilde yapılandırılmasıyla önemli ölçüde geliştirilebilir. Her 24 saatte bir, başlangıçta veya grup ilkesi Yok olarak ayarlanmışsa hizmet başlangıcında tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri
2887 Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. grup ilkesi Yok olarak ayarlandığında ve en az bir korumasız bağlama tamamlandığında her 24 saatte bir tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri
2888 Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. grup ilkesi İmza Gerektir olarak ayarlandığında ve en az bir korumasız bağlama reddedildiğinde her 24 saatte bir tetiklenir. Minimum Günlük Kaydı: 0 veya üzeri
2889 Bu etki alanı denetleyicilerinin güvenliği, basit LDAP bağlama isteklerini ve LDAP imzası içermeyen diğer bağlama isteklerini reddedecek şekilde yapılandırılarak geliştirilebilir. İstemci 389 numaralı bağlantı noktasındaki oturumlarda bağlamalar için imzalama kullanmadığında tetiklenir. Minimum Günlük Kaydı: 2 veya üzeri

Tablo 2: BDT olayları

Etkinlik Açıklama Tetik düğmesi
3039 Aşağıdaki istemci SSL/TLS üzerinden bir LDAP bağlaması gerçekleştirmiş ve LDAP kanalı bağlama belirteci doğrulamasında başarısız olmuştur. Aşağıdaki durumlardan herhangi birinde tetiklenir:

  • İstemci yanlış biçimlendirilmiş bir Kanal Bağlama Belirteci (CBT) ile bağlanmaya çalıştığında, BDT Grup İlkesigrup ilkesi Desteklendiğinde veya Her Zaman olarak ayarlanır.
  • Kanal bağlama yeteneğine sahip bir istemci bir CBT göndermediğinde, BDT Grup İlkesigrup ilkesi Desteklendiğinde olarak ayarlanır. EPA özelliği işletim sisteminde yüklüyse veya mevcutsa ve SuppressExtendedProtection kayıt defteri ayarıyla devre dışı bırakılmamışsa, istemci kanal bağlama yeteneğine sahiptir. Daha fazla bilgi için bkz. KB5021989.
  • When a client not send a CBT Group Policygrup ilkesi Her Zaman olarak ayarlanır.
Minimum günlüğe kaydetme düzeyi: 2
3040 Önceki 24 saatlik süre boyunca, # korumasız LDAP bağlaması gerçekleştirildi. BDT Grup İlkesigrup ilkesi hiçbir zaman olarak ayarlandığında ve en az bir korumasız bağlama tamamlandığında her 24 saatte bir tetiklenir. Minimum günlüğe kaydetme düzeyi: 0
3041 Bu dizin sunucusunun güvenliği, sunucunun LDAP kanalı bağlama belirteçlerinin doğrulanmasını zorunlu tutacak şekilde yapılandırılmasıyla önemli ölçüde geliştirilebilir. Her 24 saatte bir, başlangıçta veya hizmetin başlangıcında, BDT Grup İlkesigrup ilkesi Asla olarak ayarlanırsa tetiklenir. Minimum günlüğe kaydetme düzeyi: 0

Kayıt defterinde günlük düzeyini ayarlamak için, aşağıdakine benzer bir komut kullanın:

reg add HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Diagnostics /v "16 LDAP Interface Events" /t REG_DWORD /d 2

Active Directory tanılama olay günlüğünü yapılandırma hakkında daha fazla bilgi için bkz: Active Directory ve LDS tanılama olay günlüğünü yapılandırma.

8 Ağustos 2023 güncelleştirmeleri

Bazı istemci makineleri, Active Directory etki alanı denetleyicilerine (DC'ler) bağlanmak için LDAP kanal bağlama belirteçlerini kullanamadı. Microsoft, 8 Ağustos 2023 tarihinde bir güvenlik güncelleştirmesi yayımlamıştır. Windows Server 2022 için bu güncelleştirme, yöneticilerin bu istemcileri denetlemesi için seçenekler ekledi. CBT 3074 ve 3075 olaylarını, Dizin Hizmeti olay günlüğündeki olay kaynağı **Microsoft-Windows-ActiveDirectory_DomainService** ile etkinleştirebilirsiniz.

Önemli 8 Ağustos 2023 tarihli güncelleştirme, LDAP imzasını, LDAP kanalı bağlama varsayılan ilkelerini veya yeni veya mevcut Active Directory DC'lerindeki kayıt defteri eşdeğerlerini değiştirmedi.

Mart 2020 güncelleştirmeleri bölümündeki tüm yönergeler burada da geçerlidir. Yeni denetim olayları, yukarıdaki kılavuzda özetlenen ilke ve kayıt defteri ayarlarını gerektirir. Yeni denetim olaylarını görmek için bir etkinleştirme adımı da vardı. Ancak 14 Kasım 2023 güncellemeleri bu etkinleştirme adımını kaldırdı. Yeni uygulama ayrıntıları, aşağıdaki Önerilen Eylemler bölümünde yer almaktadır.

Tablo 3: BDT olayları

Etkinlik Açıklama Tetik düğmesi
3074 Aşağıdaki istemci SSL/TLS üzerinden bir LDAP bağlaması gerçekleştirmiştir ve dizin sunucusu Kanal Bağlama Belirteçlerinin doğrulanmasını zorunlu kılacak şekilde yapılandırılmışsa kanal bağlama belirteci doğrulamasında başarısız olabilir. Aşağıdaki durumlardan herhangi birinde tetiklenir:

  • İstemci yanlış biçimlendirilmiş bir Kanal Bağlama Belirteci (CBT) ile bağlanmaya çalıştığında
Minimum günlüğe kaydetme düzeyi: 2
3075 Aşağıdaki istemci SSL/TLS üzerinden LDAP bağlaması gerçekleştirdi ve Kanal Bağlama Bilgileri'ni sağlamadı. Bu dizin sunucusu, Kanal Bağlama Belirteçlerinin doğrulanmasını zorunlu kılacak şekilde yapılandırıldığında, bu bağlama işlemi reddedilir. Aşağıdaki durumlardan herhangi birinde tetiklenir:

  • Kanal bağlama yeteneğine sahip bir istemci CBT göndermediğinde
  • EPA özelliği işletim sisteminde yüklüyse veya mevcutsa ve SuppressExtendedProtection kayıt defteri ayarıyla devre dışı bırakılmamışsa, istemci kanal bağlama yeteneğine sahiptir. Daha fazla bilgi için bkz. KB5021989.
Minimum günlüğe kaydetme düzeyi: 2

Notlar Günlük düzeyini en az 2 olarak ayarladığınızda, günlüğe Olay Kimliği 3074 kaydedilir. Yöneticiler, kanal bağlama belirteçleriyle çalışmayan istemciler için ortamlarını denetlemek üzere bunu kullanabilir. Olaylar, istemcileri tanımlamak için aşağıdaki tanılama bilgilerini içerir:

Client IP address:
192.168.10.5:62709
İstemcinin kimlik doğrulaması yapmaya çalıştığı kimlik:
CONTOSO\Yönetici
İstemci kanal bağlamayı destekler:FALSE
Desteklendiğinde istemciye izin verilen mod:TRUE
Denetim sonucu bayrakları:0x42

Bayrak Adı Bayrak Değeri Yorum Yap
SEC_CHANNEL_BINDINGS_RESULT_CLIENT_SUPPORT 0x01 Kimlik doğrulama paketi, istemci sürümlerinin bağlamaları desteklemesi gerektiğini belirtir
SEC_CHANNEL_BINDINGS_RESULT_ABSENT 0x02 Bağlamalar atlanır veya sıfırların tümü
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISMATCH 0x04 Kanal bağlama karması yanlıştı
SEC_CHANNEL_BINDINGS_RESULT_NOTVALID_MISSING 0x08 Bu istemci için eksik kanal bağlamalarına izin verilmiyor
SEC_CHANNEL_BINDINGS_RESULT_VALID_MATCHED 0x10 İstemci ve sunucu bağlamaları eşleşir
SEC_CHANNEL_BINDINGS_RESULT_VALID_PROXY 0x20 ASC_REQ_PROXY_BINDINGS istemcinin bir bağlama sağlaması gerekiyordu
SEC_CHANNEL_BINDINGS_RESULT_VALID_MISSING 0x40 ASC_REQ_ALLOW_MISSING_BINDINGS tarafından izin verilen istemci

Bitleri içeren bir bayrak değeri 0x30 geçerli bir CBT alanıdır, bitleri içeren bayrak değeri 0x0C sönük bir CBT anlamına gelir.

10 Ekim 2023 güncelleştirmeleri

Ağustos 2023'te eklenen denetim değişiklikleri artık Windows ServerWindows Server 2019 üzerinde kullanılabilir. Bu işletim sistemi için güncelleştirme, yöneticilerin bu istemcileri denetlemesi için seçenekler ekledi. CBT olaylarını 3074 ve 3075 etkinleştirebilirsiniz. Dizin Hizmeti olay günlüğündeki olay kaynağı **Microsoft-Windows-ActiveDirectory_DomainService** kullanın.

Önemli 10 Ekim 2023 güncelleştirmesi LDAP imzalama, LDAP kanalı bağlama varsayılan ilkeleri veya bunların yeni veya mevcut Active Directory DC'lerindeki kayıt defteri eşdeğerlerini değiştirmedi.

Mart 2020 güncelleştirmeleri bölümündeki tüm yönergeler burada da geçerlidir. Yeni denetim olayları, yukarıdaki kılavuzda özetlenen ilke ve kayıt defteri ayarlarını gerektirir. Yeni denetim olaylarını görmek için bir etkinleştirme adımı da vardı. Ancak 9 Ocak 2024 güncelleştirmeleri bu etkinleştirme adımını kaldırdı. Yeni uygulama ayrıntıları, aşağıdaki Önerilen Eylemler bölümünde yer almaktadır.

14 Kasım 2023 güncelleştirmeleri

Ağustos 2023'te eklenen denetim değişiklikleri artık Windows Server 2022'de el ile etkinleştirme adımı gerektirmeden kullanılabilir. Önerilen Eylemler bölümündeki adımları izleyin.

9 Ocak 2024 güncelleştirmeleri

Ekim 2023'te eklenen denetim değişiklikleri artık Windows Server 2019'da el ile etkinleştirme adımı gerektirmeden kullanılabilir. Önerilen Eylemler bölümündeki adımları izleyin.

Müşterilerimize ilk fırsatta aşağıdaki adımları atmalarını şiddetle tavsiye ederiz:

  1. 10 Mart 2020 veya sonraki Windows güncelleştirmelerinin etki alanı denetleyicisi (DC) rol bilgisayarlarına yüklendiğinden emin olun. LDAP Kanal Bağlama denetim olaylarını etkinleştirmek istiyorsanız, 14 Kasım 2023 veya sonraki güncelleştirmelerin Windows ServerWindows Server 2022 veya Server 2019 DC'lerine yüklendiğinden emin olun.

  2. LDAP olayları tanılama günlüğü özelliğini 2 veya daha yüksek olarak etkinleştirin.

  3. Aşağıdakiler için filtrelenmiş tüm DC rol bilgisayarlarında Dizin hizmetleri olay günlüğünü izleyin:

    • Tablo 1'de LDAP İmzalama hatası olayı 2889.
    • Tablo 2'de LDAP Kanalı Bağlama hatası olayı 3039.
    • Tablo 3'te LDAP Kanalı Bağlama denetim olayları 3074 ve 3075.
      Notlar 3039, 3074 ve 3075 olayları yalnızca Kanal Bağlama Desteklendiğinde veya Her Zaman olarak ayarlandığında oluşturulabilir.
  4. Belirtilen her IP adresi için cihazın markasını, modelini ve türünü tanımlayın:

    • İmzalanmamış LDAP çağrıları yapmak için olay 2889
    • LDAP Kanal Bağlama kullanılmadığı için olay 3039
    • LDAP Kanal Bağlama özelliğini bulamadığı için olay 3074 veya 3075

Cihaz türleri

Cihaz türlerini 3 kategoriden 1'inde gruplandırın:

  1. Cihaz veya yönlendirici -

    • Cihaz sağlayıcısıyla iletişime geçin.
  2. Windows işletim sisteminde çalışmayan cihaz -

    • İşletim sisteminde ve uygulamada hem LDAP kanalı bağlama hem de LDAP imzasının desteklendiğini doğrulayın. Bunu, işletim sistemi ve uygulama sağlayıcısıyla çalışarak yapın.
  3. Windows işletim sisteminde çalışan cihaz -

    • LDAP imzası, Windows'un desteklenen tüm sürümlerindeki tüm uygulamalar tarafından kullanılabilir. Uygulamanızın veya hizmetinizin LDAP imzası kullandığını doğrulayın.
    • LDAP kanalı bağlaması için tüm Windows cihazlarında CVE-2017-8563'ün yüklü olması gerekir. Uygulamanızın veya hizmetinizin LDAP kanal bağlaması kullandığını doğrulayın.

Yerel, uzak, genel veya cihaza özgü izleme araçlarını kullanın. Bunlara ağ yakalamaları, işlem yöneticisi veya hata ayıklama izleri dahildir. Çekirdek işletim sisteminin, hizmetin veya uygulamanın imzasız LDAP bağlamaları gerçekleştirip gerçekleştirmediğini veya CBT kullanıp kullanmadığını belirleyin.

İşlem kimliğini işlem, hizmet ve uygulama adlarıyla eşlemek için Windows Görev Yöneticisi'ni veya eşdeğerini kullanın.

Güvenlikle ilgili güncelleştirme zamanlaması

10 Mart 2020 güncelleştirmesinde, Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama ve LDAP imzası yapılandırmalarını sağlamlaştırmak için yöneticiler için denetimler eklenmiştir. 8 Ağustos ve 10 Ekim 2023 güncelleştirmeleri, yöneticilerin LDAP kanalı bağlama belirteçlerini kullanamayan istemci makinelerini denetlemeleri için seçenekler ekledi. Müşterilerimize bu makalede önerilen eylemleri ilk fırsatta gerçekleştirmelerini şiddetle tavsiye ederiz.

Hedef Tarih Etkinlik Uygulandığı Öge
10 Mart 2020 Gerekli: Desteklenen tüm Windows platformları için Windows Update'da mevcut olan Güvenlik Güncelleştirmesi.
Notlar Standart destek dışı olan Windows platformları için bu güvenlik güncelleştirmesi yalnızca geçerli genişletilmiş destek programları aracılığıyla sunulacaktır.
LDAP kanalı bağlama desteği, CVE-2017-8563 tarafından Windows Server 2008 ve sonraki sürümlerde eklenmiştir. Kanal bağlama belirteçleri Windows 10, sürüm 1709 ve sonraki sürümlerde desteklenir.
Windows XP, LDAP kanalı bağlamayı desteklemez ve LDAP kanalı bağlama Her Zaman değeri kullanılarak yapılandırıldığında başarısız olur, ancak Desteklendiğinde daha rahat LDAP kanalı bağlama ayarını kullanmak için yapılandırılmış DC'lerle birlikte çalışır.
Windows Server 2022
Windows 10Windows 10, version 20H2
Windows 10Windows 10, sürüm 1909 (19H2)

Windows ServerWindows Server 2019 (1809 \ RS5)

Windows Server 2016Windows Server 2016 (1607 \ RS1)

Windows Server 2012 R2

Windows Server 2012

Windows ServerWindows Server 2008 R2 SP1 (ESU)

Windows ServerWindows Server 2008 SP2 (Extended Security Update (ESU))
Ağustos 8, 2023 LDAP kanalı bağlama belirteci denetim olaylarını (3074 & 3075) ekler. Bunlar, Windows Server 2022'de varsayılan olarak devre dışı bırakılacaktır. Windows Server 2022
10 Ekim 2023 LDAP kanalı bağlama belirteci denetim olaylarını (3074 & 3075) ekler. Bunlar, Windows ServerWindows Server 2019'da varsayılan olarak devre dışıdır. Windows Server 2019
14 Kasım 2023 LDAP kanalı bağlama belirteci denetim etkinlikleri, el ile etkinleştirme adımı gerektirmeden Windows Server 2022'de kullanılabilir. Windows Server 2022
9 Ocak 2024 LDAP kanal bağlama belirteci denetim etkinlikleri, el ile etkinleştirme adımı gerektirmeden Windows ServerWindows Server 2019 üzerinde kullanılabilir. Windows Server 2019

Sık sorulan sorular

Active Directory etki alanı denetleyicilerinde LDAP kanalı bağlama ve LDAP imzası hakkında sık sorulan soruların yanıtları için bkz: