{"id":227845,"date":"2020-02-05T07:15:21","date_gmt":"2020-02-05T06:15:21","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=227845"},"modified":"2020-02-14T15:20:58","modified_gmt":"2020-02-14T14:20:58","slug":"ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/02\/05\/ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben\/","title":{"rendered":"LDAP Channel Binding: &Auml;nderung auf die 2. H&auml;lfte 2020 verschoben"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2013\/03\/winb.jpg\" width=\"58\" height=\"58\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2020\/02\/05\/ldap-channel-binding-change-is-coming-2nd-half-of-2020\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Kleine Informationen f\u00fcr Administratoren im Windows-Umfeld. Die f\u00fcr 2020 geplanten \u00c4nderungen beim Zugriff auf Domain Controller \u00fcber sichere LDAP-Bindungen soll wohl in der '2. H\u00e4lfte 2020' per Update kommen. Hier nochmals ein wenig sortiert. <strong>Erg\u00e4nzung:<\/strong> Hinweise zu Sophos SafeGuard Enterprise nachgetragen.<\/p>\n<p><!--more--><\/p>\n<h2>Worum geht es beim LDAP Channel Binding<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/6d8557c36b3846a0992abcd76fecefe5\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte das an Weihnachten 2019 hier im Blog im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/microsoft-erzwingt-ab-januar-2020-sichere-verbindungen-zum-domain-controller\/\">Microsoft erzwingt ab Januar 2020 sichere Verbindungen zum Domain Controller<\/a> bereits angesprochen. Bereits im August 2019 wurde von Microsoft <a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV190023\" target=\"_blank\" rel=\"noopener noreferrer\">ADV190023<\/a> (Microsoft Guidance for Enabling LDAP Channel Binding and LDAP Signing) ver\u00f6ffentlicht.<\/p>\n<blockquote><p>LDAP-Kanalbindung und LDAP-Signierung bieten M\u00f6glichkeiten, die Sicherheit der Kommunikation zwischen LDAP-Clients und Active Directory-Dom\u00e4nencontrollern zu erh\u00f6hen. Auf Active Directory-Dom\u00e4nencontrollern gibt es eine Reihe unsicherer Standardkonfigurationen f\u00fcr LDAP-Kanalbindung und LDAP-Signatur, die es LDAP-Clients erm\u00f6glichen, mit ihnen zu kommunizieren, ohne LDAP-Kanalbindung und LDAP-Signatur zu erzwingen. Dadurch k\u00f6nnen Active Directory-Dom\u00e4nencontroller zur Erh\u00f6hung von Berechtigungsschwachstellen ge\u00f6ffnet werden.<\/p><\/blockquote>\n<p>Daher wollte Microsoft dieses Problem l\u00f6sen und\u00a0 einen neuen Satz sicherer Standardkonfigurationen f\u00fcr LDAP-Kanalbindung und LDAP-Signatur auf Active Directory-Dom\u00e4nencontrollern vorgeben, der die urspr\u00fcngliche unsichere Konfiguration ersetzt.<\/p>\n<h2>Der Fahrplan \u00e4ndert sich st\u00e4ndig<\/h2>\n<p>Ich hatte auf diesen Sachverhalt hingewiesen \u2013 siehe meinen Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/23\/microsoft-security-advisories-17-dez-2019\/\">Microsoft Security Advisories 17. Dez. 2019<\/a>. Von Blog-Lesern wurde ich um Weihnachten 2019 darauf hingewiesen, dass erste \u00c4nderungen bereits im Januar 2020 wirksam w\u00fcrden. Ich hatte das im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/microsoft-erzwingt-ab-januar-2020-sichere-verbindungen-zum-domain-controller\/\">Microsoft erzwingt ab Januar 2020 sichere Verbindungen zum Domain Controller<\/a> angesprochen.<\/p>\n<p>Allerdings hat Microsoft uns da jeweils rechts \u00fcberholt. Die Beitr\u00e4ge waren kaum erschienen, als Microsoft den Termin von Januar auf M\u00e4rz 2020 verschoben hat. Bereits zum Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/01\/27\/unsichere-ldap-bindungen-vor-mrz-2020-ermitteln\/\">Unsichere LDAP-Bindungen vor M\u00e4rz 2020 ermitteln<\/a> gab es den Hinweis, dass es eine Reihe Missverst\u00e4ndnisse gebe und Microsoft zu diesem Datum nicht wirklich was \u00e4ndere. Die betreffende Textstelle in <a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV190023\" target=\"_blank\" rel=\"noopener noreferrer\">ADV190023<\/a> liest sich so:<\/p>\n<blockquote><p>Windows Updates in March 2020 add new audit events, additional logging, and a remapping of Group Policy values that will enable hardening LDAP Channel Binding and LDAP Signing. The March 2020 updates do not make changes to LDAP signing or channel binding policies or their registry equivalent on new or existing domain controllers.<\/p><\/blockquote>\n<p>Updates werden im M\u00e4rz 2020 neue Audit-Events und Logging-M\u00f6glichkeiten bereitstellen, um LDAP Channel Binding und LDAP Signing zu h\u00e4rten. Aber mit den Updates im M\u00e4rz 2020 \u00e4ndert sich nichts an den Channel Binding-Richtlinien.<\/p>\n<h2>Ab 2. H\u00e4lfte 2020 kommt aber die \u00c4nderung<\/h2>\n<p>Die Nacht habe ich den nachfolgenden Tweet von Woody Leonhard gesehen, in dem dieser auf eine 'weitere Verschiebung' der LDAP Channel Binding- und LDAP Signing-Geschichte hinweist.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"en\">Once again, Microsoft delays changes in LDAP channel binding &#8211; from January to March, and now \"the second half of calendar year 2020.\" Admins take note. <a href=\"https:\/\/t.co\/qUcQT5kfan\">https:\/\/t.co\/qUcQT5kfan<\/a><\/p>\n<p>\u2014 Woody Leonhard (@AskWoody) <a href=\"https:\/\/twitter.com\/AskWoody\/status\/1224768912325324801?ref_src=twsrc%5Etfw\">February 4, 2020<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Ich habe mir nie eine Kopie des Beitrags <a href=\"https:\/\/portal.msrc.microsoft.com\/en-US\/security-guidance\/advisory\/ADV190023\" target=\"_blank\" rel=\"noopener noreferrer\">ADV190023<\/a> gemacht. Aber nach der Lesart von Woody Leonhard hat Microsoft erst am 4. Februar 2020 die obige Klarstellung, dass das M\u00e4rz 2020-Update nichts an der LDAP Channel Binding und LDAP Signing selbst \u00e4ndert, zum Beitrag hinzugef\u00fcgt. Egal, wie das auch immer sei. F\u00fcr euch ist relevant, dass ihr mit dem M\u00e4rz 2020-Update beginnen k\u00f6nnt, die Einstellungen f\u00fcr LDAP Channel Binding und LDAP Signing zu \u00fcberpr\u00fcfen und ggf. zu \u00e4ndern. In den nachfolgenden Beitr\u00e4gen hatte ich sogar einen Hinweis auf M\u00f6glichkeiten zur \u00dcberpr\u00fcfung gegeben. Sollte man tun, denn der springende Satz Microsofts lautet:<\/p>\n<blockquote><p>A further future monthly update, anticipated for release the second half of calendar year 2020, will enable LDAP signing and channel binding on domain controllers configured with default values for those settings.<\/p><\/blockquote>\n<p>Irgendwann kommt im 2. Halbjahr 2020 ein Update, welches das LDAP Channel Binding und LDAP Signing an Domain Controller auf Basis der Default-Vorgaben umsetzt. Bis dahin sollten Administratoren also ihre Konfiguration angepasst haben.<\/p>\n<blockquote><p><strong>Nachtrag:<\/strong> Falls jemand SafeGuard Enterprise von Sophos nutzt, lest euch den <a href=\"https:\/\/community.sophos.com\/products\/safeguard-encryption\/b\/blog\/posts\/impact-of-ldap-channel-binding-and-ldap-signing-requirements-on-safeguard-enterprise\" target=\"_blank\" rel=\"noopener noreferrer\">Community-Artikel<\/a> (oder meinen Artikel\u00a0<a href=\"https:\/\/borncity.com\/blog\/2020\/02\/07\/sophos-safeguard-enterprise-und-ldap-channel-binding\/\" rel=\"bookmark\">Sophos SafeGuard Enterprise und LDAP Channel Binding<\/a>)\u00a0durch. Dieser enth\u00e4lt Hinweise, was bei Eintreffen des Patches eventuell zu beachten ist.<\/p><\/blockquote>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/12\/23\/microsoft-security-advisories-17-dez-2019\/\">Microsoft Security Advisories 17. Dez. 2019<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2019\/12\/25\/microsoft-erzwingt-ab-januar-2020-sichere-verbindungen-zum-domain-controller\/\">Microsoft erzwingt ab Januar 2020 sichere Verbindungen zum Domain Controller<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2020\/01\/27\/unsichere-ldap-bindungen-vor-mrz-2020-ermitteln\/\">Unsichere LDAP-Bindungen vor M\u00e4rz 2020 ermitteln<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kleine Informationen f\u00fcr Administratoren im Windows-Umfeld. Die f\u00fcr 2020 geplanten \u00c4nderungen beim Zugriff auf Domain Controller \u00fcber sichere LDAP-Bindungen soll wohl in der '2. H\u00e4lfte 2020' per Update kommen. Hier nochmals ein wenig sortiert. Erg\u00e4nzung: Hinweise zu Sophos SafeGuard Enterprise &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/02\/05\/ldap-channel-binding-nderung-auf-die-2-hlfte-2020-verschoben\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,301],"tags":[4328,3288],"class_list":["post-227845","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows","tag-sicherheit","tag-windows-en"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227845","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=227845"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/227845\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=227845"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=227845"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=227845"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}