LDAP Signing e Channel Binding: Preparar o AD para o Enforcement
Tal como o SMB signing (SMB Signing Obrigatório: Preparar a Rede Antes do Enforcement), o LDAP está a caminhar para o enforcement obrigatório nos controladores de domínio. A Microsoft fortaleceu os valores por omissão no Windows Server 2025 e mantém um caminho de migração faseado para quem ainda tem clientes legados na rede. Este artigo explica o que muda, como auditar antes de apertar e como não partir impressoras, NAS e appliances nesse processo.
Porque é que o LDAP signing e o channel binding importam
O LDAP assinado garante a integridade do tráfego. Sem assinatura, um atacante em posição de escuta pode alterar respostas do controlador de domínio (man-in-the-middle) ou repetir autenticações capturadas. O channel binding vai mais longe: liga a autenticação LDAP à sessão TLS subjacente através de Channel Binding Tokens (CBT), fechando a porta ao relaying de credenciais entre canais diferentes.
O Windows Server 2025 marcou o ponto de viragem no signing. Nas novas instalações, a política “Domain controller: LDAP server signing requirements enforcement” vem “Not Configured” e isso traduz-se em exigir assinatura por omissão. O channel binding não mudou: mantém-se em “Never” por omissão mesmo em DCs novos, e só passa a “When Supported” quando a política é configurada (TrustedSec e AD Hardening Series da Microsoft). Nas actualizações de servidores existentes, as políticas preservam-se para não partir nada de repente.
Os eventos a monitorizar antes de apertar
A migração segura começa pela auditoria. Estes eventos ficam no registo Directory Service dos DCs:
| Evento | Significado | Acção |
|---|---|---|
| 2886 | O DC aceita tráfego LDAP não assinado | Avaliar clientes e considerar exigir assinatura |
| 2887 | Resumo de 24 horas de binds não assinados ou em claro | Investigar origens |
| 2889 | Cliente específico fez bind sem assinatura (IP + identidade) | Corrigir ou substituir o cliente |
| 3039 | Bind sobre SSL/TLS falhou a validação do CBT | Verificar certificados e clientes antigos |
| 3074 | Bind teria falhado CBT se o enforcement estivesse activo | Auditoria de compatibilidade (WS 2019/2022) |
| 3075 | Bind sobre SSL/TLS sem CBT quando obrigatório | Actualizar o cliente |
O evento 2889 com detalhe por cliente exige activar o diagnóstico “16 LDAP Interface Events” para o nível 2 (Basic) (troubleshooting oficial). Os eventos 3074/3075 estão disponíveis no Windows Server 2019 e 2022 sem passo manual desde as actualizações de Novembro de 2023 e Janeiro de 2024 (KB4520412).
O plano de transição faseada
- Inventariar: durante 2 a 4 semanas, recolher 2889/3039/3074/3075 e listar IP, conta e binding type. Os suspeitos habituais: impressoras multifunções, NAS, appliances de backup, antigos aplicações internas com binds simples.
- Corrigir ou isolar: actualizar firmware, mudar para LDAPS (636) ou configurar signed binds. O que não puder ser corrigido fica isolado noutro segmento ou com excepção temporária em GPO dedicada.
- Aplicar “Negotiate signing” nos clientes (política “Network security: LDAP client signing requirements”) e “When supported” no channel binding dos DCs. Deixar assentar mais uma semana.
- Enforcement: “Require signing” nas duas pontas e
LdapEnforceChannelBinding = 2(Always) nos DCs.
Os valores do registry LdapEnforceChannelBinding mapeam de forma directa: 0 = Never, 1 = When Supported, 2 = Always. Para maximizar compatibilidade com clientes antigos que só depois de corrigidos suportam CBT, o 1 é a etapa intermédia recomendada pela Microsoft.
Clientes que apanham todos de surpresa
A lista clássica de PME: multifunções que autenticam scan-to-email contra o AD, NAS QNAP/Synology com domain join antigo, appliances UPS, software de contabilidade com bind simples em claro. Nenhum destes aparece em testes de laboratório — só a auditoria com eventos reais revela quem depende de binds inseguros. O artigo sobre SMB signing mostra o padrão: mesma metodologia, outro protocolo.
O channel binding tem ainda um pré-requisito histórico: todas as máquinas Windows precisam da actualização CVE-2017-8563 para emitir CBT, algo resolvido em qualquer sistema suportado hoje, mas relevante em ESU antigos.
Ligações com o resto da série
O enforcement LDAP completa o trio de hardening do AD: RC4 no Kerberos já publicado, NTLM em declínio contínuo e agora o transporte LDAP. Quem estiver a planear o fim do RC4 em Abril de 2026 aproveita a mesma janela de auditoria para apertar o LDAP — os clientes quebrados costumam ser os mesmos.