LDAP Signing e Channel Binding: Preparar o AD para o Enforcement

Tal como o SMB signing (SMB Signing Obrigatório: Preparar a Rede Antes do Enforcement), o LDAP está a caminhar para o enforcement obrigatório nos controladores de domínio. A Microsoft fortaleceu os valores por omissão no Windows Server 2025 e mantém um caminho de migração faseado para quem ainda tem clientes legados na rede. Este artigo explica o que muda, como auditar antes de apertar e como não partir impressoras, NAS e appliances nesse processo.

Porque é que o LDAP signing e o channel binding importam

O LDAP assinado garante a integridade do tráfego. Sem assinatura, um atacante em posição de escuta pode alterar respostas do controlador de domínio (man-in-the-middle) ou repetir autenticações capturadas. O channel binding vai mais longe: liga a autenticação LDAP à sessão TLS subjacente através de Channel Binding Tokens (CBT), fechando a porta ao relaying de credenciais entre canais diferentes.

O Windows Server 2025 marcou o ponto de viragem no signing. Nas novas instalações, a política “Domain controller: LDAP server signing requirements enforcement” vem “Not Configured” e isso traduz-se em exigir assinatura por omissão. O channel binding não mudou: mantém-se em “Never” por omissão mesmo em DCs novos, e só passa a “When Supported” quando a política é configurada (TrustedSec e AD Hardening Series da Microsoft). Nas actualizações de servidores existentes, as políticas preservam-se para não partir nada de repente.

Os eventos a monitorizar antes de apertar

A migração segura começa pela auditoria. Estes eventos ficam no registo Directory Service dos DCs:

Evento Significado Acção
2886 O DC aceita tráfego LDAP não assinado Avaliar clientes e considerar exigir assinatura
2887 Resumo de 24 horas de binds não assinados ou em claro Investigar origens
2889 Cliente específico fez bind sem assinatura (IP + identidade) Corrigir ou substituir o cliente
3039 Bind sobre SSL/TLS falhou a validação do CBT Verificar certificados e clientes antigos
3074 Bind teria falhado CBT se o enforcement estivesse activo Auditoria de compatibilidade (WS 2019/2022)
3075 Bind sobre SSL/TLS sem CBT quando obrigatório Actualizar o cliente

O evento 2889 com detalhe por cliente exige activar o diagnóstico “16 LDAP Interface Events” para o nível 2 (Basic) (troubleshooting oficial). Os eventos 3074/3075 estão disponíveis no Windows Server 2019 e 2022 sem passo manual desde as actualizações de Novembro de 2023 e Janeiro de 2024 (KB4520412).

O plano de transição faseada

  1. Inventariar: durante 2 a 4 semanas, recolher 2889/3039/3074/3075 e listar IP, conta e binding type. Os suspeitos habituais: impressoras multifunções, NAS, appliances de backup, antigos aplicações internas com binds simples.
  2. Corrigir ou isolar: actualizar firmware, mudar para LDAPS (636) ou configurar signed binds. O que não puder ser corrigido fica isolado noutro segmento ou com excepção temporária em GPO dedicada.
  3. Aplicar “Negotiate signing” nos clientes (política “Network security: LDAP client signing requirements”) e “When supported” no channel binding dos DCs. Deixar assentar mais uma semana.
  4. Enforcement: “Require signing” nas duas pontas e LdapEnforceChannelBinding = 2 (Always) nos DCs.

Os valores do registry LdapEnforceChannelBinding mapeam de forma directa: 0 = Never, 1 = When Supported, 2 = Always. Para maximizar compatibilidade com clientes antigos que só depois de corrigidos suportam CBT, o 1 é a etapa intermédia recomendada pela Microsoft.

Clientes que apanham todos de surpresa

A lista clássica de PME: multifunções que autenticam scan-to-email contra o AD, NAS QNAP/Synology com domain join antigo, appliances UPS, software de contabilidade com bind simples em claro. Nenhum destes aparece em testes de laboratório — só a auditoria com eventos reais revela quem depende de binds inseguros. O artigo sobre SMB signing mostra o padrão: mesma metodologia, outro protocolo.

O channel binding tem ainda um pré-requisito histórico: todas as máquinas Windows precisam da actualização CVE-2017-8563 para emitir CBT, algo resolvido em qualquer sistema suportado hoje, mas relevante em ESU antigos.

Ligações com o resto da série

O enforcement LDAP completa o trio de hardening do AD: RC4 no Kerberos já publicado, NTLM em declínio contínuo e agora o transporte LDAP. Quem estiver a planear o fim do RC4 em Abril de 2026 aproveita a mesma janela de auditoria para apertar o LDAP — os clientes quebrados costumam ser os mesmos.