LDAPチャネルバインディング
LDAPS上のWindows認証(SASLバインド)をTLSチャネルに結びつけ、認証情報だけを別のTLS接続へ中継する攻撃を防ぐ仕組み。レジストリ値LdapEnforceChannelBindingやグループポリシーで制御する。
- 概念URI
https://comcomponent.com/knowledge/ldap-channel-binding/
- 別名・表記
- LDAP Channel Binding
- 下位概念
- チャネルバインディングトークン(CBT)
- 最終確認日
- 2026-08-01
- 機械可読データ
- JSON-LD
この概念が関わる関係
- LDAPチャネルバインディングはチャネルバインディングトークン(CBT)を前提とします。チャネルバインディングは、認証をTLSチャネル自体に結びつけるためにCBTを使う / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- LDAPチャネルバインディングはLDAPSを前提とします。チャネルバインディングの対象は、LDAPS上でNTLMやKerberosなどのWindows認証(SASLバインド)を行う接続 / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- LDAPチャネルバインディングはNTLMリレー攻撃を軽減します。認証をTLSチャネルへ結びつけることで、別チャネルへ認証情報だけを中継する攻撃を検出可能にし、LDAPSの穴を塞ぐ / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- LDAPチャネルバインディングはLDAP署名・チャネルバインディングの監査イベントで確認できます。イベント3039(CBT検証失敗)・3040(保護されていないLDAPSバインドの件数集計)・3074/3075(CBT非対応クライアントの監査)で接続元を特定できる / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- LDAPチャネルバインディングはグループポリシーで構成できます。「ドメイン コントローラー: LDAP サーバー チャネル バインド トークンの要件」またはレジストリ値LdapEnforceChannelBinding(0/1/2)で制御する / 確度: 確立した関係 / 確認日: 2026-08-01 出典
- LDAP署名・チャネルバインディングの監査イベントはLDAPチャネルバインディングより先に行うべきです。イベント3039・3040・3074・3075で問題のあるクライアントを特定し提供元に確認してから、チャネルバインディングをAlwaysに切り替える / 確度: 確立した関係 / 確認日: 2026-08-01 出典
この概念を扱う記事
一次資料
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。