Windows
 Computer >> コンピューター >  >> システム >> Windows

Windows ServerとクライアントPCでLDAP署名を有効化する完全ガイド

LDAP署名は、Windows Serverにおける認証方式の一つで、ディレクトリサーバーのセキュリティを大幅に強化できる機能です。有効にすると、署名を要求しないリクエストや、SSL/TLSで暗号化されていないリクエストはすべて拒否されます。この記事では、Windows ServerおよびクライアントマシンでLDAP署名を有効にする具体的な手順を詳しく解説します。なお、LDAPとはLightweight Directory Access Protocol(ライトウェイト・ディレクトリ・アクセス・プロトコル)の略称です。

WindowsコンピューターでLDAP署名を有効にする方法

攻撃者が偽装したLDAPクライアントを使ってサーバーの設定やデータを不正に改ざんするのを防ぐためには、LDAP署名の有効化が不可欠です。サーバー側だけでなく、クライアントマシン側でも同様に有効化することが重要です。

本記事で解説する手順は以下の通りです。

  1. サーバー側のLDAP署名要件を設定する
  2. ローカルコンピューターポリシーを使用してクライアント側のLDAP署名要件を設定する
  3. ドメイングループポリシーオブジェクト(GPO)を使用してクライアント側のLDAP署名要件を設定する
  4. レジストリキーを使用してクライアント側のLDAP署名要件を設定する
  5. 構成変更の検証方法
  6. 「Require signing(署名必須)」オプションを使用していないクライアントを特定する方法

最後のセクションでは、「Require signing」が有効になっていないクライアントを特定する方法を紹介します。IT管理者が該当するコンピューターを切り分け、適切なセキュリティ設定を適用する際に役立つ有用な手法です。

1] サーバー側のLDAP署名要件を設定する

Windows ServerとクライアントPCでLDAP署名を有効化する完全ガイド

  1. Microsoft管理コンソール(mmc.exe)を開きます。
  2. 「ファイル」>「スナップインの追加と削除」>「グループポリシーオブジェクトエディター」を選択し、「追加」をクリックします。
  3. グループポリシーウィザードが開きます。「参照」ボタンをクリックし、「ローカルコンピューター」ではなく「Default Domain Policy」を選択します。
  4. 「OK」ボタンをクリックし、「完了」ボタンを押してウィザードを閉じます。
  5. 「Default Domain Policy」>「コンピューターの構成」>「Windowsの設定」>「セキュリティの設定」>「ローカルポリシー」の順に展開し、「セキュリティオプション」を選択します。
  6. ドメインコントローラー: LDAPサーバー署名要件」を右クリックし、「プロパティ」を選択します。
  7. プロパティダイアログボックスで「このポリシー設定を定義する」を有効にし、一覧から「署名必須(Require signing)」を選択して「OK」をクリックします。
  8. 設定内容を再確認し、適用します。

2] ローカルコンピューターポリシーを使用してクライアント側のLDAP署名要件を設定する

Windows ServerとクライアントPCでLDAP署名を有効化する完全ガイド

  1. 「ファイル名を指定して実行」を開き、「gpedit.msc」と入力してEnterキーを押します。
  2. グループポリシーエディターで、「ローカルコンピューターポリシー」>「コンピューターの構成」>「ポリシー」>「Windowsの設定」>「セキュリティの設定」>「ローカルポリシー」の順に移動し、「セキュリティオプション」を選択します。
  3. ネットワークセキュリティ: LDAPクライアント署名要件」を右クリックし、「プロパティ」を選択します。
  4. プロパティダイアログボックスの一覧から「署名必須(Require signing)」を選択し、「OK」をクリックします。
  5. 変更内容を確認して適用します。

3] ドメイングループポリシーオブジェクトを使用してクライアント側のLDAP署名要件を設定する

  1. Microsoft管理コンソール(mmc.exe)を開きます。
  2. ファイル」>「スナップインの追加と削除」>「グループポリシーオブジェクトエディター」を選択し、「追加」をクリックします。
  3. グループポリシーウィザードが開きます。「参照」ボタンをクリックし、「ローカルコンピューター」ではなく「Default Domain Policy」を選択します。
  4. 「OK」ボタンをクリックし、「完了」ボタンを押してウィザードを閉じます。
  5. Default Domain Policy」>「コンピューターの構成」>「Windowsの設定」>「セキュリティの設定」>「ローカルポリシー」の順に展開し、「セキュリティオプション」を選択します。
  6. ネットワークセキュリティ: LDAPクライアント署名要件」のプロパティダイアログボックスで、一覧から「署名必須(Require signing)」を選択し、「OK」をクリックします。
  7. 設定内容を確認して適用します。

4] レジストリキーを使用してクライアント側のLDAP署名要件を設定する

作業を始める前に、まず何よりもレジストリのバックアップを作成してください。

  • レジストリエディターを開きます。
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\<InstanceName>\Parameters に移動します。
  • 右ペインを右クリックし、「LDAPServerIntegrity」という名前の新しいDWORD値を作成します。
  • デフォルト値のまま保存します。

<InstanceName>: 変更対象となるAD LDSインスタンスの名前を指定します。

5] 構成変更後に署名が必須になっているか確認する方法

セキュリティポリシーが正しく機能しているかどうかは、以下の手順で整合性を確認できます。

  1. AD DS管理ツールがインストールされているコンピューターにサインインします。
  2. 「ファイル名を指定して実行」を開き、「ldp.exe」と入力してEnterキーを押します。これはActive Directory名前空間を操作するためのUIツールです。
  3. 「接続(Connection)」>「接続(Connect)」を選択します。
  4. 「サーバー(Server)」と「ポート(Port)」に、ディレクトリサーバーのサーバー名と非SSL/TLSポート番号を入力し、「OK」をクリックします。
  5. 接続が確立されたら、「接続(Connection)」>「バインド(Bind)」を選択します。
  6. 「バインドの種類(Bind type)」で「簡易バインド(Simple bind)」を選択します。
  7. ユーザー名とパスワードを入力し、「OK」をクリックします。

ここで「Ldap_simple_bind_s() failed: Strong Authentication Required」というエラーメッセージが表示されれば、ディレクトリサーバーの構成が正常に完了していることを意味します。

6] 「Require signing」オプションを使用していないクライアントを見つける方法

クライアントマシンが安全でない接続プロトコルを使用してサーバーに接続するたびに、イベントID 2889が生成されます。このログエントリには、クライアントのIPアドレスも記録されます。この機能を有効にするには、「LDAP Interface Events」診断設定を「2(Basic)」に設定する必要があります。ADおよびLDSの診断イベントログの構成方法の詳細については、Microsoftの公式ドキュメントをご参照ください。

LDAP署名はシステムセキュリティにおいて極めて重要な機能です。この記事が、Windows ServerおよびクライアントマシンでLDAP署名を有効にする方法を理解する一助となれば幸いです。

  1. Windows 11でデスクトップ ステッカーを有効にする方法【レジストリ設定】

    MicrosoftはWindows 11のリリース時、これが新世代OSの幕開けであると発表しました。そして同社は、アップデートを通じて定期的に新機能を追加することで、その公約を実現しようとしています。Windows 22H2バージョンですべてのWindows 11ユーザーにまもなく提供される注目の新機能の一つが「デスクトップ ステッカー」です。ただし、Windows 11 Insider Previewを利用している場合は、ちょっとした設定変更を行うことで、今すぐこの機能を有効にできます。 注意:この方法が動作するのは、Windows 11 Build 25162以降がインストールされたPCの

  2. Windows 11でDNSサーバーを変更する方法【設定アプリ・コントロールパネル対応】

    Windows 11のPCやノートパソコンでDNS設定を見直すことは、プライバシーを強化したい方にとって重要な作業です。Webページを開くときも、アプリがバックグラウンドでサーバーに接続するときも、DNSを変更しておけばPC上のすべてのインターネット通信を保護できます。この記事では、初心者の方に向けて、Windows 11でDNSサーバーを変更する方法を2つの手順で詳しく解説します。 DNSとは?なぜ変更する必要があるのか? 多くの人にとって、インターネットへの接続はスイッチを入れるように簡単なものになっています。面倒な手順を踏むことなく、数秒でデバイスをネットワークにつなげられるのは、D