【发布时间】:2020-06-11 20:36:51
【问题描述】:
我们正在使用 Spring Security Ldap Library (v4.0.4) 从我们客户端的 Active Directory (ldap://domain:389) 中获取用户列表,并对他们进行身份验证以登录我们的 Web 应用程序。
Microsoft 最近发布了一项建议,以启用 LDAP 通道绑定和 LDAP 签名: https://portal.msrc.microsoft.com/en-us/security-guidance/advisory/ADV190023
“LDAP 通道绑定和 LDAP 签名提供了提高 LDAP 客户端和 Active Directory 域控制器之间通信安全性的方法。Active Directory 域控制器上存在一组不安全的 LDAP 通道绑定和 LDAP 签名默认配置,允许 LDAP 客户端在不强制执行 LDAP 通道绑定和 LDAP 签名的情况下与他们进行通信。这可能会打开 Active Directory 域控制器以提升权限漏洞。"
我们被问到在他们的服务器上启用 LDAP 通道绑定和 LDAP 签名是否会影响我们的流程。我在文档中找不到有关这些的信息: https://docs.spring.io/spring-security/site/docs/current/reference/htmlsingle/#ldap
Spring Security Ldap Library (v4.0.4) 是否支持这些? 如果是这样,我们是否应该更改任何配置以确保不受影响?
【问题讨论】:
标签: spring spring-security active-directory spring-ldap spring-security-ldap