Hi さとこ,
厳格なLDAP署名の要件は、Windows Server 2025オペレーティングシステムの組み込みセキュリティベースラインです。新しいドメインコントローラーが導入された瞬間から、Active Directoryドメインやフォレストの機能レベルとは完全に独立して発効します。
Windows Server 2025のドメインコントローラーは、暗号化されていない平文接続や署名されていないSimple Authentication and Security Layerのバインディングリクエストを即座に拒否します。
この動作は__、LDAPサーバー署名要件__であるグループポリシーによって制御されており、このポリシーは__LDAPServerIntegrity__レジストリキーを編集しますHKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NTDS\Parameters。
機能レベルのアップグレードは、64ビットのLong Value IDや32kのデータベースページサイズなどのバックエンドアップグレードをアンロックするためのアーキテクチャ的な選択であり、LDAPのセキュリティポリシーを強制するためではありません。
強制がOSに厳密に結びついているため、Windows Server 2025のドメインコントローラーを単一の混合環境に持ち込むだけで、安全でないレガシーアプリケーションは即座にブロックされます。管理者は、移行時に__Default Domain Controllersグループポリシー__を変更して一時的にレガシー署名標準に戻すことで後方互換性を維持できます。
ドミックV