LDAP-Clients können sich an einem Server authentifizieren und Einträge in einem hierarchischen Directory Information Tree suchen, vergleichen, hinzufügen, ändern oder löschen. LDAPv3 definiert das Wire Protocol und zugehörige Schema-, Namens-, Sicherheits- und Erweiterungsspezifikationen.
Jeder Eintrag hat einen Distinguished Name und eine Menge typisierter Attribute, die Schemata regeln. Ein Client kann anonym binden, mit Name und Passwort oder über einen SASL-Mechanismus (Simple Authentication and Security Layer) und dann die von der Serverrichtlinie erlaubten Operationen ausführen. Transport Layer Security (TLS), üblicherweise über StartTLS aufgebaut, schützt Vertraulichkeit und Integrität der Verzeichnisaustausche, wenn korrekt konfiguriert und verifiziert.
Wichtigste Punkte
VerzeichnisrolleLDAP nutzen, um strukturierte Identitäts-, Gruppen-, Geräte-, Dienst- und Konfigurationsdatensätze abzufragen und zu pflegen; autoritative Quellen und Eigentümerschaft außerhalb des Protokolls definieren.
ZugriffskontrollenLese- und Schreibzugriff mit geeigneter Eintrags- und Attributgranularität beschränken, administrative Binds schützen und verhindern, dass breite Suchanfragen sensitive Verzeichnisdaten offenlegen.
Sicherer BetriebAkzeptablen Transportschutz vor Name-und-Passwort-Binds verlangen, Serveridentität validieren, Referrals vorsichtig behandeln, Änderungen überwachen und Schema- sowie Replikationsverhalten testen.
Wichtige EinschränkungLDAP ist ein Protokoll, kein Identity-Governance-Programm und kein vollständiges Verzeichnisprodukt. Ein erfolgreicher Bind gewährt keinen universellen Zugriff, und veraltete Einträge, übermäßige Verzeichnisberechtigungen oder unsicherer Nicht-LDAP-Zugriff auf den Datenspeicher bleiben Risiken.