Les clients LDAP peuvent s'authentifier auprès d'un serveur et rechercher, comparer, ajouter, modifier ou supprimer des entrées organisées dans un arbre d'information d'annuaire hiérarchique. LDAPv3 définit le protocole réseau ainsi que les spécifications associées de schéma, de nommage, de sécurité et d'extensions.
Chaque entrée possède un nom distinctif et un ensemble d'attributs typés régis par des schémas. Un client peut se lier anonymement, avec un nom et un mot de passe, ou via un mécanisme Simple Authentication and Security Layer (SASL), puis effectuer les opérations permises par la politique du serveur. Transport Layer Security (TLS), couramment établi avec StartTLS, protège la confidentialité et l'intégrité des échanges d'annuaire lorsqu'il est correctement configuré et vérifié.
Points clés
Rôle d'annuaireUtiliser LDAP pour interroger et maintenir des enregistrements structurés d'identités, de groupes, d'appareils, de services et de configuration ; définir les sources faisant autorité et les responsabilités en dehors du protocole.
Contrôles d'accèsRestreindre les lectures et écritures à une granularité d'entrée et d'attribut appropriée, protéger les liaisons administratives et empêcher que des recherches larges n'exposent des données d'annuaire sensibles.
Exploitation sécuriséeExiger une protection de transport acceptable avant les liaisons par nom et mot de passe, valider l'identité du serveur, gérer les renvois avec prudence, superviser les changements et tester le comportement du schéma et de la réplication.
Limite importanteLDAP est un protocole, pas un programme de gouvernance des identités ni un produit d'annuaire complet. Une liaison réussie n'accorde pas un accès universel, et des enregistrements obsolètes, des permissions d'annuaire excessives ou un accès non LDAP non sécurisé au magasin sous-jacent restent des risques.