Az LDAP-kliensek a kiszolgálóhoz hitelesíthetnek, és a hierarchikus címtárinformáció-fában szervezett bejegyzéseket kereshetnek, összehasonlíthatnak, hozzáadhatnak, módosíthatnak vagy törölhetnek. Az LDAPv3 a vezetékes protokollt és a kapcsolódó séma-, név-, biztonsági és kiterjesztési specifikációkat definiálja.
Minden bejegyzésnek megkülönböztető neve (distinguished name) és a sémák által szabályozott, típusozott attribútumhalmaza van. A kliens névtelenül, névvel és jelszóval, vagy Simple Authentication and Security Layer (SASL) mechanizmussal köthet (bind), majd a kiszolgáló szabályzata által megengedett műveleteket hajthat végre. A Transport Layer Security (TLS) — jellemzően StartTLS-sel létesítve — helyes konfiguráció és ellenőrzés mellett védi a címtáradatcsere bizalmasságát és integritását.
Legfontosabb pontok
CímtárszerepAz LDAP strukturált identitás-, csoport-, eszköz-, szolgáltatás- és konfigurációs rekordok lekérdezésére és karbantartására használható; az autoritatív forrásokat és a tulajdonlást a protokollon kívül kell definiálni.
Hozzáférés-vezérlésAz olvasást és írást megfelelő bejegyzés- és attribútumgranularitással kell korlátozni, az adminisztratív bindokat védeni, és megakadályozni, hogy a tág keresések érzékeny címtáradatokat fedezzenek fel.
Biztonságos működésA név-jelszó bindok előtt elfogadható átvitelvédelem megkövetelése, a kiszolgálóidentitás érvényesítése, a referral-ek körültekintő kezelése, a változások figyelése, valamint a séma- és replikációs viselkedés tesztelése.
Fontos korlátAz LDAP protokoll, nem identitásirányítási program vagy komplett címtártermék. A sikeres bind nem ad egyetemes hozzáférést, és az elavult rekordok, a túlzott címtárjogosultságok vagy a hattértárhoz való nem biztonságos nem-LDAP hozzáférés továbbra is kockázat marad.