LDAP klienti sa môžu autentifikovať k serveru a vyhľadávať, porovnávať, pridávať, modifikovať alebo mazať záznamy organizované v hierarchickom strome adresárových informácií. LDAPv3 definuje drôtový protokol a súvisiace špecifikácie schémy, pomenovania, bezpečnosti a rozšírení.
Každý záznam má distinguished name a súbor typovaných atribútov riadených schémami. Klient sa môže viazať anonymne, s menom a heslom, alebo cez mechanizmus Simple Authentication and Security Layer (SASL) a potom vykonávať operácie povolené politikou servera. Transport Layer Security (TLS), bežne vytvorené s StartTLS, chráni dôvernosť a integritu adresárových výmen, keď je správne nakonfigurované a overené.
Kľúčové body
Adresárová rolaPoužívať LDAP na dotazovanie a údržbu štruktúrovaných záznamov identity, skupín, zariadení, služieb a konfigurácie; definovať autoritatívne zdroje a vlastníctvo mimo protokolu.
Kontroly prístupuObmedziť čítania a zápisy na vhodnú granulárnosť záznamov a atribútov, chrániť administratívne binds a zabrániť tomu, aby široké vyhľadávania odhaľovali citlivé adresárové údaje.
Bezpečná prevádzkaVyžadovať akceptovateľnú ochranu transportu pred binds s menom a heslom, validovať identitu servera, zaobchádzať s referrals opatrne, monitorovať zmeny a testovať správanie schémy a replikácie.
Dôležité obmedzenieLDAP je protokol, nie program riadenia identít ani kompletný adresárový produkt. Úspešný bind neudeľuje univerzálny prístup a zastaralé záznamy, nadmerné adresárové oprávnenia alebo nezabezpečený non-LDAP prístup k backing úložisku zostávajú rizikami.