LDAP

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Annuaire LDAP
Port 389 (LDAP) · 636 (LDAPS) · 3268 (Global Catalog AD)
Commande ldapsearch
Voir aussi OPENLDAP · Ldapsearch · LDIF

LDAP (Lightweight Directory Access Protocol) est un protocole d'accès à un annuaire hiérarchique, utilisé pour centraliser des informations sur des utilisateurs, des groupes ou des machines (authentification, annuaire d'entreprise, Active Directory, OpenLDAP...). Il écoute par défaut sur le port 389 en clair, ou 636 en LDAPS (LDAP over TLS).

Structure d'un annuaire

Un annuaire LDAP est organisé en arbre. Chaque objet y est identifié par un DN (Distinguished Name), le chemin complet depuis la racine :

  • DC (Domain Component) — un composant du nom de domaine (ex. dc=exemple,dc=fr
 pour le domaine exemple.fr).
  • OU (Unité Organisationnelle) — un conteneur logique (ex. ou=utilisateurs),
 l'équivalent d'un dossier.
  • CN (Common Name) — le nom de l'objet lui-même (utilisateur, groupe...).

Exemple de DN complet :

cn=jdupont,ou=utilisateurs,dc=exemple,dc=fr

Global Catalog (environnement Active Directory)

Dans une forêt Active Directory multi-domaines, le Global Catalog (GC) permet d'interroger l'ensemble de la forêt en une seule requête, sur le port 3268 (au lieu de 389). En contrepartie, seul un sous-ensemble d'attributs de chaque objet y est répliqué — la recherche est plus large mais moins détaillée qu'une requête LDAP classique sur un domaine précis.

Implémentations

  • OPENLDAP — implémentation libre la plus répandue sous Linux.
  • Active Directory (Microsoft) — implémentation LDAP intégrée à Windows Server, avec ses
 propres extensions (Global Catalog, réplication multi-maître).
  • 389 Directory Server (Red Hat) — autre implémentation libre, historiquement issue de
 Netscape Directory Server.

Voir aussi

  • OPENLDAP — installation et configuration d'un serveur LDAP libre
  • Ldapsearch — interroger un annuaire LDAP en ligne de commande
  • LDIF — format d'échange utilisé pour créer/modifier des objets LDAP
  • Ldap search script.sh — exemple de script d'automatisation de la gestion des comptes