Что такое LDAP и зачем он нужен
LDAP — протокол доступа к каталогу пользователей и ресурсов. Разбираем структуру каталога, операции, роль в аутентификации и место LDAP рядом с современными протоколами.
LDAP (Lightweight Directory Access Protocol) — протокол обращения к службе каталога: базе, где хранятся сведения о пользователях, группах, устройствах и других объектах организации.
Важное уточнение: LDAP — это протокол, а не сама база. Он описывает, как искать записи, читать и изменять их. Хранилищем выступает служба каталога.
Как устроен каталог
Данные организованы в дерево. Корень соответствует организации, ниже располагаются подразделения, ещё ниже — конкретные объекты.
Каждая запись имеет уникальное имя, описывающее её положение в дереве, и набор атрибутов: адрес почты, отображаемое имя, должность, членство в группах.
Такая структура удобна для чтения и поиска, но плохо приспособлена к частым изменениям. Это осознанный компромисс: каталог рассчитан на сценарий «много чтений, мало записей».
Основные операции
Поиск — главная операция. Найти пользователей отдела, участников группы, записи по фильтру.
Привязка (bind) — проверка учётных данных. Именно она делает LDAP инструментом аутентификации: система передаёт логин и пароль, каталог отвечает, верны ли они.
Чтение, добавление, изменение, удаление — работа с содержимым записей.
Аутентификация через LDAP
Схема выглядит так: приложение принимает логин и пароль пользователя и передаёт их каталогу для проверки. Каталог отвечает, совпали ли данные.
У этой схемы есть принципиальный недостаток: пароль проходит через приложение. Приложение видит его в открытом виде — а значит, может сохранить, случайно записать в журнал или утечь вместе с ним.
Современные протоколы устроены иначе: пользователь вводит пароль только на странице провайдера идентичности, а приложение получает лишь токен. Приложение никогда не видит пароля, поэтому и утечь у него нечему.
Безопасность
Обязательно шифрование. Без TLS учётные данные передаются в открытом виде. Использование незащищённого соединения сегодня недопустимо.
Анонимный доступ. Каталоги нередко позволяют читать структуру без аутентификации — а это подробная карта организации: сотрудники, отделы, адреса почты. Отличный материал для целевого фишинга.
Инъекции в фильтры. Пользовательский ввод, попадающий в поисковый фильтр без экранирования, позволяет изменить логику запроса.
Служебные учётные записи. Приложениям для работы с каталогом выдают отдельные записи, которым часто дают избыточные права «чтобы работало».
LDAP и современные протоколы
LDAP решает задачу хранения и поиска сведений об объектах. OIDC и SAML решают задачу аутентификации в распределённой среде.
| LDAP | OIDC | |
|---|---|---|
| Назначение | Доступ к каталогу | Аутентификация и федерация |
| Где применяется | Внутренняя сеть | Интернет, мобильные приложения, API |
| Пароль пользователя | Проходит через приложение | Приложение его не видит |
| Мобильные сценарии | Плохо приспособлен | Родная область |
Это не соперники. Типичная схема: каталог остаётся хранилищем сведений о сотрудниках, а провайдер идентичности использует его как источник данных, наружу предоставляя современный протокол.
Где LDAP уместен сегодня
Внутренняя инфраструктура. Сетевое оборудование, файловые серверы, системы, живущие в локальной сети.
Унаследованные приложения. Системы, которые не умеют ничего другого и не будут дорабатываться.
Источник данных о сотрудниках. Каталог как единый справочник, из которого другие системы берут сведения.
Для новых приложений, особенно доступных из интернета, выбирать LDAP как способ входа не стоит.
Как это устроено в Keydee
Keydee — провайдер идентичности, работающий по современным протоколам: приложения подключаются по OIDC и не получают паролей пользователей.
Практические следствия:
- Пароль вводится только на стороне Keydee, приложения его не видят и не хранят.
- Второй фактор подключается политикой компании и не требует доработки приложений.
- Мобильные приложения и веб-сервисы работают по одной схеме.
- Сессии управляемы: активные видны, любую можно завершить.
- Роли и организации описывают структуру доступа без построения дерева каталога.
Если у вас есть корпоративный каталог, он может продолжать существовать как справочник — это не мешает использовать современный протокол для входа в приложения.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152