← Ко всем статьям

Что такое LDAP и зачем он нужен

LDAP — протокол доступа к каталогу пользователей и ресурсов. Разбираем структуру каталога, операции, роль в аутентификации и место LDAP рядом с современными протоколами.

LDAP (Lightweight Directory Access Protocol) — протокол обращения к службе каталога: базе, где хранятся сведения о пользователях, группах, устройствах и других объектах организации.

Важное уточнение: LDAP — это протокол, а не сама база. Он описывает, как искать записи, читать и изменять их. Хранилищем выступает служба каталога.

Как устроен каталог

Данные организованы в дерево. Корень соответствует организации, ниже располагаются подразделения, ещё ниже — конкретные объекты.

Каждая запись имеет уникальное имя, описывающее её положение в дереве, и набор атрибутов: адрес почты, отображаемое имя, должность, членство в группах.

Такая структура удобна для чтения и поиска, но плохо приспособлена к частым изменениям. Это осознанный компромисс: каталог рассчитан на сценарий «много чтений, мало записей».

Основные операции

Поиск — главная операция. Найти пользователей отдела, участников группы, записи по фильтру.

Привязка (bind) — проверка учётных данных. Именно она делает LDAP инструментом аутентификации: система передаёт логин и пароль, каталог отвечает, верны ли они.

Чтение, добавление, изменение, удаление — работа с содержимым записей.

Аутентификация через LDAP

Схема выглядит так: приложение принимает логин и пароль пользователя и передаёт их каталогу для проверки. Каталог отвечает, совпали ли данные.

У этой схемы есть принципиальный недостаток: пароль проходит через приложение. Приложение видит его в открытом виде — а значит, может сохранить, случайно записать в журнал или утечь вместе с ним.

Современные протоколы устроены иначе: пользователь вводит пароль только на странице провайдера идентичности, а приложение получает лишь токен. Приложение никогда не видит пароля, поэтому и утечь у него нечему.

Безопасность

Обязательно шифрование. Без TLS учётные данные передаются в открытом виде. Использование незащищённого соединения сегодня недопустимо.

Анонимный доступ. Каталоги нередко позволяют читать структуру без аутентификации — а это подробная карта организации: сотрудники, отделы, адреса почты. Отличный материал для целевого фишинга.

Инъекции в фильтры. Пользовательский ввод, попадающий в поисковый фильтр без экранирования, позволяет изменить логику запроса.

Служебные учётные записи. Приложениям для работы с каталогом выдают отдельные записи, которым часто дают избыточные права «чтобы работало».

LDAP и современные протоколы

LDAP решает задачу хранения и поиска сведений об объектах. OIDC и SAML решают задачу аутентификации в распределённой среде.

LDAP OIDC
Назначение Доступ к каталогу Аутентификация и федерация
Где применяется Внутренняя сеть Интернет, мобильные приложения, API
Пароль пользователя Проходит через приложение Приложение его не видит
Мобильные сценарии Плохо приспособлен Родная область

Это не соперники. Типичная схема: каталог остаётся хранилищем сведений о сотрудниках, а провайдер идентичности использует его как источник данных, наружу предоставляя современный протокол.

Где LDAP уместен сегодня

Внутренняя инфраструктура. Сетевое оборудование, файловые серверы, системы, живущие в локальной сети.

Унаследованные приложения. Системы, которые не умеют ничего другого и не будут дорабатываться.

Источник данных о сотрудниках. Каталог как единый справочник, из которого другие системы берут сведения.

Для новых приложений, особенно доступных из интернета, выбирать LDAP как способ входа не стоит.

Как это устроено в Keydee

Keydee — провайдер идентичности, работающий по современным протоколам: приложения подключаются по OIDC и не получают паролей пользователей.

Практические следствия:

  • Пароль вводится только на стороне Keydee, приложения его не видят и не хранят.
  • Второй фактор подключается политикой компании и не требует доработки приложений.
  • Мобильные приложения и веб-сервисы работают по одной схеме.
  • Сессии управляемы: активные видны, любую можно завершить.
  • Роли и организации описывают структуру доступа без построения дерева каталога.

Если у вас есть корпоративный каталог, он может продолжать существовать как справочник — это не мешает использовать современный протокол для входа в приложения.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время