LDAP и Active Directory: в чём разница
LDAP — протокол, Active Directory — служба каталога, которая его использует. Разбираем различия, зоны применения и почему их некорректно противопоставлять.
Эти два понятия постоянно ставят рядом как альтернативы, хотя они относятся к разным категориям.
LDAP — это протокол: набор правил, по которым системы обращаются к каталогу.
Active Directory — это служба каталога: конкретный продукт, который хранит данные и, среди прочего, поддерживает обращение по протоколу LDAP.
Сравнивать их напрямую — примерно как сравнивать HTTP и веб-сервер. Один описывает способ общения, другой является системой, которая по этому способу отвечает.
Что делает LDAP
Протокол определяет операции над каталогом:
- поиск записей по фильтру;
- чтение атрибутов;
- добавление, изменение и удаление записей;
- проверка учётных данных (операция bind).
LDAP не привязан к производителю. По нему работают разные каталоги, в том числе открытые реализации на Linux-системах.
Что делает Active Directory
Служба каталога компании, ориентированная на инфраструктуру Windows. Помимо хранения записей, предоставляет:
- групповые политики — централизованную настройку рабочих станций;
- аутентификацию по Kerberos — билетную схему, при которой пароль не передаётся при каждом обращении;
- структуру доменов и лесов — организацию крупных инфраструктур;
- интеграцию с сопутствующими продуктами экосистемы.
При этом каталог поддерживает и LDAP — именно поэтому сторонние приложения могут получать из него данные.
Сравнение
| LDAP | Active Directory | |
|---|---|---|
| Что это | Протокол доступа | Служба каталога |
| Кем создан | Открытый стандарт | Продукт одного производителя |
| Платформы | Любые | Ориентирован на Windows |
| Групповые политики | Не входит в протокол | Есть |
| Kerberos | Не входит в протокол | Используется как основной механизм |
| Заменяемость | Реализуется разными каталогами | Конкретная система |
Как они соотносятся
Правильная формулировка звучит так: Active Directory поддерживает LDAP.
Приложение, которому нужно получить сведения о сотрудниках из корпоративного каталога, обращается по LDAP — и ему безразлично, что за каталог отвечает на другом конце. Именно это делает протокол ценным: он даёт единый способ обращения к разным системам.
Когда что применимо
Каталог на базе LDAP без Active Directory уместен в смешанных средах, где преобладают Linux-системы, или там, где не нужны групповые политики Windows.
Active Directory оправдан там, где инфраструктура построена вокруг Windows: рабочие станции управляются политиками, а сопутствующие системы рассчитаны на интеграцию с этим каталогом.
Общее ограничение обоих
И тот, и другой рассчитаны на работу внутри сети организации.
Для приложений, доступных из интернета, и для мобильных клиентов эта модель не подходит:
- пароль пользователя проходит через приложение, а значит, может утечь вместе с ним;
- нет удобного способа добавить второй фактор без доработки каждого приложения;
- мобильные и веб-сценарии реализуются неуклюже.
Поэтому современная схема выглядит иначе: каталог остаётся внутренним справочником, а наружу выставляется провайдер идентичности, работающий по OIDC. Приложения обращаются к нему, паролей не видят и получают токен.
Как это устроено в Keydee
Keydee не требует каталога и дерева записей: структура доступа описывается организациями и ролями.
- Организация объединяет сотрудников компании, данные разных компаний изолированы.
- Роли задают наборы прав в границах организации.
- Приложения подключаются по OIDC — единая схема для веба, мобильных приложений и API.
- Пароль вводится только на стороне Keydee, приложения его не получают.
- Второй фактор включается политикой компании и не требует доработки приложений.
- Сессии управляемы, журнал фиксирует входы с реальным IP-адресом.
Существующий корпоративный каталог при этом может продолжать работать как справочник для внутренней инфраструктуры — одно другому не мешает.
Покажем платформу на вашем сценарии за 30 минут
Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.
Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152