← Ко всем статьям

LDAP и Active Directory: в чём разница

LDAP — протокол, Active Directory — служба каталога, которая его использует. Разбираем различия, зоны применения и почему их некорректно противопоставлять.

Эти два понятия постоянно ставят рядом как альтернативы, хотя они относятся к разным категориям.

LDAP — это протокол: набор правил, по которым системы обращаются к каталогу.

Active Directory — это служба каталога: конкретный продукт, который хранит данные и, среди прочего, поддерживает обращение по протоколу LDAP.

Сравнивать их напрямую — примерно как сравнивать HTTP и веб-сервер. Один описывает способ общения, другой является системой, которая по этому способу отвечает.

Что делает LDAP

Протокол определяет операции над каталогом:

  • поиск записей по фильтру;
  • чтение атрибутов;
  • добавление, изменение и удаление записей;
  • проверка учётных данных (операция bind).

LDAP не привязан к производителю. По нему работают разные каталоги, в том числе открытые реализации на Linux-системах.

Что делает Active Directory

Служба каталога компании, ориентированная на инфраструктуру Windows. Помимо хранения записей, предоставляет:

  • групповые политики — централизованную настройку рабочих станций;
  • аутентификацию по Kerberos — билетную схему, при которой пароль не передаётся при каждом обращении;
  • структуру доменов и лесов — организацию крупных инфраструктур;
  • интеграцию с сопутствующими продуктами экосистемы.

При этом каталог поддерживает и LDAP — именно поэтому сторонние приложения могут получать из него данные.

Сравнение

LDAP Active Directory
Что это Протокол доступа Служба каталога
Кем создан Открытый стандарт Продукт одного производителя
Платформы Любые Ориентирован на Windows
Групповые политики Не входит в протокол Есть
Kerberos Не входит в протокол Используется как основной механизм
Заменяемость Реализуется разными каталогами Конкретная система

Как они соотносятся

Правильная формулировка звучит так: Active Directory поддерживает LDAP.

Приложение, которому нужно получить сведения о сотрудниках из корпоративного каталога, обращается по LDAP — и ему безразлично, что за каталог отвечает на другом конце. Именно это делает протокол ценным: он даёт единый способ обращения к разным системам.

Когда что применимо

Каталог на базе LDAP без Active Directory уместен в смешанных средах, где преобладают Linux-системы, или там, где не нужны групповые политики Windows.

Active Directory оправдан там, где инфраструктура построена вокруг Windows: рабочие станции управляются политиками, а сопутствующие системы рассчитаны на интеграцию с этим каталогом.

Общее ограничение обоих

И тот, и другой рассчитаны на работу внутри сети организации.

Для приложений, доступных из интернета, и для мобильных клиентов эта модель не подходит:

  • пароль пользователя проходит через приложение, а значит, может утечь вместе с ним;
  • нет удобного способа добавить второй фактор без доработки каждого приложения;
  • мобильные и веб-сценарии реализуются неуклюже.

Поэтому современная схема выглядит иначе: каталог остаётся внутренним справочником, а наружу выставляется провайдер идентичности, работающий по OIDC. Приложения обращаются к нему, паролей не видят и получают токен.

Как это устроено в Keydee

Keydee не требует каталога и дерева записей: структура доступа описывается организациями и ролями.

  • Организация объединяет сотрудников компании, данные разных компаний изолированы.
  • Роли задают наборы прав в границах организации.
  • Приложения подключаются по OIDC — единая схема для веба, мобильных приложений и API.
  • Пароль вводится только на стороне Keydee, приложения его не получают.
  • Второй фактор включается политикой компании и не требует доработки приложений.
  • Сессии управляемы, журнал фиксирует входы с реальным IP-адресом.

Существующий корпоративный каталог при этом может продолжать работать как справочник для внутренней инфраструктуры — одно другому не мешает.

Покажем платформу на вашем сценарии за 30 минут

Никаких длинных презентаций. Покажем, как KeyDee работает именно для вашего продукта — и ответим на все технические вопросы.

Свяжемся в течение 2 часов · Размещение данных в РФ · ФЗ-152

Оставить заявку

Ответим в течение 2 часов в рабочее время