最小安全权限在Active Directory中执行LDAP查询

最小安全权限在Active Directory中执行LDAP查询

问题描述:

我们公司正在尝试使用Active Directory(Windows Server 2003)和LDAP实现一些单一登录应用程序。我想尽可能锁定用于制作这些LDAP查询的帐户。配置这种类型的帐户的最佳做法是什么?最小安全权限在Active Directory中执行LDAP查询

您可以通过轻松使用委派向导来限制/允许用户在AD中查看/查询内容。您可以轻松访问委派向导,方法是右键单击OU,然后选择委派控制。您ALS可能想看一看这些文章:

Default security concerns in Active Directory delegation

Best practices for delegating Active Directory administration: How delegation works in Active Directory

Best practices for delegating Active Directory administration: Case study: a delegation scenario

安全性最低,请参阅How to configure Active Directory to allow anonymous queries

默认情况下,Microsoft LDAP实现不支持安全LDAP。要使用SSL设置安全的LDAP,证书必须安装在LDAP服务器和LDAP客户端上。在很多情况下,LDAP服务器是运行Active Directory的域控制器。

使用SSL运行安全LDAP所需的证书可以通过多种方式进行配置。这个概念始终是相同的:

  • Active Directory域 控制器使用由受信任的 认证机构发放的专用凭证 。
  • clent计算机信任 证书颁发机构颁发 证书到活动 目录域控制器。
+0

匿名查询是不必要的(和不太安全),因为OP显然是建立一个“绑定”用户。链接到整篇文章可能会给读者一个印象,他们应该遵循所有的指示。最好引用与OP(和未来访问者)特定需求相关的部分。如果您想引用来源,请明确指出这不是推荐的策略。 – claytond 2017-02-27 20:38:39