最小安全权限在Active Directory中执行LDAP查询
问题描述:
我们公司正在尝试使用Active Directory(Windows Server 2003)和LDAP实现一些单一登录应用程序。我想尽可能锁定用于制作这些LDAP查询的帐户。配置这种类型的帐户的最佳做法是什么?最小安全权限在Active Directory中执行LDAP查询
答
您可以通过轻松使用委派向导来限制/允许用户在AD中查看/查询内容。您可以轻松访问委派向导,方法是右键单击OU,然后选择委派控制。您ALS可能想看一看这些文章:
Default security concerns in Active Directory delegation
Best practices for delegating Active Directory administration: Case study: a delegation scenario
答
安全性最低,请参阅How to configure Active Directory to allow anonymous queries。
默认情况下,Microsoft LDAP实现不支持安全LDAP。要使用SSL设置安全的LDAP,证书必须安装在LDAP服务器和LDAP客户端上。在很多情况下,LDAP服务器是运行Active Directory的域控制器。
使用SSL运行安全LDAP所需的证书可以通过多种方式进行配置。这个概念始终是相同的:
- Active Directory域 控制器使用由受信任的 认证机构发放的专用凭证 。
- clent计算机信任 证书颁发机构颁发 证书到活动 目录域控制器。
匿名查询是不必要的(和不太安全),因为OP显然是建立一个“绑定”用户。链接到整篇文章可能会给读者一个印象,他们应该遵循所有的指示。最好引用与OP(和未来访问者)特定需求相关的部分。如果您想引用来源,请明确指出这不是推荐的策略。 – claytond 2017-02-27 20:38:39