【发布时间】:2019-11-25 11:45:35
【问题描述】:
最近微软增加了对 LDAP 通道绑定和 LDAP 签名的支持:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV190023
它是 LDAPv3 协议的一部分吗? UnboundID LDAP SDK 支持吗?
【问题讨论】:
最近微软增加了对 LDAP 通道绑定和 LDAP 签名的支持:
https://portal.msrc.microsoft.com/en-US/security-guidance/advisory/ADV190023
它是 LDAPv3 协议的一部分吗? UnboundID LDAP SDK 支持吗?
【问题讨论】:
我对公告的理解是,这些不是 LDAPv3 特定的,而是服务器和底层安全库的更多设置。
他们添加的支持是在服务器端验证在允许简单或 SASL 身份验证之前在安全层上启用了 LDAP 签名。市场上的大多数 LDAP 服务器都支持这一点。 UnboundID LDAP SDK 支持从客户端启用此功能。
LDAP 通道绑定同样不是完全特定于 LDAPv3,但也与 MS AD 通过 LDAP 生成和使用的令牌相关联。除了使用 TLS/SSL 之外,我认为客户端没有什么特别的事情要做。
【讨论】:
通过将服务器配置为拒绝不请求签名(完整性验证)或拒绝的简单身份验证和安全层 (SASL) LDAP 绑定,可以显着提高目录服务器的安全性在明文(非 SSL/TLS 加密)连接上执行的 LDAP 简单绑定。。签名是一种确保消息完整性的方法,可以通过 TLS 或 SASL 来实现。