LDAP

sigla

redessegurança

Significa: Lightweight Directory Access Protocol

O protocolo para consultar e modificar serviços de diretório como o Active Directory.

Protocolo Leve de Acesso a Diretórios (do inglês Lightweight Directory Access Protocol, RFC 4511) lê e grava dados hierárquicos de diretório - usuários, grupos, atributos. É central para autenticação e identidade corporativas.

O LDAP é como as aplicações perguntam a um diretório quem é alguém e a que grupos pertence, e é bem anterior aos protocolos de identidade que se apoiam nele. O Active Directory o fala, a maioria dos diretórios corporativos o fala, e uma quantidade surpreendente de autenticação ainda termina numa consulta LDAP.

O modelo pega as pessoas de surpresa porque é hierárquico, e não relacional. As entradas vivem numa árvore, identificadas por um nome distinto que se lê do específico ao geral, e as consultas são filtros em notação prefixa com gramática própria de parênteses. Escrever um corretamente de primeira é incomum, e um filtro apenas errado, e não malformado, devolve os usuários errados silenciosamente.

Dois detalhes operacionais causam a maioria dos incidentes. Um bind é autenticação, e um bind anônimo ou sem privilégio pode ter sucesso e ainda assim devolver muito menos do que o esperado, o que parece dado faltando em vez de permissão faltando. E o LDAP simples não é criptografado, então credenciais atravessam a rede em claro a menos que LDAPS ou StartTLS esteja em uso, e é por isso que tráfego de diretório é achado recorrente em revisões de segurança.

Também conhecido como: ldap

Fontes

Todos os verbetes do glossário