Перейти к содержимому
AD Academy
Протоколы и аутентификация
Средний14 мин.Обновлено: Тема 1 из 2

LDAP — протокол доступа к каталогу

Как приложения читают и ищут информацию в AD.

Не прочитано

Что вы узнаете

  • Что такое LDAP и зачем он нужен
  • Как выглядит поиск в каталоге
  • Как программы используют его с AD

(Lightweight Directory Access Protocol) — это протокол, посредством которого клиенты и серверы общаются с Directory Service. С его помощью можно искать пользователей, проверять членство в группах и обновлять атрибуты объектов.

Пример запроса

השורש הוא DC=company,DC=local. תחתיו OU=Sales ו־OU=IT, ובתוכן אובייקטי משתמש CN=Cohen ו־CN=Levi. שם מלא לדוגמה: CN=Cohen,OU=Sales,DC=company,DC=local. השאילתה נסרקת מלמעלה למטה לפי Base DN, Scope ו־Filter.

Get-ADUser -Filter "Name -like 'Cohen*'" -Properties MemberOf
powershell
Архитектура и теория — под капотом

— это протокол, с помощью которого задаются вопросы . Порт 389 (Clear/Signed) и 636 (зашифрованный LDAPS). Каждый запрос состоит из Base DN, Scope и Filter.

(&(objectClass=user)(objectCategory=person)(!(userAccountControl:1.2.840.113556.1.4.803:=2)))
   ^ AND        ^ только пользователи                    ^ не отключены
text
  • = равно, ~= похоже, >= больше/равно, * существует.
  • & = AND, | = OR, ! = NOT.
  • Scope: Base / OneLevel / Subtree.
Практическая настройка (PowerShell / GUI)
# Прямой LDAP-запрос
Get-ADUser -LDAPFilter "(&(objectClass=user)(department=IT))" -Properties mail

# Графические инструменты для проверки
ldp.exe        # Подключение, Привязка, Просмотр
adsiedit.msc   # Редактирование необработанных атрибутов
powershell
Диагностика и устранение неполадок
  • Error 49 — неверные учетные данные (LdapErr sub-code 52e = пароль, 775 = учетная запись заблокирована).
  • Error 32 — объект не существует (неверный Base DN).
  • Size Limit Exceeded — возвращает до 1000 записей; следует использовать Paging.

Проверь себя

Для чего используется LDAP?

Эта страница вам помогла?