2024年4月2日发(作者:)

LDAP 技术总结

(本文档由廖武锋编写)

第一章 LDAP有关技术介绍

第一节 X.500目录服务

OSL X.500目录是基于OSI网络协议的目录服务协议,也是LDAP

的前身。但是X.500的缺点是不支持TCP/IP,而是支持OSI协议,

显然,在 Windows等个人电脑上不可以使用OSI协议,在此前提下,

也就产生了访问X.500目录的网关-LDAP。

第二节 什么是LDAP?

LDAP英文全称是Light Weight Directory Access Protocol,

一般都简称为LDAP。它是基于X.500标准的,但是简单多了并且可

以根据需要定制。与X.500不同,LDAP支持TCP/IP,这对访问Internet

是必须的。LDAP的核心规范在RFC中都有定义,所有与LDAP相关的

RFC都可以在LDAPman RFC网页中找到。现在LDAP技术不仅发展得

很快而且也是激动人心的。在企业范围内实现LDAP可以让运行在几

乎所有计算机平台上的所有的应用程序从LDAP目录中获取信息。

LDAP目录中可以存储各种类型的数据:电子邮件地址、邮件路由信

息、人力资源数据、公用密匙、联系人列表等等。通过把LDAP目录

作为系统集成中的一个重要环节,可以简化员工在企业内部查询信息

的步骤,甚至连主要的数据源都可以放在任何地方。

第三节 Sun One Directory Server目录服务

第四节 Windows Active Directory 活动目录

Active Directory (AD)是微软为.net中的对象访问定义的目录

服务,包括目录服务本身,以及客户端API(ADSI)。AD并不是LDAP

在.net中的实现,而是 X.500在.net中的实现,但AD前端支持并

主要以LDAP形式进行访问。完整地说,AD是基于微软自身定义的

X.500扩展的一系列Schema实现的 X.500目录服务及相关的访问控

制工具的集合,其前端支持LDAP的查询,目的是对.net中涉及的所

有网络对象提供目录服务。各个schema在一个树森林中是唯一的。

普通的LDAP客户端工具与AD并不兼容。Windows2000自带有一些

LDAP客户端工具,包括,。并提供专门的LDAP

程序接口ASDI。同时,可以在WINDOWS管理台上添加AD管理snap-in,

配合已有的AD基本管理工作。使用以上工具可以得到微软样式的详

情,但总的来说,Windows2000原则上不鼓励用户在AD的基础上进

一步的开发,没有更多的开发资料。Windows2000中,访问AD记录

的API被集成到了内核,服务于Windows2000从主机权限和对象管理,

直接网络的权限和对象管理,同时API细节没有对外公开。因此,某

种程度上,AD是一个只对Windows2000有用的目录服务,AD连同访