2024年4月2日发(作者:)

LDAP 技术总结

(本文档由廖武锋编写)

第一章 LDAP有关技术介绍

第一节 X.500目录服务

OSL X.500 目录是基于OSI网络协议的目录服务协议,也是LDAP的前身。但是X.500

的缺点是不支持TCP/IP,而是支持OSI协议,显然,在 Windows等个人电脑上不可以

使用OSI协议,在此前提下,也就产生了访问X.500目录的网关-LDAP。

第二节 什么是LDAP?

LDAP 英文全称是Light Weight Directory Access Protocol,一般都简称为LDAP。

它是基于X.500标准的,但是简单多了并且可以根据需要定制。与X.500不同,LDAP支

持TCP/IP,这对访问Internet是必须的。LDAP的核心规范在RFC中都有定义,所有与

LDAP相关的RFC都可以在LDAPman RFC网页中找到。现在LDAP技术不仅发展得很快

而且也是激动人心的。在企业范围内实现LDAP可以让运行在几乎所有计算机平台上的所

有的应用程序从LDAP目录中获取信息。LDAP目录中可以存储各种类型的数据:电子邮

件地址、邮件路由信息、人力资源数据、公用密匙、联系人列表等等。通过把LDAP目录

作为系统集成中的一个重要环节,可以简化员工在企业内部查询信息的步骤,甚至连主要

的数据源都可以放在任何地方。

第三节 Sun One Directory Server目录服务

第四节 Windows Active Directory 活动目录

Active Directory (AD)是微软为.net中的对象访问定义的目录服务,包括目录服务本

身,以及客户端API(ADSI)。AD并不是LDAP在.net中的实现,而是 X.500在.net中

的实现,但AD前端支持并主要以LDAP形式进行访问。完整地说,AD是基于微软自身

定义的X.500扩展的一系列Schema 实现的 X.500目录服务及相关的访问控制工具的集

合,其前端支持LDAP的查询,目的是对.net中涉及的所有网络对象提供目录服务。各个

schema在一个树森林中是唯一的。

普通的LDAP客户端工具与AD并不兼容。Windows2000自带有一些LDAP客户端

工具,包括 ,。并提供专门的LDAP程序接口ASDI。同时,可以在

WINDOWS管理台上添加AD管理snap-in,配合已有的AD基本管理工作。使用以上工

具可以得到微软样式的详情,但总的来说,Windows2000原则上不鼓励用户在AD的基

础上进一步的开发,没有更多的开发资料。Windows2000中,访问AD记录的API被集

成到了内核,服务于Windows2000从主机权限和对象管理,直接网络的权限和对象管理,

同时API细节没有对外公开。因此,某种程度上,AD是一个只对Windows2000有用的

目录服务,AD连同访问API,形成一个基于 X.500-LDAP的孤岛,从一开始就没有打算

与其他厂商产品有兼容的余地,这也是微软的一贯风格。参考:http:

///windows2000/en/server/help/?url=/windows20

00/en/server/help/sag_ADschema_p:///library/de

?url=/library/en-us/netdir/ad/schema_

AD在Windows2000中注册表中的位置是:

HKEY_LOCAL_MACHINESystemCurrentControlSetServicesNTDS