2024年4月2日发(作者:)
LDAP 技术总结
(本文档由廖武锋编写)
第一章 LDAP有关技术介绍
第一节 X.500目录服务
OSL X.500 目录是基于OSI网络协议的目录服务协议,也是LDAP的前身。但是X.500
的缺点是不支持TCP/IP,而是支持OSI协议,显然,在 Windows等个人电脑上不可以
使用OSI协议,在此前提下,也就产生了访问X.500目录的网关-LDAP。
第二节 什么是LDAP?
LDAP 英文全称是Light Weight Directory Access Protocol,一般都简称为LDAP。
它是基于X.500标准的,但是简单多了并且可以根据需要定制。与X.500不同,LDAP支
持TCP/IP,这对访问Internet是必须的。LDAP的核心规范在RFC中都有定义,所有与
LDAP相关的RFC都可以在LDAPman RFC网页中找到。现在LDAP技术不仅发展得很快
而且也是激动人心的。在企业范围内实现LDAP可以让运行在几乎所有计算机平台上的所
有的应用程序从LDAP目录中获取信息。LDAP目录中可以存储各种类型的数据:电子邮
件地址、邮件路由信息、人力资源数据、公用密匙、联系人列表等等。通过把LDAP目录
作为系统集成中的一个重要环节,可以简化员工在企业内部查询信息的步骤,甚至连主要
的数据源都可以放在任何地方。
第三节 Sun One Directory Server目录服务
第四节 Windows Active Directory 活动目录
Active Directory (AD)是微软为.net中的对象访问定义的目录服务,包括目录服务本
身,以及客户端API(ADSI)。AD并不是LDAP在.net中的实现,而是 X.500在.net中
的实现,但AD前端支持并主要以LDAP形式进行访问。完整地说,AD是基于微软自身
定义的X.500扩展的一系列Schema 实现的 X.500目录服务及相关的访问控制工具的集
合,其前端支持LDAP的查询,目的是对.net中涉及的所有网络对象提供目录服务。各个
schema在一个树森林中是唯一的。
普通的LDAP客户端工具与AD并不兼容。Windows2000自带有一些LDAP客户端
工具,包括 ,。并提供专门的LDAP程序接口ASDI。同时,可以在
WINDOWS管理台上添加AD管理snap-in,配合已有的AD基本管理工作。使用以上工
具可以得到微软样式的详情,但总的来说,Windows2000原则上不鼓励用户在AD的基
础上进一步的开发,没有更多的开发资料。Windows2000中,访问AD记录的API被集
成到了内核,服务于Windows2000从主机权限和对象管理,直接网络的权限和对象管理,
同时API细节没有对外公开。因此,某种程度上,AD是一个只对Windows2000有用的
目录服务,AD连同访问API,形成一个基于 X.500-LDAP的孤岛,从一开始就没有打算
与其他厂商产品有兼容的余地,这也是微软的一贯风格。参考:http:
///windows2000/en/server/help/?url=/windows20
00/en/server/help/sag_ADschema_p:///library/de
?url=/library/en-us/netdir/ad/schema_
AD在Windows2000中注册表中的位置是:
HKEY_LOCAL_MACHINESystemCurrentControlSetServicesNTDS


发布评论