跳转到内容

LDAP概念

LDAP (Lightweight Directory Access Protocol) 即轻量级目录访问协议。OpenLDAP 是该协议的一个开源实现,广泛用于企业级账号管理、统一身份认证(SSO)以及作为后端存储支撑邮件服务、资源管理等系统。

2.1. LDAP 与 Active Directory (AD) 的区别

Section titled “2.1. LDAP 与 Active Directory (AD) 的区别”
  • LDAP 是一种协议:它定义了一套标准和规则,规定了客户端如何与服务器进行通信以查询、修改目录信息。
  • Active Directory 是一个产品:它是微软开发的目录服务解决方案,底层实现了 LDAP 协议,同时还集成了 DNS、Kerberos 和组策略管理等高级功能。
  • 比喻:LDAP 就像是 SQL 语言规范,而 Active Directory 就像是 SQL Server 数据库软件。

除了 OpenLDAP 外,市面上还有其他优秀的目录服务器实现:

  • OpenLDAP:性能极强,历史悠久,是 Linux 阵营的事实标准。
  • Apache Directory Server:基于 Java 开发,易于嵌入和扩展。
  • 389 Directory Server:原名为 Red Hat Directory Server,功能丰富且拥有图形化管理界面。
  • FreeIPA:集成了 LDAP、Kerberos、DNS 的完整 Linux 身份管理方案(类似于 Linux 版的 AD)。
  • DN (Distinguished Name):条目的唯一标识(如 cn=admin,dc=example,dc=com)。
  • OU (Organizational Unit):组织单元,用于逻辑划分(如部门、地区)。
  • CN (Common Name):通用名称,通常指代具体的对象名。
  • ObjectClasses:定义了条目必须具备和可以具备的属性。