LDAP概念
LDAP (Lightweight Directory Access Protocol) 即轻量级目录访问协议。OpenLDAP 是该协议的一个开源实现,广泛用于企业级账号管理、统一身份认证(SSO)以及作为后端存储支撑邮件服务、资源管理等系统。
2. 核心概念
Section titled “2. 核心概念”2.1. LDAP 与 Active Directory (AD) 的区别
Section titled “2.1. LDAP 与 Active Directory (AD) 的区别”- LDAP 是一种协议:它定义了一套标准和规则,规定了客户端如何与服务器进行通信以查询、修改目录信息。
- Active Directory 是一个产品:它是微软开发的目录服务解决方案,底层实现了 LDAP 协议,同时还集成了 DNS、Kerberos 和组策略管理等高级功能。
- 比喻:LDAP 就像是 SQL 语言规范,而 Active Directory 就像是 SQL Server 数据库软件。
2.2. 常见开源实现
Section titled “2.2. 常见开源实现”除了 OpenLDAP 外,市面上还有其他优秀的目录服务器实现:
- OpenLDAP:性能极强,历史悠久,是 Linux 阵营的事实标准。
- Apache Directory Server:基于 Java 开发,易于嵌入和扩展。
- 389 Directory Server:原名为 Red Hat Directory Server,功能丰富且拥有图形化管理界面。
- FreeIPA:集成了 LDAP、Kerberos、DNS 的完整 Linux 身份管理方案(类似于 Linux 版的 AD)。
3. 结构化组件
Section titled “3. 结构化组件”- DN (Distinguished Name):条目的唯一标识(如
cn=admin,dc=example,dc=com)。 - OU (Organizational Unit):组织单元,用于逻辑划分(如部门、地区)。
- CN (Common Name):通用名称,通常指代具体的对象名。
- ObjectClasses:定义了条目必须具备和可以具备的属性。