Uvod
Pronađite odgovore na najčešća pitanja o promjenama protokola Lightweight Directory Access Protocol (LDAP).
Dodatne informacije potražite u članku ADV190023.
Sadržaj
- Koje resurse trebam pročitati da bih se pripremio za uspješnu implementaciju povezivanja kanala LDAP i potpisivanja LDAP?
- Koje probleme predviđate u vezi s provođenjem potpisivanja LDAP?
- Koje probleme predviđate u vezi s provođenjem povezivanja kanala LDAP?
- Moraju li se izdati novi certifikati za korištenje CBT-a putem SSL/TLS-a?
- Kako klijenti koriste SSL/TLS CBT, trebam li promijeniti aplikacije?
- Znači li to da moramo premjestiti sve LDAP aplikacije na priključak 636 i prebaciti se na SSL/TLS?
- Je li povezivanje kanala i potpisivanje potrebno konfigurirati samo na domenskom kontroleru (DC-u) ili na DC-ovima i klijentima?
Napomena Ovaj će se članak redovito ažurirati dodatnim pitanjima i odgovorima kao odgovor na povratne informacije korisnika.
Najčešća pitanja
Koje resurse trebam pročitati da bih se pripremio za uspješnu implementaciju povezivanja kanala LDAP i potpisivanja LDAP?
ADV190023 | Microsoftove smjernice za omogućivanje povezivanja kanala LDAP i potpisivanja LDAP
KB4520412 2020 povezivanje kanala LDAP i potpisivanje LDAP zahtjeva za Windows
KB935834 Upute za omogućivanje potpisivanja LDAP u sustavu Windows Server 2008
KB4563239 Postavke sigurnosti LDAP sesije i preduvjeti nakon instalacije ADV190023
Blogs.TN: Utvrđivanje povezivanja čistog teksta LDAP s domenama vašeg domenskog kontrolera (objavljeno 13. siječnja 2016.)
IETF: povezivanje tokena putem HTTP-a
- U ovom se dokumentu opisuje zbirka mehanizama koji HTTP poslužiteljima omogućuju šifriranje tokena za provjeru autentičnosti (kao što su kolačići i tokeni OAuth) s SSL/TLS [RFC5246] vezama.
TechCommunity: Preduvjeti za povezivanje kanala LDAP i potpisivanje LDAP – ažuriranje iz ožujka NOVO ponašanje
- U ovom se blogu opisuju događaji nadzora koje su prijavili uređaji koji ne koriste potpisane LDAP veze ili tokene za povezivanje kanala.
Koje probleme predviđate u vezi s provođenjem potpisivanja LDAP?
LDAP klijenti koji ne omogućuju ili ne podržavaju potpisivanje neće se povezati.
Jednostavno povezivanje LDAP putem veza koje nisu TLS neće funkcionirati ako je potrebno potpisivanje LDAP.
Koje probleme predviđate u vezi s provođenjem povezivanja kanala LDAP?
LDAP klijenti koji se povezuju putem protokola SSL/TLS, ali ne pružaju CBT, neće uspjeti ako poslužitelj zahtijeva CBT.
SSL/TLS veze koje prekine posrednički poslužitelj koji potom pošalje novu vezu domenskom kontroleru imenika Active Directory neće uspjeti.
Podrška za povezivanje kanala možda je rjeđa u operacijskim sustavima i aplikacijama drugih proizvođača nego za potpisivanje LDAP.
Moraju li se izdati novi certifikati da bi se koristio CBT putem SSL/TLS-a?
Ne.
Kako klijenti koriste SSL/TLS CBT, moram li promijeniti aplikacije?
Aplikacije sustava Windows koje su izgrađene na .NET Framework, Active Directory Service Interfaces (ADSI) ili upućuju LDAP pozive u WLDAP32 koja upravlja potpisivanjem LDAP i povezivanjem kanala umjesto vas. Obratite se svom SDK-u koji vam je ekvivalent za rad i postavljanje, servise i aplikacije uređaja koji nisu povezani sa sustavom Windows.
Znači li to da moramo premjestiti sve LDAP aplikacije na priključak 636 i prebaciti se na SSL/TLS?
Ne. Kada se koristi SASL s potpisivanjem, LDAP je sigurniji putem priključka 389.
Moraju li se povezivanje kanala i potpisivanje konfigurirati samo na domenskom kontroleru (DC-u) ili na DC-ovima i klijentima?
Pravilnici su omogućeni samo na DC-ovima.
Reference
Izjava o odricanju od odgovornosti za informacije trećih strana
Proizvode treće stane koji se spominju u ovom članku proizvode tvrtke neovisne o tvrtki Microsoft. Ne dajemo jamstva, ni izričita ni drugačija, glede performansi i pouzdanosti tih proizvoda.
Microsoft nudi podatke za kontakt trećih strana da biste lakše pronašli tehničku podršku. Ti se podaci za kontakt mogu promijeniti bez najave. Microsoft ne jamči točnost tih podataka za kontakt trećih strana.