Aller au contenu

LDAP / LDAPS

LDAP (Lightweight Directory Access Protocol) est un protocole d’accès à un annuaire — une base de données hiérarchique optimisée pour la lecture, typiquement utilisée pour centraliser des informations sur les utilisateurs, groupes, machines et permissions d’une organisation. C’est le protocole sous-jacent d’Active Directory (Microsoft) et d’annuaires libres comme OpenLDAP.

Les entrées sont organisées en arborescence, chacune identifiée par un DN (Distinguished Name) qui décrit son chemin complet, du plus spécifique au plus général :

cn=jdupont,ou=utilisateurs,dc=exemple,dc=fr

Chaque entrée est constituée d’attributs (nom, email, mot de passe haché, appartenance à des groupes…), dont l’ensemble autorisé est défini par un schéma.

  • Bind : authentification auprès de l’annuaire (anonyme, ou avec un DN et un mot de passe).
  • Search : la principale opération, recherche d’entrées selon un filtre ((&(objectClass=person)(mail=*@exemple.fr))), à partir d’un point de départ dans l’arborescence.
  • Add / Modify / Delete : gestion des entrées, généralement réservée à des comptes administrateurs.
  • Authentification centralisée : une application vérifie les identifiants d’un utilisateur en tentant un bind LDAP avec son DN et son mot de passe, plutôt que de gérer sa propre base de mots de passe.
  • Annuaire d’entreprise : source unique de vérité pour qui appartient à quel service, quel groupe, avec quel email — consommée par la messagerie, le VPN, les applications internes.
  • Gestion des droits : l’appartenance à des groupes LDAP pilote souvent les autorisations d’accès à travers tout le système d’information (SSO, VPN, partages fichiers).

LDAP en clair (port 389) transmet les identifiants et les données de l’annuaire sans chiffrement — un bind avec mot de passe est donc directement interceptable sur le réseau. LDAPS (LDAP over TLS, port 636) ou StartTLS (négociation du chiffrement sur le port 389 lui-même) doivent être la norme dès qu’un client LDAP n’est pas strictement local à un réseau de confiance.