Conta restrita para interrogar o Active Directory por LDAP

1

Nosso sistema telefônico tem a capacidade de carregar sua agenda telefônica via LDAP, mas só suporta não-SSL.

Como resultado, estou planejando configurar uma conta que somente tenha acesso para ler nosso banco de dados LDAP do Active Directory e, de preferência, apenas os dois ou três campos exigidos pela lista telefônica. Nome, Telefone #, etc).

Esses detalhes de login do LDAP são armazenados em texto simples no telefone (e porque não são todos SSL transmitidos em texto simples), então estou muito cauteloso com a segurança dessa maneira, e isso vai um pouco além do tipo de permissões que eu tive que configurar no Windows antes.

Então, como atribuo permissão a uma conta de usuário do Windows para permitir somente o acesso LDAP e para permitir somente o acesso a propriedades específicas nas consultas LDAP?

    
por Mark Henderson 25.10.2011 / 01:00

1 resposta

6

Você vai se deparar com o fato de que as permissões padrão no Active Directory são bastante permissivas em relação a "Usuários autenticados", um "grupo" do qual qualquer usuário que você criar será membro. Por padrão, existe um "Usuários / leitura autenticados" no topo da partição de domínio do diretório.

Tentar alterar essas permissões padrão será problemático se você quiser ficar "com suporte" com a Microsoft (além de ter tudo funcionando conforme o esperado).

Se você realmente quiser limitar o acesso severamente, terá mais sorte em replicar dados do AD para outro diretório LDAP ( Serviços AD LDS (Active Directory Lightweight Directory Services) ou OpenLDAP, por exemplo) com permissões mais restritivas que o Active Directory por padrão.

Você pode encontrar um proxy LDAP para fazer a mesma coisa. Há vários deles por aí, mas nenhum que eu tenha experiência direta com isso eu possa garantir.

    
por 25.10.2011 / 01:12