🎓 Niveau : 🟡 Intermédiaire
📋 Prérequis : notions de réseau (TCP/IP), notions d'authentification
LDAP signifie Lightweight Directory Access Protocol (« protocole léger d'accès à un annuaire »). Il sert à répondre à une question simple : où stocker, de façon centralisée, les comptes des utilisateurs et les informations sur les ressources d'un réseau ?
Imagine une entreprise sans annuaire central : chaque serveur, chaque imprimante, chaque application gérerait sa propre liste d'utilisateurs. Un nouvel employé devrait être créé partout. Un changement de nom de famille obligerait à modifier 20 systèmes. C'est ingérable.
LDAP fournit un annuaire unique, comme un grand carnet d'adresses électronique de l'entreprise, que toutes les applications peuvent interroger.
cn = common name, mail = adresse e-mail, uid = identifiant).cn=Lea Muller,ou=RH,dc=entreprise,dc=ch.Active Directory (de Microsoft) est l'implémentation LDAP la plus répandue en entreprise. OpenLDAP en est l'équivalent open source.
L'annuaire est structuré en arbre hiérarchique. On part d'une racine (le domaine, ex. dc=entreprise,dc=ch), puis on descend par unités d'organisation (ou), jusqu'aux entrées individuelles.
Les opérations principales sont :
uid est lmuller »).Quand une application veut authentifier un utilisateur, elle fait un bind avec le DN et le mot de passe fournis : si le serveur LDAP accepte, l'identité est confirmée.
Une école professionnelle utilise OpenLDAP comme annuaire central. Tous les apprentis et enseignants y ont une entrée.
Quand un apprenti se connecte à un PC de la salle informatique, le système d'exploitation envoie une requête LDAP au serveur : « le mot de passe de uid=jdupont est-il correct ? ». Le serveur répond oui ou non. Le même annuaire sert aussi pour le Wi-Fi (via RADIUS), pour la plateforme de cours et pour les imprimantes. Un seul compte, partout.
Exemple de recherche en ligne de commande :
ldapsearch -x -H ldap://annuaire.ecole.ch \
-b "dc=ecole,dc=ch" "(uid=jdupont)"
ou) AVANT de créer les comptes : une réorganisation après coup est pénible.En LDAP non chiffré (port 389 sans TLS), un attaquant sur le réseau peut lire les mots de passe lors du bind. Active toujours le chiffrement.
Confondre le protocole (LDAP) et le produit (Active Directory, OpenLDAP) est courant. LDAP est la « langue », AD et OpenLDAP sont des « personnes » qui la parlent.
« Un seul annuaire pour décrire qui est qui dans tout le réseau. » 🔑