В чем разница между обычным LDAP и встроенной аутентификацией Windows?

Один из наших клиентов переключит аутентификацию с LDAP на интегрированную аутентификацию Windows (IWA). Но я не знаю точно, в чем разница между ними с точки зрения программиста. Как работает встроенная проверка подлинности Windows? В чем преимущества использования IWA перед LDAP?


person user1424258    schedule 17.05.2013    source источник


Ответы (2)


Аутентификация Windows - это проверка подлинности на основе ОС, которая включает в себя проверку Windows указанного пользователем принципала (например, имя пользователя, идентификатор и т. Д.) И учетных данных (например, пароль, биометрические данные и т. Д.) В его реестре пользователей, который, вероятно, является локальным. LDAP - это протокол (и стандарт IETF), который определяет элементы, элементы управления и операции для доступа к службам каталогов. Одна из операций LDAP называется «привязкой», которая может быть «простой» или «SASL». Простые привязки LDAP могут быть анонимными, неавторизованными и аутентифицированными (т. Е. По различающемуся имени и паролю). Результатом «привязки с аутентификацией» или «привязки SASL» является то, что вы назвали «общей аутентификацией LDAP». См. RFC 4511 и 4513, чтобы узнать больше о том, как работает" привязка "LDAP. Локальная проверка подлинности ОС, вероятно, быстрее и надежнее (с точки зрения высокой доступности, поскольку реестр пользователей хранится локально и всегда доступен). Однако реестры пользователей ОС нелегко поддерживать и расширять, если количество пользователей велико. Служба каталогов LDAP может действовать как единый авторитетный реестр пользователей для тысяч пользователей и может быть доступна для многих приложений, промежуточного программного обеспечения и систем (ч / б и / или ОС), не требуя проприетарных библиотек или схем доступа. Многие ОС можно настроить, включая Windows, на использование каталога LDAP в качестве реестра пользователей для более эффективного управления идентификацией.

person Bora    schedule 19.05.2013
comment
Спасибо за Вашу информацию. Могу ли я сказать, что если IWA настроен на использование каталога LDAP, идентификатор пользователя (запрос и изменение) в IWA такой же, как и в LDAP? - person user1424258; 20.05.2013
comment
Я не уверен, что понимаю ваш вопрос. Если вы управляете реестром пользователей (т. Е. Каталогом на основе LDAP), вам придется делать это с помощью операций LDAP. Ваша конфигурация вашей ОС для взаимодействия с реестром пользователей LDAP для целей аутентификации и / или авторизации не меняет этого. Когда ваша ОС проверяет идентификатор, который существует в реестре пользователей LDAP, она уже знает, как с ней разговаривать (т. Е. Знает, как выполнять поиск LDAP, связывание и т. Д.). - person Bora; 20.05.2013

Еще одна причина может быть:

Для аутентификации пользователей Mac и Linux в организации мы не можем использовать аутентификацию Windows.

person Satyajit Mohanty    schedule 19.04.2017