LDAP: EL PROTOCOLO LIGERO DE ACCESO A DIRECTORIOS
LDAP, abreviatura de Lightweight Directory Access Protocol, es un protocolo estándar de red que permite el acceso y la gestión de información almacenada en servicios de directorio. Se utiliza ampliamente en entornos empresariales para centralizar y consultar datos de usuarios, grupos, dispositivos y otros recursos de red de forma eficiente.Su nombre "ligero", o "lightweight", proviene de ser una versión simplificada del protocolo más complejo DAP, abreviatura de Directory Access Protocol, del estándar X.500. LDAP es la base de muchos sistemas de identidad y acceso, como OpenLDAP, Active Directory de Microsoft y otros servicios de directorio.
¿Cómo funciona LDAP?
LDAP opera bajo un modelo cliente-servidor y utiliza un árbol jerárquico llamado DIT, abreviatura de Directory Information Tree, para organizar los datos:- Entradas (Entries): Cada objeto (usuario, grupo, computadora) es una entrada.
- Atributos: Cada entrada tiene atributos como cn (common name), sn (surname), mail, uid, etc.
- DN: Ruta única que identifica cada entrada, por ejemplo: "cn=Juan Perez,ou=Usuarios,dc=ejemplo,dc=com".
Operaciones principales
- Bind: Autenticación, conexión con credenciales.
- Search: Búsqueda de entradas según filtros.
- Add/Modify/Delete: Gestión de información.
- Compare: Verificación de atributos.
Usos y aplicaciones comunes
- Autenticación y autorización de usuarios en aplicaciones web, VPN, Wi-Fi corporativa, etc.
- Centralización de directorios en empresas por ejempoo Active Directory.
- Gestión de identidades en sistemas de RRHH, correo electrónico (como Exchange) y servidores Linux/Unix.
- Integración con aplicaciones (WordPress, Jenkins, Docker, etc.) mediante plugins LDAP.
- Consulta de información pública por ejemplo directorios de contactos.
- LDAP vs Active Directory:LDAP es el protocolo de comunicación, mientras que Active Directory es un servicio de directorio de Microsoft que implementa LDAP, además de Kerberos, DNS y otros protocolos.
- LDAP vs Kerberos: LDAP se enfoca en almacenar y consultar datos de identidad, mientras que Kerberos es un protocolo de autenticación seguro basado en tickets. Muchas veces se usan juntos: Kerberos para login seguro y LDAP para obtener atributos del usuario.
Ventajas
- Estandarizado y compatible con múltiples plataformas.
- Escalable para millones de entradas.
- Flexible: permite definiciones personalizadas de esquemas.
- Eficiencia en consultas de lectura (muy optimizado para búsquedas frecuentes).
- Soporte amplio en lenguajes de programación (Python, Java, PHP, etc.).
Desventajas
- LDAPv3 no cifra por defecto las comunicaciones → vulnerable a ataques man-in-the-middle y espionaje de contraseñas. Se recomienda siempre usar LDAPS (LDAP sobre SSL/TLS) o StartTLS.
- Las implementaciones deben protegerse contra inyecciones LDAP y ataques de denegación de servicio.
- La gestión de contraseñas y políticas de seguridad debe complementarse con otros protocolos (como Kerberos o SAML/OAuth para aplicaciones modernas).