LDAP: EL PROTOCOLO LIGERO DE ACCESO A DIRECTORIOS

LDAP, abreviatura de Lightweight Directory Access Protocol, es un protocolo estándar de red que permite el acceso y la gestión de información almacenada en servicios de directorio. Se utiliza ampliamente en entornos empresariales para centralizar y consultar datos de usuarios, grupos, dispositivos y otros recursos de red de forma eficiente.
Su nombre "ligero", o "lightweight", proviene de ser una versión simplificada del protocolo más complejo DAP, abreviatura de Directory Access Protocol, del estándar X.500. LDAP es la base de muchos sistemas de identidad y acceso, como OpenLDAP, Active Directory de Microsoft y otros servicios de directorio.

¿Cómo funciona LDAP?

LDAP opera bajo un modelo cliente-servidor y utiliza un árbol jerárquico llamado DIT, abreviatura de Directory Information Tree, para organizar los datos:
  • Entradas (Entries): Cada objeto (usuario, grupo, computadora) es una entrada.
  • Atributos: Cada entrada tiene atributos como cn (common name), sn (surname), mail, uid, etc.
  • DN: Ruta única que identifica cada entrada, por ejemplo: "cn=Juan Perez,ou=Usuarios,dc=ejemplo,dc=com".

Operaciones principales

  • Bind: Autenticación, conexión con credenciales.
  • Search: Búsqueda de entradas según filtros.
  • Add/Modify/Delete: Gestión de información.
  • Compare: Verificación de atributos.
LDAP se comunica normalmente por el puerto 389 (sin cifrar) y 636 (LDAPS con SSL/TLS).

Usos y aplicaciones comunes

  • Autenticación y autorización de usuarios en aplicaciones web, VPN, Wi-Fi corporativa, etc.
  • Centralización de directorios en empresas por ejempoo Active Directory.
  • Gestión de identidades en sistemas de RRHH, correo electrónico (como Exchange) y servidores Linux/Unix.
  • Integración con aplicaciones (WordPress, Jenkins, Docker, etc.) mediante plugins LDAP.
  • Consulta de información pública por ejemplo directorios de contactos.
  • LDAP vs Active Directory:LDAP es el protocolo de comunicación, mientras que Active Directory es un servicio de directorio de Microsoft que implementa LDAP, además de Kerberos, DNS y otros protocolos.
  • LDAP vs Kerberos: LDAP se enfoca en almacenar y consultar datos de identidad, mientras que Kerberos es un protocolo de autenticación seguro basado en tickets. Muchas veces se usan juntos: Kerberos para login seguro y LDAP para obtener atributos del usuario.

Ventajas

  • Estandarizado y compatible con múltiples plataformas.
  • Escalable para millones de entradas.
  • Flexible: permite definiciones personalizadas de esquemas.
  • Eficiencia en consultas de lectura (muy optimizado para búsquedas frecuentes).
  • Soporte amplio en lenguajes de programación (Python, Java, PHP, etc.).

Desventajas

  • LDAPv3 no cifra por defecto las comunicaciones → vulnerable a ataques man-in-the-middle y espionaje de contraseñas. Se recomienda siempre usar LDAPS (LDAP sobre SSL/TLS) o StartTLS.
  • Las implementaciones deben protegerse contra inyecciones LDAP y ataques de denegación de servicio.
  • La gestión de contraseñas y políticas de seguridad debe complementarse con otros protocolos (como Kerberos o SAML/OAuth para aplicaciones modernas).
Leer sobre LDAP con PHP