Active Directory est un service Microsoft basé sur la norme LDAP mais très très loin du standard LDAP.
Oui et non. Le LDAP de l'AD est très proche de la norme LDAP (ils ont juste rajouté une méthode d'authentification un peu meilleure mais non standard, si j'ai bonne mémoire). Les difficultés elles viennent pour beaucoup des schémas (manière de ranger les données) utilisés, qui n'ont pas grand chose à voir avec les schémas "classiques" des serveurs LDAP libres et/ou antérieurs. Mais d'un autre côté, la norme LDAP spécifie l'accès aux données, et pas leur structure, donc pas grand chose à leur reprocher de ce côté-là (d'autant que, de manière générale, dès que tu veux faire dialoguer des implémentations vraiment différentes d'LDAP, tu galères... Microsoft ou pas). D'ailleurs, sur les versions récentes de 2003 server (et sur 2008, je suppose), des schémas "Unix-friendly" sont installables très facilement (ce qui permet de définir des noeuds de type "posixAccount" sans s'emmerder à installer ServicesForUnix). Et de toutes manières, tu pouvais déjà avant définir tes propres schémas dans le LDAP Microsoft.
L'autre gros ajout, ça a été de coupler LDAP à Kerberos (pour une authentification plus "user-friendly" ET plus sécurisée). Comme je l'ai dit plus haut, c'est ça la véritable "nouveauté" de l'AD, puisqu'elle permet de ne plus saisir son mot de passe une seule fois et - via un ticket obtenu à cette occasion - de propager cette authentification aux autres "noeuds" du système. Et là, effectivement, le Kerberos de Microsoft ne s'entend pas très bien avec les implémentations libres (MIT Kerberos et Heimdal). Cela dit, pour en avoir fait le test récemment, ça s'est amélioré, et il est désormais envisageable d'exploiter l'authentification "intégrée Windows" sur un serveur Apache sans passer quinze jours à tout configurer. En tout état de cause, la notion de même de "jonction LDAP/Kerberos" n'est - à ma connaissance - pas normalisée à l'heure actuelle, ce qui contribue encore davantage à la complexité de la chose.
Par contre, comme je le notais plus haut, Kerberos reste une technologie "de précision". Il est terriblement dépendant de la structure de ton DNS (ce qui ne se marie que très modérément avec les "mises-à-jour dynamiques" implémentées par Microsoft, mais tant pis), de la synchronisation des horloges de tes PCs, etc. Et il reste difficile à appréhender pour un néophyte. Comme c'est bien emballé dans un packaging à la Microsoft, la plupart des admins Windows n'ont jamais à mettre les mains dedans. Mais je garantis que dès qu'on le fait, c'est très très très fun. Sans compter que les outils "avancés" fournis pas MS ne sont pas toujours très fonctionnels, et qu'il vaut mieux prendre le temps de faire toutes les mises à jour possibles avant d'attaquer ce genre de manipulation.
[^] # Re: Qui a dit que Samba ne servait à rien ?!
Posté par Larry Cow . En réponse au journal Où est donc passée la version Linux d'Active Directory. Évalué à 9.
Oui et non. Le LDAP de l'AD est très proche de la norme LDAP (ils ont juste rajouté une méthode d'authentification un peu meilleure mais non standard, si j'ai bonne mémoire). Les difficultés elles viennent pour beaucoup des schémas (manière de ranger les données) utilisés, qui n'ont pas grand chose à voir avec les schémas "classiques" des serveurs LDAP libres et/ou antérieurs. Mais d'un autre côté, la norme LDAP spécifie l'accès aux données, et pas leur structure, donc pas grand chose à leur reprocher de ce côté-là (d'autant que, de manière générale, dès que tu veux faire dialoguer des implémentations vraiment différentes d'LDAP, tu galères... Microsoft ou pas). D'ailleurs, sur les versions récentes de 2003 server (et sur 2008, je suppose), des schémas "Unix-friendly" sont installables très facilement (ce qui permet de définir des noeuds de type "posixAccount" sans s'emmerder à installer ServicesForUnix). Et de toutes manières, tu pouvais déjà avant définir tes propres schémas dans le LDAP Microsoft.
L'autre gros ajout, ça a été de coupler LDAP à Kerberos (pour une authentification plus "user-friendly" ET plus sécurisée). Comme je l'ai dit plus haut, c'est ça la véritable "nouveauté" de l'AD, puisqu'elle permet de ne plus saisir son mot de passe une seule fois et - via un ticket obtenu à cette occasion - de propager cette authentification aux autres "noeuds" du système. Et là, effectivement, le Kerberos de Microsoft ne s'entend pas très bien avec les implémentations libres (MIT Kerberos et Heimdal). Cela dit, pour en avoir fait le test récemment, ça s'est amélioré, et il est désormais envisageable d'exploiter l'authentification "intégrée Windows" sur un serveur Apache sans passer quinze jours à tout configurer. En tout état de cause, la notion de même de "jonction LDAP/Kerberos" n'est - à ma connaissance - pas normalisée à l'heure actuelle, ce qui contribue encore davantage à la complexité de la chose.
Par contre, comme je le notais plus haut, Kerberos reste une technologie "de précision". Il est terriblement dépendant de la structure de ton DNS (ce qui ne se marie que très modérément avec les "mises-à-jour dynamiques" implémentées par Microsoft, mais tant pis), de la synchronisation des horloges de tes PCs, etc. Et il reste difficile à appréhender pour un néophyte. Comme c'est bien emballé dans un packaging à la Microsoft, la plupart des admins Windows n'ont jamais à mettre les mains dedans. Mais je garantis que dès qu'on le fait, c'est très très très fun. Sans compter que les outils "avancés" fournis pas MS ne sont pas toujours très fonctionnels, et qu'il vaut mieux prendre le temps de faire toutes les mises à jour possibles avant d'attaquer ce genre de manipulation.