7.9. 保护服务器连接
在为识别的用户设计验证方案和用于保护目录中信息的访问控制方案后,下一步是为在服务器和客户端应用程序之间传递信息的完整性而设计的方法。
对于 server-to-client 连接和服务器到服务器的连接,目录服务器支持各种安全连接类型:
- 传输层安全性(TLS)
- 目录服务器可以通过 TLS 使用 LDAP 通过网络提供安全通信。为特定连接选择的加密方法是客户端应用程序和目录服务器之间的协商结果。
- 启动 TLS
- 目录服务器也支持启动 TLS,这是通过常规的未加密 LDAP 端口发起传输层安全(TLS)连接的方法。
- 简单身份验证和安全层(SASL)
- SASL 是一个安全框架,可以用来配置不同的机制来向服务器验证用户,具体取决于您在客户端和服务器应用程序中启用的机制。另外,SASL 可以在客户端和服务器之间建立一个加密的会话。目录服务器使用 SASL 和 GSS-API,启用 Kerberos 登录,以及用于几乎所有服务器到服务器的连接,包括复制、串联和直通身份验证。目录服务器无法使用 SASL 与 Windows 同步。
对于处理敏感信息的任何操作(如复制)以及一些操作(如 Windows 密码同步),建议使用安全连接。目录服务器可以同时支持 TLS 连接、SASL 和非安全连接。
目录服务器可以同时支持 SASL 身份验证和 TLS 连接。例如,您配置了目录服务器实例,以要求 TLS 连接到服务器,并支持用于复制连接的 SASL 身份验证。这意味着不需要选择是否在网络环境中使用 TLS 或 SASL。
另外,您可以为到服务器的连接设置最低级别的安全性。安全强度因素措施在关键强度方面,如何实现安全连接的强度。您可以设置需要某些操作的 ACI,如密码更改,只有在连接是某个强度或更高强时进行。您还可以设置最小 SSF,它基本上可以禁用标准连接,并为每个连接需要 TLS、启动 TLS 或 SASL。目录服务器同时支持 TLS 和 SASL,服务器会计算所有可用连接类型的 SSF,并选择最强的连接类型。