AD vs ADFS vs LDAP:解释它就像我5岁

bre*_*tom 10 identity ldap adfs active-directory

我不与微软合作,但我在概念上理解AD,ADFS和LDAP如何协同工作.

假设我有一个需要身份提供者的应用程序.AD和LDAP如何发挥作用?

我的谷歌搜索没有为我提出这些概念的清晰摘要,但如果有资源存在,请指出我.

nzp*_*mad 22

AD和LDAP包含用户属性,例如名字,姓氏,电话号码.

它们还包含用户登录名和密码以及角色(组),因此可用于身份验证和授权.

此身份验证主要使用Kerberos.

在Microsoft世界中,AD是主要播放器,但如果您想要"简单"AD,则可以使用本质上是LDAP的ADAM/LDS.

ADFS(IDP)位于其顶部并提供联合层.

联合是一种概念,来自公司A的用户可以对公司B上的应用程序进行身份验证,但使用其公司A凭证.

它使用三种联邦协议之一来执行此操作:

  • SAML 2.0
  • WS-联合会
  • OpenID Connect

结果是SAML令牌或JWT(OpenID Connect),其包含来自AD的该用户的一组属性.要提供的这些属性列表是通过声明规则在ADFS中配置的,并且令牌中的属性称为声明.

  • 这个答案的第一句话并不完全正确。LDAP 本身是目录服务器(包括 AD(以及 OpenLDAP 等其他目录服务))使用的协议。如果该声明改为“LDAP 服务器”,我同意任何符合 LDAP 的目录服务服务器都是专用数据库。我觉得区分很重要(除非我错了),因为这个问题要求像 5 岁的孩子一样解释。 (11认同)

Viv*_*k H 7

上述答案的第一句话并不完全正确 - 不是吗?LDAP 本身是目录服务器使用的协议,包括 AD(和其他目录服务,如 OpenLDAP)。如果声明改为说“LDAP 服务器”,我会同意任何符合 LDAP 的目录服务服务器 - 都是专门的数据库。

我觉得区分很重要(除非我错了),因为这个问题要求像一个 5 岁的孩子一样解释。