1. Temas
  2. Seguridad
  3. ¿Qué es la autenticación del protocolo ligero de acceso a directorios (LDAP)?

¿Qué es la autenticación del protocolo ligero de acceso a directorios (LDAP)?

CopiedCopy failedCopiar URL

El protocolo ligero de acceso a directorios (LDAP) permite que los usuarios encuentren datos sobre empresas, personas y mucho más. Tiene dos objetivos principales: almacenar datos en el directorio LDAP y autenticar a los usuarios para que accedan a él. También proporciona el lenguaje de comunicación que las aplicaciones necesitan para enviar y recibir información de los servicios de directorio. Un servicio de directorio proporciona acceso al lugar en que se encuentra la información sobre las empresas, las personas y otros datos dentro de una red.

El caso práctico más común del LDAP es proporcionar una ubicación central para acceder a los servicios de directorio y gestionarlos. Permite almacenar, gestionar y proteger la información sobre la empresa, los usuarios y los recursos, como los nombres de usuario y las contraseñas. Esto ayuda a simplificar el acceso al almacenamiento al proporcionar una estructura jerárquica de la información, lo que puede ser fundamental para las empresas a medida que crecen y adquieren más datos y recursos de los usuarios. 

El LDAP también funciona como una solución de gestión de las identidades y del acceso (IAM) que se centra en la autenticación de los usuarios, como la compatibilidad con Kerberos y el Single Sign-On (SSO), la capa de seguridad y autenticación simple (SASL) y la capa de sockets seguros (SSL).

Descubre Red Hat Enterprise Linux

El LDAP es el protocolo principal que se utiliza en el servicio de directorio Active Directory (AD) de Microsoft, una base de datos de gran tamaño que contiene información que abarca todas las cuentas de usuario de una red, aunque no de forma exclusiva. Más específicamente, es una versión ligera del protocolo de acceso a directorios (DAP) y proporciona una ubicación central para acceder y gestionar los servicios de directorio que se ejecutan en el protocolo de control de transmisión y de Internet (TCP/IP). La versión más reciente es LDAPv3. 

AD proporciona la autenticación y la gestión de los usuarios y los grupos y, en definitiva, es lo que autentica a un usuario o una computadora. La base de datos contiene una mayor cantidad de atributos que los que se extraen en el LDAP. Sin embargo, este protocolo se especializa en encontrar un objeto de directorio con poca información, por lo que no necesita extraer todos sus atributos de AD o del servicio de directorio del que se obtienen.

El objetivo principal es comunicarse con los objetos de AD (es decir, los dominios, los usuarios, los grupos, etc.), almacenarlos y extraerlos en un formato utilizable para su propio directorio, que se ubica en el servidor del LDAP. 

Piénsalo de este modo: AD es la biblioteca más grande del mundo, y buscas un libro cuyo título menciona a los zombis. En el mundo del LDAP, no importa si el libro se publicó en Estados Unidos, si tiene más de 1000 páginas o si se trata de una guía práctica para sobrevivir al apocalipsis zombi, pero sí ayuda a reducir las opciones disponibles. El protocolo es el bibliotecario experimentado que sabe exactamente dónde encontrarás todas las opciones que satisfagan tu solicitud y comprueba que hayas encontrado lo que buscabas.

Optimiza la seguridad de Linux con Red Hat

¿Qué da lugar a una búsqueda del LDAP y cuál es su funcionamiento?

El proceso de autenticación del LDAP es un modelo de autenticación cliente-servidor y consta de estos elementos principales: 

  • Agente del sistema de directorios (DSA). Es un servidor que ejecuta el LDAP en su red.
  • Agente de usuario de directorio (DUA). Accede a los DSA como un cliente (p. ej., la computadora de un usuario).
  • Nombre distinguido (DN). Hace referencia al nombre completo, que contiene una ruta a través del árbol de información de directorios (DIT) por el que navega el LDAP (por ejemplo, cn=Susan, ou=users, o=Company).
  • Nombre distinguido relativo (RDN). Es cada elemento de la ruta dentro del DN (p. ej., cn=Susan).
  • Interfaz de programación de aplicaciones(API). Permite que tu producto o servicio se comunique con otros sin tener que saber de qué manera están implementados.

El proceso comienza cuando un usuario intenta acceder a un programa cliente que admite el LDAP, como una aplicación de correo electrónico empresarial en la computadora. Con LDAPv3, los usuarios utilizarán uno de los dos métodos posibles de autenticación de usuario: la autenticación simple, como SSO con credenciales de inicio de sesión, o la autenticación SASL, que vincula el servidor del LDAP a un programa, por ejemplo, Kerberos. El intento de inicio de sesión envía una solicitud para autenticar el DN asignado al usuario. El DN se envía a través de la API del cliente o el servicio que inicia el DSA.

El cliente se vincula automáticamente con el DSA, y el LDAP usa el DN para buscar el objeto o el conjunto de objetos coincidentes en los registros de la base de datos. Los RDN en el DN son muy importantes en esta etapa, ya que proporcionan cada paso en la búsqueda del LDAP a través del DIT para encontrar a la persona. Si a la ruta le falta un RDN de conexión en el backend, el resultado podría no ser válido. En este caso, el objeto que busca el LDAP es la cuenta de usuario individual (cn=Susan) y solo puede validar al usuario si la cuenta en el directorio coincide con el identificador de usuario (uid) y la userPassword. Los grupos de usuarios también se identifican como objetos dentro del directorio del LDAP.

Una vez que el usuario recibe una respuesta (válida o inválida), el cliente se desconecta del servidor del LDAP. Luego, los usuarios autenticados pueden acceder a la API y sus servicios, que incluyen los archivos necesarios, la información del usuario y otros datos de la aplicación, en función de los permisos otorgados por el administrador del sistema. 

La estructura ligera del LDAP y el uso de un DIT permiten ejecutar rápidamente una búsqueda del protocolo y proporcionar los resultados adecuados. Es importante comprender el DIT para navegar con éxito en un servidor del LDAP y conocer el funcionamiento de las búsquedas del protocolo.

El DIT permite navegar rápidamente a través de los diferentes niveles del directorio del LDAP para acotar los resultados de la búsqueda y proporcionar una respuesta a una consulta. Comienza en el directorio principal, seguido de los países, que luego se dividen en dos subclases: el elemento de dominio (dc) y el nombre de la organización (o).

Elemento de acceso al dominio (dc)

El atributo dc (es decir, dc=com, dc=example) utiliza la asignación del sistema de nombres de dominio (DNS) para ubicar los nombres de dominio del Internet y traducirlos a direcciones IP. 

La mayoría de los usuarios no conocen el nombre de dominio ni la dirección IP de la persona que buscan. En este caso, el LDAP utiliza el DN asignado al usuario como una ruta para navegar rápidamente por el DIT y encontrar el resultado de la búsqueda. Aquí es donde entra en juego la subclase o. 

Nombre de la organización (o)

La subclase o (por ejemplo, o-Company) es una de las más generales que se enumeran en el DN y suele ser donde comienza el LDAP cuando ejecuta una búsqueda. Por ejemplo, una ruta sencilla suele comenzar con la subclase o, se ramifica en la unidad organizativa (ou) y, a continuación, en una cuenta de usuario o un grupo. 

Unidad organizativa (ou)

Como se mencionó anteriormente, el atributo ou es una subclase de o y suele verse como ou=users u ou=group, cada una de las cuales contiene una lista de cuentas o grupos de usuarios. Así es como se vería en un directorio:

  • o-Company

    • ou=groups

      • cn=developers

    • ou=users

      • cn=Susan 

Nombre común (cn)

Se utiliza un nombre común, o cn, para identificar el nombre de una cuenta de usuario grupal o individual (p. ej., cn=developers, cn=Susan). Un usuario puede pertenecer a un grupo, por lo que si Susan es desarrolladora, también podría pertenecer a cn=developers. 

Atributos y valores

Cada subclase en el DIT del LDAP (es decir, o, ou, cn) contiene atributos y valores o un esquema que incluye información sobre la estructura de un directorio del LDAP que puede ayudar a acotar una búsqueda. Los atributos son similares a los que encontrarías en una entrada de la agenda de direcciones, con etiquetas como el nombre, el número de teléfono y la dirección, y se asignan valores a cada uno. Por ejemplo, "Susan" sería el valor del atributo de nombre.

En la cuenta cn=Susan, el uid y la userPassword son atributos. Por su parte, las credenciales de inicio de sesión de un usuario son los valores. Sin embargo, en un grupo como cn=developers, Susan tendría el atributo uniqueMember(por ejemplo, uniqueMember=cn-Susan, ou-Users, o-Company). Esto asigna una ruta a la ubicación de la cuenta de usuario individual de Susan, junto con la información que el LDAP está buscando. Una cuenta de usuario es el punto final en el DIT y es donde el LDAP extrae los resultados de la búsqueda. 

Hay muchos otros tipos de atributos y sintaxis que pueden ayudar a acotar la búsqueda, entre los que se incluye ObjectClasses, como organizationalPerson (estructural) o personal (estructural). Sin embargo, se limita la cantidad de atributos en el LDAP para que sea ligero y fácil de usar.

Por lo general, los administradores de redes empresariales gestionan miles de usuarios a la vez. Esto significa que son responsables de asignar los controles y las políticas de acceso según la función del usuario y el acceso a los archivos para las tareas diarias, como la intranet de una empresa.

El LDAP simplifica la gestión de usuarios, ahorra tiempo a los administradores de red y concentra el proceso de autenticación. Antes de integrar el LDAP en tu entorno, es importante que tengas en cuenta estas características:

  • Capacidad. ¿Qué cantidad de datos de gestión de usuarios necesitas almacenar? Analiza si los productos que implementan soluciones del LDAP tienen la capacidad de almacenar y gestionar todos los datos que necesitas.

  • Frecuencia de búsqueda. ¿Hay datos a los que un usuario deba acceder a diario, como la intranet de una empresa o una aplicación o un servicio de correo electrónico? Si es así, el LDAP puede ser ideal para ti.

  • Organización. ¿El DIT sencillo en el LDAP proporcionará suficiente organización para tus datos o necesitas un sistema más complejo?

Si bien el LDAP se usa comúnmente en AD, también se puede usar para autenticar a los usuarios para otras herramientas y entornos de clientes, como Red Hat Directory Servers en UNIX y OpenLDAP, una aplicación open source, en Windows. También puedes aprovechar las funciones de autenticación y gestión de usuarios de LDAP para lagestión de las API, el control de acceso basado en funciones (RBAC) u otras aplicaciones y servicios, como Docker y Kubernetes.

Red Hat® Enterprise Linux® incluye funciones concentradas de gestión de identidades que te permiten autenticar a los usuarios e implementar el RBAC con una única interfaz flexible que abarca todo el centro de datos.

La gestión de identidades con Red Hat Enterprise Linux incluye una variedad de funciones de autenticación y autorización, como las que se explican a continuación.

  • Gestión concentrada de las identidades. Red Hat Enterprise Linux facilita la gestión concentrada de las identidades, lo que permite que las empresas apliquen controles de seguridad, cumplan con los estándares normativos y gestionen las políticas de autenticación desde una sola ubicación. Esto garantiza la uniformidad en todas las plataformas, mejora la experiencia de los usuarios y reduce la carga de trabajo de la TI.
  • Funciones de autenticación de varios factores y sin contraseña. Red Hat Enterprise Linux ofrece la autenticación de varios factores (MFA), que brinda una segunda capa de verificación de identidad. La plataforma consolida la arquitectura de confianza cero (ZTA) al admitir la autenticación sin contraseña, que incluye FIDO2/WebAuthn y el proceso de seguimiento de incidentes de Kerberos derivado de la clave de acceso para los inicios de sesión de SSH y GDM. De este modo, la seguridad pasa de una MFA sencilla a un estado de autenticación adaptable y resistente a la suplantación de identidad.
  • Integración de proveedores de identidad externos. Red Hat Enterprise Linux permite que los usuarios se autentiquen en los clientes mediante OAuth 2.0 y se integra a proveedores de identidad externos, como Keycloak, Entra ID (Azure AD) y GitHub. Así, las empresas pueden delegar los procesos de autenticación y autorización a entidades externas y mejorar la flexibilidad y la interoperabilidad dentro de diversos entornos de TI.
  • Gestión integral de políticas y certificados. Red Hat Enterprise Linux ofrece una gestión personalizada de las políticas de seguridad, que incluye el control de acceso basado en funciones para delegar la administración de los servidores de gestión de identidades (IdM) y las reglas de sudo personalizadas para limitar el aumento de los privilegios. Además, proporciona herramientas de gestión de certificados sólidas que automatizan todo el ciclo de vida de los certificados: realiza un seguimiento de los vencimientos, garantiza las renovaciones a tiempo y utiliza la autenticación de la infraestructura de clave pública (PKI) para comprobar las identidades confiables, un elemento clave de la arquitectura de confianza cero.
  • Automatización y organización con funciones del sistema. Red Hat Enterprise Linux utiliza las funciones del sistema de Red Hat, que se basan en Ansible Automation Platform, para automatizar la configuración y la gestión de la seguridad. Esta automatización es fundamental para garantizar la uniformidad y el cumplimiento normativo a escala en todos los entornos, desde la nube hasta las instalaciones, lo que permite reducir las tareas manuales y los posibles errores de configuración. Las funciones del sistema forman parte de la capa de automatización y organización del marco de arquitectura de confianza cero de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA).

Obtén más información sobre la seguridad de Red Hat Enterprise Linux

Red Hat también ofrece Red Hat Directory Server como complemento para quienes tengan necesidades más específicas.

Se trata de un directorio basado en el LDAP que se puede ajustar para entornos grandes y diversos. Utiliza el reemplazo casi inmediato para las soluciones de LDAP de terceros costosas que ya posees y gestiona las topologías de directorios complejas y distribuidas con una variedad de opciones de replicación. Esta solución brinda flexibilidad al proporcionar atributos y esquemas personalizables para los datos del directorio.

Blog oficial de Red Hat: últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Más información sobre nuestro ecosistema de clientes, socios y comunidades y las últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Todas las versiones de prueba de los productos de Red Hat

Con las versiones de prueba gratuitas de nuestros productos, podrás adquirir experiencia práctica, prepararte para obtener una certificación o evaluar las soluciones para saber si son adecuadas para tu empresa.

Más información

El enfoque shift left frente al enfoque shift right

La aplicación de los enfoques shift left y shift right consiste en implementar pruebas de forma permanente en todas las etapas del ciclo de vida de desarrollo del software.

¿Qué es la automatización de la seguridad?

La automatización de la seguridad utiliza la tecnología para realizar tareas con poca intervención humana e integrar los procesos, las aplicaciones y la infraestructura de seguridad.

¿Qué es DevSecOps?

Si deseas aprovechar al máximo la agilidad y la capacidad de respuesta de los enfoques de DevOps, la seguridad de la TI debe estar presente durante todo el ciclo de vida de tus aplicaciones.

Seguridad: lecturas recomendadas

Artículos relacionados