Protocole d'annuaire léger (LDAP)
generalDéfinition
Le protocole d'annuaire léger, ou Lightweight Directory Access Protocol (LDAP), est un protocole standard permettant d'interroger et de modifier des informations stockées dans un annuaire hiérarchique, tel qu'un annuaire d'entreprise regroupant utilisateurs, groupes et ressources informatiques. Il fonctionne selon un modèle client-serveur et s'appuie historiquement sur le port TCP 389 en clair, une pratique aujourd'hui déconseillée, au profit de sa variante chiffrée LDAPS, opérant sur le port TCP 636 via TLS, ou de STARTTLS, qui négocie le chiffrement sur la connexion existante. Les entrées d'un annuaire LDAP sont organisées selon une structure arborescente appelée Directory Information Tree, chaque objet étant identifié par un nom distinctif unique, ou Distinguished Name. LDAP est largement utilisé pour l'authentification centralisée des applications d'entreprise, des équipements réseau et des solutions de gestion des identités et des accès, notamment via Microsoft Active Directory ou des solutions open source comme OpenLDAP. Une configuration LDAP non sécurisée, autorisant les liaisons anonymes ou transmettant les identifiants en clair, expose l'organisation à des attaques d'interception réseau et à l'énumération d'utilisateurs, technique T1087.002 de MITRE ATT&CK relative à la découverte de comptes de domaine. Le durcissement du protocole LDAP, incluant le chiffrement systématique et la restriction des requêtes anonymes, est une recommandation constante des guides de sécurisation d'Active Directory et un prérequis à la conformité ISO 27001.
Ce terme vous interpelle ?
Nos experts interviennent sur toutes les thématiques de ce glossaire — pentest, conformité NIS 2 / ISO 27001, forensics, sécurité IA. Réponse sous 24h, devis gratuit et sans engagement.