0Pricing
Security+ Academy · Pelajaran

Layanan Direktori: LDAP dan Active Directory

Pahami cara direktori LDAP dan Active Directory mengatur pengguna, grup, dan komputer, serta cara Kebijakan Grup menerapkan pengaturan keamanan dalam skala besar.

Layanan Direktori: LDAP dan Active Directory adalah pelajaran Security+ Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Security+ Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa Itu Layanan Directory?

Layanan Directory adalah repositori terpusat yang menyimpan dan mengatur Information tentang sumber daya jaringan — User, Group, Computer, printer, dan Policy. Alih-alih memelihara basis data User terpisah di setiap sistem, organisasi menggunakan layanan Directory sebagai sumber kebenaran tunggal untuk Information identitas. Semua Request Authentication divalidasi terhadap Directory, dan Policy akses diterapkan secara konsisten di seluruh perusahaan.

LDAP: Protokol Akses Directory Ringan

LDAP (Lightweight Directory Access Protocol) adalah protokol standar industri untuk melakukan query dan memodifikasi layanan Directory. LDAP mengatur entri dalam Tree hierarkis yang disebut Directory Information Tree (DIT), dengan entri yang diidentifikasi oleh Distinguished Name (DN). LDAP berjalan pada port 389 (teks biasa) dan port 636 (LDAPS — LDAP melalui TLS). LDAP adalah protokol; Directory itu sendiri merupakan produk terpisah.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Arsitektur Active Directory

Active Directory (AD) adalah layanan Directory perusahaan milik Microsoft yang dibangun di atas LDAP dan Kerberos. AD mengatur sumber daya ke dalam Domain, yang dikelompokkan menjadi Tree, lalu dikelompokkan menjadi Forest. Domain controller (DC) menjadi host basis data AD (NTDS.dit) dan menangani Authentication. AD merupakan tulang punggung manajemen identitas di sebagian besar lingkungan perusahaan Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Authentication Kerberos di Active Directory

Active Directory menggunakan Kerberos sebagai protokol Authentication default. Prosesnya berlangsung melalui pemberian Ticket: Client melakukan Authentication ke Key Distribution Center (KDC) dan menerima Ticket-Granting Ticket (TGT). Saat User perlu mengakses suatu sumber daya, User tersebut memberikan TGT untuk memperoleh Service Ticket bagi sumber daya tertentu. Password tidak pernah dikirim melalui jaringan — hanya Ticket terenkripsi. Design ini penting untuk memahami serangan seperti Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Object Group Policy (GPO)

Object Group Policy (GPO) adalah mekanisme AD untuk menerapkan Settings Security di ribuan mesin secara bersamaan. GPO dapat mengonfigurasi requirement kompleksitas Password, timeout penguncian layar, instalasi perangkat lunak, aturan firewall, dan Settings registry. GPO ditautkan ke Container AD (site, Domain, OU) dan berlaku bagi semua User serta Computer di dalam Container tersebut. Settings GPO diperbarui setiap 90 menit secara default, sehingga kepatuhan tetap terjaga bahkan pada mesin yang menyimpang dari Policy.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Group Security AD dan Hak Akses Minimal

Active Directory menggunakan Group Security untuk mengelola izin akses secara kolektif. Alih-alih menetapkan izin kepada User secara individual, administrator memberikan izin kepada Group dan menambahkan User ke Group yang sesuai. Group bawaan utama yang perlu dipahami untuk Security+: Domain Admins (kontrol penuh Domain), Enterprise Admins (kontrol di seluruh Forest), Schema Admins (memodifikasi skema AD), dan Administrators (administrator mesin lokal). Keanggotaan dalam Group dengan hak istimewa tinggi ini harus dikendalikan secara ketat.

Serangan Injeksi LDAP

Injeksi LDAP adalah padanan layanan Directory untuk injeksi SQL. Attacker memanipulasi query LDAP dengan menyisipkan karakter khusus (*, (, ), \, NUL) ke dalam input User yang langsung digabungkan ke dalam filter LDAP. Serangan yang berhasil dapat melewati Authentication, mengekstrak semua entri Directory, atau memodifikasi Object Directory. Pencegahan memerlukan validasi input dan penggunaan API LDAP berparameter, bukan penggabungan string.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

Replication AD dan Domain Controller

Perusahaan menerapkan beberapa Domain controller untuk redundansi dan distribusi geografis. Replication AD menjaga semua DC tetap tersinkronisasi menggunakan Directory Replication Service (DRS). Attacker mengeksploitasi Replication melalui serangan DCSync — menggunakan izin Replication untuk meminta semua hash Password dari DC tanpa benar-benar login ke dalamnya. Melindungi izin Replication merupakan langkah penting dalam memperkuat AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Mengamankan LDAP: LDAPS dan Penandatanganan

LDAP biasa pada port 389 mengirimkan data—termasuk kredensial pengikatan—dalam teks biasa sehingga rentan disadap. Organisasi harus menerapkan LDAPS (LDAP melalui TLS) pada port 636 untuk mengenkripsi seluruh lalu lintas direktori. Selain itu, penandatanganan LDAP dan pengikatan saluran harus diwajibkan untuk mencegah serangan relay, yaitu ketika penyerang menyadap dan mengirim ulang pesan autentikasi LDAP untuk memperoleh akses tanpa izin.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Permukaan Serangan AD: Kesalahan Konfigurasi Umum

Lingkungan Active Directory mengakumulasi kesalahan konfigurasi selama bertahun-tahun beroperasi. Kelemahan keamanan AD yang umum meliputi: delegasi tanpa batasan (memungkinkan peniruan identitas pengguna mana pun), akun layanan yang dapat diserang dengan Kerberoasting dan memiliki kata sandi lemah, target AS-REP roasting (akun dengan praauthentikasi yang dinonaktifkan), keanggotaan Domain Admin yang berlebihan, serta kesalahan konfigurasi AdminSDHolder yang memberikan izin tinggi tersembunyi. Penilaian keamanan AD secara berkala menggunakan alat seperti BloodHound membantu mengidentifikasi jalur-jalur ini.

Ringkasan LDAP vs Active Directory

Untuk memperjelas hubungan keduanya: LDAP adalah protokol yang digunakan untuk berkomunikasi dengan direktori (seperti HTTP digunakan untuk berkomunikasi dengan peladen web). Active Directory adalah produk layanan direktori milik Microsoft yang menggunakan LDAP sebagai protokol aksesnya. Direktori lain yang kompatibel dengan LDAP mencakup OpenLDAP (sumber terbuka), Oracle Directory Server, dan Red Hat Directory Server. Semuanya menggunakan kueri LDAP, tetapi memiliki antarmuka pengelolaan dan fitur tambahan proprietari yang berbeda.

Pemeriksaan Singkat

Uji pemahaman Anda tentang konsep CompTIA Security+ (SY0-701) dari pelajaran ini.

Ringkasan Pelajaran

Dalam pelajaran ini Anda mempelajari bahwa: LDAP adalah protokol untuk mengkueri layanan direktori menggunakan Distinguished Names dalam struktur pohon hierarkis, Active Directory menggunakan Kerberos untuk autentikasi dan GPO untuk menerapkan pengaturan keamanan di seluruh domain, serta LDAPS pada port 636 dan penandatanganan LDAP harus diwajibkan untuk mencegah penyadapan dan serangan relay. Selanjutnya kita akan membahas Privileged Access Management (PAM).

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Layanan Direktori: LDAP dan Active Directory” gratis?

Ya — teks lengkap “Layanan Direktori: LDAP dan Active Directory” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Security+ Academy, upgrade ke CoddyKit PRO. Kursus Security+ Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Layanan Direktori: LDAP dan Active Directory”?

Pahami cara direktori LDAP dan Active Directory mengatur pengguna, grup, dan komputer, serta cara Kebijakan Grup menerapkan pengaturan keamanan dalam skala besar. Kamu berlatih Security+ Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Security+ Academy?

Tidak diperlukan pengalaman sebelumnya. Security+ Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Layanan Direktori: LDAP dan Active Directory” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Security+ Academy ini?

Ya. Setiap pelajaran Security+ Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Layanan Direktori: LDAP dan Active Directory
  2. Manajemen Akses Istimewa (PAM)
  3. Tata Kelola Identitas dan Penyediaan
  4. Akses Tepat Waktu dan Kebijakan Akses Bersyarat
← Kembali ke Security+ Academy