0Pricing
Cloud & IT Cert Prep · Lezione

Servizi di directory: LDAP e Active Directory

Comprenda come le directory LDAP e Active Directory organizzino utenti, gruppi e computer e come Group Policy applichi le impostazioni di sicurezza su larga scala.

Servizi di directory: LDAP e Active Directory è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Che cosa sono i servizi di directory?

Un servizio di directory è un archivio centralizzato che memorizza e organizza le informazioni sulle risorse di rete, come utenti, gruppi, computer, stampanti e policy. Invece di gestire database utenti separati su ogni sistema, le organizzazioni usano un servizio di directory come fonte unica e autorevole per le informazioni sulle identità. Tutte le richieste di autenticazione vengono convalidate rispetto alla directory e le policy di accesso vengono applicate in modo coerente all'interno dell'organizzazione.

LDAP: Lightweight Directory Access Protocol

LDAP (Lightweight Directory Access Protocol) è il protocollo standard del settore per interrogare e modificare i servizi di directory. LDAP organizza le voci in una struttura gerarchica ad albero chiamata Directory Information Tree (DIT), con voci identificate da un Distinguished Name (DN). LDAP utilizza la porta 389 (testo non cifrato) e la porta 636 (LDAPS, ovvero LDAP su TLS). LDAP è il protocollo; la directory è un prodotto distinto.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Architettura di Active Directory

Active Directory (AD) è il servizio di directory aziendale di Microsoft, basato su LDAP e Kerberos. Organizza le risorse in Domains, che vengono raggruppati in Trees, a loro volta raggruppati in Forests. Un domain controller (DC) ospita il database di AD (NTDS.dit) e gestisce l'autenticazione. AD costituisce la base della gestione delle identità nella maggior parte degli ambienti aziendali Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Autenticazione Kerberos in Active Directory

Active Directory utilizza Kerberos come protocollo di autenticazione predefinito. Il processo si basa sull'emissione di ticket: il client esegue l'autenticazione presso il Key Distribution Center (KDC) e riceve un Ticket-Granting Ticket (TGT). Quando l'utente deve accedere a una risorsa, presenta il TGT per ottenere un Service Ticket specifico per quella risorsa. Le password non vengono mai inviate sulla rete: vengono trasmessi solo ticket crittografati. Questo modello è fondamentale per comprendere attacchi come il Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Group Policy Objects (GPO)

I Group Policy Objects (GPO) sono il meccanismo di AD per applicare simultaneamente le impostazioni di sicurezza a migliaia di computer. I GPO possono configurare i requisiti di complessità delle password, i timeout del blocco dello schermo, l'installazione del software, le regole del firewall e le impostazioni del registro di sistema. I GPO sono collegati ai contenitori di AD (siti, domini e OU) e si applicano a tutti gli utenti e computer inclusi in quel contenitore. Per impostazione predefinita, le impostazioni dei GPO vengono aggiornate ogni 90 minuti, così la conformità viene mantenuta anche sui computer che si discostano dalla policy.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Gruppi di sicurezza AD e minimo privilegio

Active Directory utilizza i Security Groups per gestire collettivamente le autorizzazioni di accesso. Invece di assegnare le autorizzazioni ai singoli utenti, gli amministratori le concedono ai gruppi e aggiungono gli utenti ai gruppi appropriati. I gruppi predefiniti principali da conoscere per Security+ sono: Domain Admins (controllo completo del dominio), Enterprise Admins (controllo dell'intera foresta), Schema Admins (modifica dello schema di AD) e Administrators (amministratori del computer locale). L'appartenenza a questi gruppi con privilegi elevati deve essere sottoposta a controlli rigorosi.

Attacchi di LDAP injection

La LDAP injection è l'equivalente, nei servizi di directory, della SQL injection. Un aggressore manipola una query LDAP inserendo caratteri speciali (*, (, ), \, NUL) nell'input dell'utente, che viene concatenato direttamente in un filtro LDAP. Un attacco riuscito può eludere l'autenticazione, estrarre tutte le voci della directory o modificare gli oggetti della directory. La prevenzione richiede la convalida dell'input e l'uso di API LDAP parametrizzate invece della concatenazione di stringhe.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

Replica AD e domain controller

Le aziende distribuiscono più domain controller per garantire la ridondanza e la distribuzione geografica. La replica di AD mantiene sincronizzati tutti i DC utilizzando il Directory Replication Service (DRS). Gli aggressori sfruttano la replica per l'attacco DCSync, utilizzando le autorizzazioni di replica per richiedere tutti gli hash delle password a un DC senza effettuare effettivamente l'accesso. Proteggere le autorizzazioni di replica è un passaggio essenziale per il rafforzamento della sicurezza di AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Protezione LDAP: LDAPS e firma

LDAP in chiaro sulla porta 389 trasmette i dati — incluse le credenziali di bind — in chiaro, rendendoli vulnerabili all'intercettazione. Le organizzazioni devono applicare LDAPS (LDAP over TLS) sulla porta 636 per cifrare tutto il traffico della directory. Inoltre, è necessario richiedere la firma LDAP e il channel binding per prevenire gli attacchi di relay, nei quali un attaccante intercetta e ritrasmette i messaggi di autenticazione LDAP per ottenere accesso non autorizzato.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Superficie d'attacco di AD: configurazioni errate comuni

Gli ambienti Active Directory accumulano configurazioni errate nel corso degli anni. Tra le vulnerabilità di sicurezza più comuni di AD figurano: la delegazione non vincolata (che consente di impersonare qualsiasi utente), gli account di servizio vulnerabili a Kerberoasting con password deboli, gli obiettivi di AS-REP roasting (account con preautenticazione disabilitata), un numero eccessivo di membri del gruppo Domain Admin e configurazioni errate di AdminSDHolder che assegnano autorizzazioni elevate nascoste. Valutazioni periodiche della sicurezza di AD con strumenti come BloodHound aiutano a identificare questi percorsi.

Riepilogo: LDAP e Active Directory

Per chiarire la relazione: LDAP è il protocollo usato per comunicare con le directory (così come HTTP viene usato per comunicare con i server web). Active Directory è il prodotto di servizio directory di Microsoft che usa LDAP come protocollo di accesso. Tra le altre directory compatibili con LDAP figurano OpenLDAP (open source), Oracle Directory Server e Red Hat Directory Server. Tutte usano query LDAP, ma dispongono di interfacce di gestione e funzionalità proprietarie aggiuntive differenti.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: LDAP è il protocollo per interrogare i servizi directory usando i Distinguished Names in una struttura gerarchica ad albero, Active Directory usa Kerberos per l'autenticazione e le GPO per applicare le impostazioni di sicurezza nei domini e è necessario richiedere LDAPS sulla porta 636 e la firma LDAP per prevenire intercettazioni e attacchi di relay. Ora esamineremo il Privileged Access Management (PAM).

Domande Frequenti

La lezione «Servizi di directory: LDAP e Active Directory» è gratuita?

Sì — il testo completo di «Servizi di directory: LDAP e Active Directory» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Servizi di directory: LDAP e Active Directory»?

Comprenda come le directory LDAP e Active Directory organizzino utenti, gruppi e computer e come Group Policy applichi le impostazioni di sicurezza su larga scala. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Servizi di directory: LDAP e Active Directory»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Servizi di directory: LDAP e Active Directory
  2. Gestione degli accessi privilegiati (PAM)
  3. Governance delle identità e provisioning
  4. Accesso just-in-time e policy di accesso condizionale
← Torna a Cloud & IT Cert Prep