0Pricing
Security+ Academy · Lekcja

Usługi katalogowe: LDAP i Active Directory

Zrozumieją Państwo, jak katalogi LDAP i Active Directory organizują użytkowników, grupy i komputery oraz jak Group Policy wymusza ustawienia bezpieczeństwa na dużą skalę.

Usługi katalogowe: LDAP i Active Directory to bezpłatna lekcja Security+ Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Security+ Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Czym są usługi katalogowe?

Usługa katalogowa to scentralizowane repozytorium przechowujące informacje o zasobach sieciowych i porządkujące je — o użytkownikach, grupach, komputerach, drukarkach i zasadach. Zamiast utrzymywać osobne bazy użytkowników w każdym systemie, organizacje używają usługi katalogowej jako jednego źródła prawdy dla informacji o tożsamości. Wszystkie żądania uwierzytelniania są weryfikowane względem katalogu, a zasady dostępu są egzekwowane spójnie w całej organizacji.

LDAP: Lightweight Directory Access Protocol

LDAP (Lightweight Directory Access Protocol) to branżowy standard protokołu służącego do wyszukiwania informacji w usługach katalogowych i ich modyfikowania. LDAP porządkuje wpisy w hierarchicznym drzewie nazywanym Directory Information Tree (DIT), a wpisy identyfikuje za pomocą Distinguished Name (DN). LDAP działa na porcie 389 (jawnym) oraz porcie 636 (LDAPS — LDAP over TLS). LDAP jest protokołem, natomiast sam katalog jest odrębnym produktem.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Architektura Active Directory

Active Directory (AD) to firmowa usługa katalogowa firmy Microsoft, oparta na LDAP i Kerberos. Organizuje zasoby w domeny, które tworzą drzewa, a te z kolei tworzą lasy. Kontroler domeny (DC) przechowuje bazę danych AD (NTDS.dit) i obsługuje uwierzytelnianie. AD stanowi podstawę zarządzania tożsamością w większości firmowych środowisk Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Uwierzytelnianie Kerberos w Active Directory

Active Directory używa protokołu Kerberos jako domyślnego protokołu uwierzytelniania. Proces opiera się na przyznawaniu biletów: klient uwierzytelnia się w Key Distribution Center (KDC) i otrzymuje Ticket-Granting Ticket (TGT). Gdy użytkownik chce uzyskać dostęp do zasobu, przedstawia TGT, aby otrzymać Service Ticket dla tego konkretnego zasobu. Hasła nigdy nie są przesyłane przez sieć — przesyłane są wyłącznie zaszyfrowane bilety. Zrozumienie tego mechanizmu jest kluczowe przy analizie ataków takich jak Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Obiekty zasad grupy (GPO)

Obiekty zasad grupy (GPO) to mechanizm AD służący do jednoczesnego egzekwowania ustawień bezpieczeństwa na tysiącach komputerów. GPO mogą konfigurować wymagania dotyczące złożoności haseł, limity czasu blokady ekranu, instalowanie oprogramowania, reguły zapory oraz ustawienia rejestru. GPO są łączone z kontenerami AD (lokacjami, domenami i jednostkami organizacyjnymi) i mają zastosowanie do wszystkich użytkowników i komputerów znajdujących się w danym kontenerze. Ustawienia GPO są domyślnie odświeżane co 90 minut, dzięki czemu zgodność z zasadami jest utrzymywana nawet na komputerach, które odbiegają od konfiguracji przyjętej w zasadach.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Grupy zabezpieczeń AD i zasada najmniejszych uprawnień

Active Directory używa grup zabezpieczeń do zbiorczego zarządzania uprawnieniami dostępu. Zamiast przypisywać uprawnienia poszczególnym użytkownikom, administratorzy przyznają je grupom i dodają użytkowników do odpowiednich grup. Najważniejsze wbudowane grupy, które należy znać w kontekście Security+: Domain Admins (pełna kontrola nad domeną), Enterprise Admins (kontrola w całym lesie), Schema Admins (modyfikowanie schematu AD) oraz Administrators (administrator komputera lokalnego). Członkostwo w tych grupach o wysokich uprawnieniach musi być ściśle kontrolowane.

Ataki LDAP injection

LDAP injection to odpowiednik SQL injection w usługach katalogowych. Osoba atakująca manipuluje zapytaniem LDAP, wstawiając znaki specjalne (*, (, ), \, NUL) do danych wejściowych użytkownika, które są bezpośrednio łączone z filtrem LDAP. Udany atak może ominąć uwierzytelnianie, wyodrębnić wszystkie wpisy katalogu lub zmodyfikować obiekty katalogowe. Ochrona wymaga walidacji danych wejściowych oraz korzystania z sparametryzowanych interfejsów API LDAP zamiast konkatenacji ciągów znaków.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

Replikacja AD i kontrolery domeny

Organizacje wdrażają wiele kontrolerów domeny w celu zapewnienia nadmiarowości i obsługi rozproszenia geograficznego. Replikacja AD utrzymuje synchronizację wszystkich kontrolerów DC za pomocą Directory Replication Service (DRS). Osoby atakujące wykorzystują replikację w ataku DCSync — używają uprawnień do replikacji, aby zażądać wszystkich skrótów haseł z kontrolera DC bez faktycznego logowania się do niego. Ochrona uprawnień do replikacji jest kluczowym etapem wzmacniania zabezpieczeń AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Zabezpieczanie LDAP: LDAPS i podpisywanie

Zwykły LDAP na porcie 389 przesyła dane — w tym dane uwierzytelniające używane podczas bindowania — jawnym tekstem, przez co są one podatne na przechwycenie. Organizacje powinny wymuszać używanie LDAPS (LDAP over TLS) na porcie 636, aby szyfrować cały ruch katalogowy. Ponadto należy wymagać podpisywania LDAP i wiązania kanału, aby zapobiegać atakom typu relay, w których napastnik przechwytuje i ponownie odtwarza komunikaty uwierzytelniania LDAP w celu uzyskania nieautoryzowanego dostępu.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Powierzchnia ataku AD: typowe błędne konfiguracje

Środowiska Active Directory przez lata działania gromadzą błędne konfiguracje. Do typowych słabości zabezpieczeń AD należą: delegowanie nieskrępowane (umożliwia podszywanie się pod dowolnego użytkownika), konta usług podatne na Kerberoasting ze słabymi hasłami, cele ataku AS-REP roasting (konta z wyłączonym uwierzytelnianiem wstępnym), nadmierna liczba członków grupy Domain Admin oraz błędne konfiguracje AdminSDHolder, które przyznają ukryte podwyższone uprawnienia. Regularne oceny bezpieczeństwa AD z użyciem narzędzi takich jak BloodHound pomagają identyfikować te ścieżki.

Podsumowanie: LDAP a Active Directory

Dla jasności: LDAP to protokół używany do komunikacji z katalogami (podobnie jak HTTP służy do komunikacji z serwerami WWW). Active Directory to należący do firmy Microsoft produkt będący usługą katalogową, który wykorzystuje LDAP jako protokół dostępu. Inne katalogi zgodne z LDAP to między innymi OpenLDAP (open source), Oracle Directory Server i Red Hat Directory Server. Wszystkie używają zapytań LDAP, ale mają różne interfejsy zarządzania i dodatkowe funkcje własnościowe.

Szybki test

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo: LDAP to protokół służący do wyszukiwania informacji w usługach katalogowych z użyciem nazw wyróżniających w hierarchicznym drzewie, Active Directory używa protokołu Kerberos do uwierzytelniania oraz obiektów GPO do wymuszania ustawień zabezpieczeń w domenach, a także LDAPS na porcie 636 i podpisywanie LDAP powinny być wymagane, aby zapobiegać przechwytywaniu danych i atakom typu relay. Następnie omówimy zarządzanie uprzywilejowanym dostępem (PAM).

Często zadawane pytania

Czy lekcja „Usługi katalogowe: LDAP i Active Directory” jest bezpłatna?

Tak — pełny tekst „Usługi katalogowe: LDAP i Active Directory” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Security+ Academy, przejdź na CoddyKit PRO. Kurs Security+ Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Usługi katalogowe: LDAP i Active Directory”?

Zrozumieją Państwo, jak katalogi LDAP i Active Directory organizują użytkowników, grupy i komputery oraz jak Group Policy wymusza ustawienia bezpieczeństwa na dużą skalę. Ćwiczysz Security+ Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Security+ Academy?

Nie wymagamy żadnego doświadczenia. Security+ Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Usługi katalogowe: LDAP i Active Directory”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Security+ Academy?

Tak. Każda lekcja Security+ Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Usługi katalogowe: LDAP i Active Directory
  2. Zarządzanie uprzywilejowanym dostępem (PAM)
  3. Zarządzanie tożsamością i nadawanie uprawnień
  4. Dostęp Just-in-Time i zasady dostępu warunkowego
← Powrót do Security+ Academy