0Pricing
Cloud & IT Cert Prep · Aula

Serviços de diretório: LDAP e Active Directory

Compreenda como os diretórios LDAP e o Active Directory organizam usuários, grupos e computadores, e como a Política de Grupo aplica configurações de segurança em larga escala.

Serviços de diretório: LDAP e Active Directory é uma aula grátis de Cloud & IT Cert Prep no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cloud & IT Cert Prep, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que são serviços de diretório?

Um serviço de diretório é um repositório centralizado que armazena e organiza informações sobre recursos de rede — usuários, grupos, computadores, impressoras e políticas. Em vez de manter bancos de dados de usuários separados em cada sistema, as organizações usam um serviço de diretório como fonte única e confiável das informações de identidade. Todas as solicitações de autenticação são validadas no diretório, e as políticas de acesso são aplicadas de forma consistente em toda a empresa.

LDAP: protocolo leve de acesso a diretórios

LDAP (Lightweight Directory Access Protocol) é o protocolo padrão do setor para consultar e modificar serviços de diretório. O LDAP organiza as entradas em uma estrutura hierárquica chamada Directory Information Tree (DIT), com entradas identificadas por um Distinguished Name (DN). O LDAP usa a porta 389 (texto simples) e a porta 636 (LDAPS — LDAP sobre TLS). LDAP é o protocolo; o diretório em si é um produto separado.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Arquitetura do Active Directory

Active Directory (AD) é o serviço de diretório corporativo da Microsoft, baseado em LDAP e Kerberos. Ele organiza os recursos em Domains, que se agrupam em Trees, que se agrupam em Forests. Um controlador de domínio (DC) hospeda o banco de dados do AD (NTDS.dit) e gerencia a autenticação. O AD é a base do gerenciamento de identidades na maioria dos ambientes corporativos Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Autenticação Kerberos no Active Directory

O Active Directory usa Kerberos como protocolo de autenticação padrão. O processo funciona por meio da concessão de tíquetes: o cliente se autentica no Key Distribution Center (KDC) e recebe um Ticket-Granting Ticket (TGT). Quando o usuário precisa acessar um recurso, apresenta o TGT para obter um Service Ticket específico para esse recurso. As senhas nunca são enviadas pela rede — apenas tíquetes criptografados. Esse design é fundamental para entender ataques como o Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Objetos de Política de Grupo (GPOs)

Group Policy Objects (GPOs) são o mecanismo do AD para aplicar configurações de segurança simultaneamente em milhares de máquinas. Os GPOs podem configurar requisitos de complexidade de senha, tempos limite de bloqueio de tela, instalação de software, regras de firewall e configurações do registro. Os GPOs são vinculados a contêineres do AD (sites, domínios, OUs) e aplicam-se a todos os usuários e computadores dentro desse contêiner. Por padrão, as configurações dos GPOs são atualizadas a cada 90 minutos, garantindo que a conformidade seja mantida mesmo em máquinas que se afastem da política.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

Grupos de segurança do AD e privilégio mínimo

O Active Directory usa Security Groups para gerenciar permissões de acesso coletivamente. Em vez de atribuir permissões a usuários individuais, os administradores concedem permissões a grupos e adicionam os usuários aos grupos apropriados. Grupos internos importantes para entender no Security+: Domain Admins (controle total do domínio), Enterprise Admins (controle de toda a floresta), Schema Admins (modificação do esquema do AD) e Administrators (administrador da máquina local). A associação a esses grupos com altos privilégios deve ser rigorosamente controlada.

Ataques de injeção LDAP

Injeção LDAP é o equivalente, nos serviços de diretório, à injeção de SQL. Um invasor manipula uma consulta LDAP inserindo caracteres especiais (*, (, ), \, NUL) em uma entrada do usuário que é concatenada diretamente a um filtro LDAP. Um ataque bem-sucedido pode contornar a autenticação, extrair todas as entradas do diretório ou modificar objetos do diretório. A prevenção exige validação da entrada e o uso de APIs LDAP parametrizadas, em vez da concatenação de strings.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

Replicação do AD e controladores de domínio

As empresas implantam vários controladores de domínio para obter redundância e distribuição geográfica. A replicação do AD mantém todos os DCs sincronizados usando o Directory Replication Service (DRS). Os invasores exploram a replicação no ataque DCSync — usando permissões de replicação para solicitar todos os hashes de senha de um DC sem realmente fazer login nele. Proteger as permissões de replicação é uma etapa crítica de reforço da segurança do AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Protegendo o LDAP: LDAPS e assinatura

O LDAP simples na porta 389 transmite dados — incluindo credenciais de vinculação — em texto não criptografado, o que o torna vulnerável à interceptação. As organizações devem exigir LDAPS (LDAP sobre TLS) na porta 636 para criptografar todo o tráfego do diretório. Além disso, a assinatura LDAP e a vinculação de canal devem ser exigidas para impedir ataques de retransmissão, nos quais um invasor intercepta e repete mensagens de autenticação LDAP para obter acesso não autorizado.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Superfície de ataque do AD: configurações incorretas comuns

Os ambientes do Active Directory acumulam configurações incorretas ao longo de anos de operação. Entre as vulnerabilidades de segurança comuns do AD estão: delegação irrestrita (permite a personificação de qualquer usuário), contas de serviço vulneráveis ao Kerberoasting com senhas fracas, alvos de AS-REP roasting (contas com pré-autenticação desabilitada), associação excessiva ao grupo Domain Admin e configurações incorretas do AdminSDHolder que concedem permissões elevadas ocultas. Avaliações regulares de segurança do AD usando ferramentas como BloodHound ajudam a identificar esses caminhos.

Resumo: LDAP versus Active Directory

Para esclarecer a relação: LDAP é o protocolo usado para se comunicar com diretórios (assim como o HTTP é usado para se comunicar com servidores Web). O Active Directory é o produto de serviço de diretório da Microsoft que usa LDAP como protocolo de acesso. Outros diretórios compatíveis com LDAP incluem o OpenLDAP (código aberto), o Oracle Directory Server e o Red Hat Directory Server. Todos usam consultas LDAP, mas têm interfaces de gerenciamento diferentes e recursos proprietários adicionais.

Verificação rápida

Teste sua compreensão dos conceitos do CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: LDAP é o protocolo para consultar serviços de diretório usando Nomes Distintos em uma árvore hierárquica, o Active Directory usa Kerberos para autenticação e GPOs para aplicar configurações de segurança nos domínios e o LDAPS na porta 636 e a assinatura LDAP devem ser exigidos para impedir ataques de interceptação e retransmissão. A seguir, exploraremos o Gerenciamento de Acesso Privilegiado (PAM).

Perguntas Frequentes

A aula “Serviços de diretório: LDAP e Active Directory” é grátis?

Sim — o texto completo de “Serviços de diretório: LDAP e Active Directory” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cloud & IT Cert Prep, atualize para CoddyKit PRO. O curso de Cloud & IT Cert Prep inclui 4 aulas no total.

O que vou aprender em “Serviços de diretório: LDAP e Active Directory”?

Compreenda como os diretórios LDAP e o Active Directory organizam usuários, grupos e computadores, e como a Política de Grupo aplica configurações de segurança em larga escala. Você pratica Cloud & IT Cert Prep com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cloud & IT Cert Prep?

Nenhuma experiência prévia é necessária. Cloud & IT Cert Prep no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Serviços de diretório: LDAP e Active Directory”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cloud & IT Cert Prep?

Sim. Cada aula de Cloud & IT Cert Prep inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Serviços de diretório: LDAP e Active Directory
  2. Gerenciamento de acesso privilegiado (PAM)
  3. Governança de identidades e provisionamento
  4. Acesso just-in-time e políticas de acesso condicional
← Voltar para Cloud & IT Cert Prep