Security+ Academy · Lektion

Katalogtjänster: LDAP och Active Directory

Förstå hur LDAP-kataloger och Active Directory organiserar användare, grupper och datorer samt hur Group Policy tillämpar säkerhetsinställningar i stor skala.

Lektion 1 av 413 steg

Katalogtjänster: LDAP och Active Directory är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad är katalogtjänster?

En katalogtjänst är ett centraliserat datalager som lagrar och organiserar information om nätverksresurser — användare, grupper, datorer, skrivare och policyer. I stället för att underhålla separata användardatabaser i varje system använder organisationer en katalogtjänst som den enda källan till identitetsinformation. Alla autentiseringsförfrågningar valideras mot katalogen och åtkomstpolicyer tillämpas konsekvent i hela organisationen.

LDAP: Lightweight Directory Access Protocol

LDAP (Lightweight Directory Access Protocol) är branschstandardprotokollet för att fråga efter och ändra katalogtjänster. LDAP organiserar poster i ett hierarkiskt träd som kallas Directory Information Tree (DIT), där poster identifieras med ett Distinguished Name (DN). LDAP körs på port 389 (klartext) och port 636 (LDAPS — LDAP över TLS). LDAP är protokollet; själva katalogen är en separat produkt.

# LDAP Distinguished Name structure
cn=John Smith,ou=Engineers,dc=corp,dc=example,dc=com

# cn  = Common Name (user's name)
# ou  = Organizational Unit
# dc  = Domain Component

# LDAP search query example
ldapsearch -H ldap://dc.corp.example.com \
  -b 'dc=corp,dc=example,dc=com' \
  '(sAMAccountName=jsmith)' mail memberOf

Active Directory-arkitektur

Active Directory (AD) är Microsofts företagskatalogtjänst, byggd på LDAP och Kerberos. Den organiserar resurser i Domains, som grupperas i Trees, vilka i sin tur grupperas i Forests. En domänkontrollant (DC) innehåller AD-databasen (NTDS.dit) och hanterar autentisering. AD utgör ryggraden för identitetshantering i de flesta företagsmiljöer med Windows.

# Active Directory hierarchy
# Forest: corp.example.com (trust boundary)
#   Tree: corp.example.com
#     Domain: corp.example.com
#       OU: Engineering
#         User: jsmith
#         Group: Dev-Team
#       OU: Finance
#         Computer: FIN-PC-01

Kerberos-autentisering i Active Directory

Active Directory använder Kerberos som standardprotokoll för autentisering. Processen bygger på utfärdande av biljetter: klienten autentiserar sig mot Key Distribution Center (KDC) och får en Ticket-Granting Ticket (TGT). När användaren behöver komma åt en resurs presenterar klienten TGT:n för att få en Service Ticket för den specifika resursen. Lösenord skickas aldrig över nätverket — endast krypterade biljetter. Denna utformning är central för förståelsen av attacker som Kerberoasting.

# Kerberos authentication flow (simplified)
# 1. Client -> KDC: Authentication Request (AS-REQ)
# 2. KDC  -> Client: Ticket-Granting Ticket (AS-REP)
# 3. Client -> KDC: Service Ticket Request (TGS-REQ) + TGT
# 4. KDC  -> Client: Service Ticket (TGS-REP)
# 5. Client -> Server: Access Request + Service Ticket
# 6. Server validates ticket -> Access granted

Group Policy Objects (GPO:er)

Group Policy Objects (GPO:er) är AD:s mekanism för att samtidigt tillämpa säkerhetsinställningar på tusentals datorer. GPO:er kan konfigurera krav på lösenordskomplexitet, tidsgränser för skärmlåsning, programinstallation, brandväggsregler och registerinställningar. GPO:er länkas till AD-behållare (platser, domäner och OU:er) och tillämpas på alla användare och datorer i behållaren. GPO-inställningar uppdateras som standard var 90:e minut, vilket säkerställer att efterlevnaden upprätthålls även på datorer som avviker från policyn.

# Common GPO security settings
# Computer Configuration -> Windows Settings -> Security Settings:
#   Password Policy:
#     - Minimum password length: 14
#     - Password complexity: Enabled
#     - Maximum password age: 90 days
#   Account Lockout Policy:
#     - Lockout threshold: 5 attempts
#     - Lockout duration: 30 minutes

AD-säkerhetsgrupper och minsta privilegium

Active Directory använder Security Groups för att hantera åtkomstbehörigheter kollektivt. I stället för att tilldela enskilda användare behörigheter ger administratörer grupper behörigheter och lägger till användare i lämpliga grupper. Viktiga inbyggda grupper att känna till inför Security+: Domain Admins (full kontroll över domänen), Enterprise Admins (kontroll över hela skogen), Schema Admins (ändra AD-schemat) och Administrators (administratör för den lokala datorn). Medlemskap i dessa grupper med höga privilegier måste kontrolleras noggrant.

LDAP-injektionsattacker

LDAP-injektion är katalogtjänsternas motsvarighet till SQL-injektion. En angripare manipulerar en LDAP-fråga genom att infoga specialtecken (*, (, ), \, NUL) i användarinmatning som sammanfogas direkt till ett LDAP-filter. En lyckad attack kan kringgå autentisering, extrahera alla katalogposter eller ändra katalogobjekt. Skydd kräver validering av indata och användning av parametriserade LDAP-API:er i stället för strängkonkatenering.

# Vulnerable LDAP filter (DO NOT use)
filter = '(uid=' + user_input + ')'
# Attacker input: *)(&
# Result: (uid=*)(&) -- returns ALL users

# Defense: escape special chars before including in filter
# LDAP special chars: ( ) * \ NUL
# Use LDAP library escaping functions

AD-replikering och domänkontrollanter

Företag distribuerar flera domänkontrollanter för redundans och geografisk spridning. AD-replikering håller alla DC:er synkroniserade med hjälp av Directory Replication Service (DRS). Angripare utnyttjar replikering i DCSync-attacken — genom att använda replikeringsbehörigheter för att begära alla lösenordshashar från en DC utan att faktiskt logga in på den. Att skydda replikeringsbehörigheter är ett viktigt steg för att härda AD.

# DCSync attack detection query (PowerShell)
# Detect accounts with dangerous replication permissions:
Get-ObjectAcl -DistinguishedName 'DC=corp,DC=example,DC=com' |
  Where-Object { $_.ActiveDirectoryRights -match 'DS-Replication' } |
  Select-Object IdentityReference, ActiveDirectoryRights

Säkra LDAP: LDAPS och signering

LDAP utan kryptering på port 389 överför data — inklusive bindningsuppgifter — i klartext, vilket gör dem sårbara för avlyssning. Organisationer bör kräva LDAPS (LDAP over TLS) på port 636 för att kryptera all katalogtrafik. Dessutom bör LDAP-signering och channel binding krävas för att förhindra reläattacker, där en angripare fångar upp och återanvänder LDAP-autentiseringsmeddelanden för att få obehörig åtkomst.

# Verify LDAP signing requirement (Windows)
# Registry key:
# HKLM\SYSTEM\CurrentControlSet\Services\NTDS\Parameters
# LDAPServerIntegrity = 2 (Require signing)

# Or via GPO:
# Security Settings -> Local Policies -> Security Options
# 'Domain controller: LDAP server signing requirements' = Require signing

Angreppsyta i AD: Vanliga felkonfigurationer

Active Directory-miljöer samlar på sig felkonfigurationer under många års drift. Vanliga säkerhetsbrister i AD omfattar: unconstrained delegation (möjliggör personifiering av valfri användare), Kerberoastable service accounts med svaga lösenord, AS-REP roasting targets (konton där förautentisering är inaktiverad), för många medlemmar i Domain Admins samt AdminSDHolder-felkonfigurationer som tilldelar dolda förhöjda behörigheter. Regelbundna säkerhetsbedömningar av AD med verktyg som BloodHound hjälper till att identifiera dessa vägar.

Sammanfattning: LDAP jämfört med Active Directory

För att tydliggöra relationen: LDAP är det protokoll som används för kommunikation med kataloger (på samma sätt som HTTP används för kommunikation med webbservrar). Active Directory är Microsofts katalogtjänstprodukt som använder LDAP som åtkomstprotokoll. Andra LDAP-kompatibla kataloger är bland annat OpenLDAP (öppen källkod), Oracle Directory Server och Red Hat Directory Server. Alla använder LDAP-frågor, men har olika administrationsgränssnitt och ytterligare proprietära funktioner.

Snabbtest

Testa era kunskaper om CompTIA Security+ (SY0-701)-begreppen från den här lektionen.

Sammanfattning av lektionen

I den här lektionen har ni lärt er att: LDAP är protokollet för att söka i katalogtjänster med Distinguished Names i ett hierarkiskt träd, Active Directory använder Kerberos för autentisering och GPO:er för att tillämpa säkerhetsinställningar i domäner samt att LDAPS på port 636 och LDAP-signering bör krävas för att förhindra avlyssning och reläattacker. Nästa avsnitt handlar om Privileged Access Management (PAM).

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Katalogtjänster: LDAP och Active Directory” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Katalogtjänster: LDAP och Active Directory”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Katalogtjänster: LDAP och Active Directory”?

Förstå hur LDAP-kataloger och Active Directory organiserar användare, grupper och datorer samt hur Group Policy tillämpar säkerhetsinställningar i stor skala. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Katalogtjänster: LDAP och Active Directory”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Katalogtjänster: LDAP och Active Directory
  2. Hantering av privilegierad åtkomst (PAM)
  3. Identitetsstyrning och provisionering
  4. Just-in-time-åtkomst och villkorade åtkomstpolicyer
← Tillbaka till Security+ Academy