2. Implementierungsanforderungen
LDAP-Serverimplementierungen MÜSSEN (MUST) den Mechanismus für anonyme Authentifizierung der einfachen Bind-Methode unterstützen (Abschnitt 5.1.1).
LDAP-Implementierungen, die einen anderen Authentifizierungsmechanismus als den Mechanismus für anonyme Authentifizierung der einfachen Bind-Methode unterstützen, MÜSSEN (MUST) den Mechanismus für Name/Kennwort-Authentifizierung der einfachen Bind-Methode unterstützen (Abschnitt 5.1.3) und MÜSSEN (MUST) in der Lage sein, diese Name/Kennwort-Authentifizierung mithilfe von TLS zu schützen, wie es durch die StartTLS-Operation aufgebaut wird (Abschnitt 3).
Implementierungen SOLLTEN (SHOULD) die Verwendung des Mechanismus für Name/Kennwort-Authentifizierung standardmäßig nicht zulassen, wenn keine geeigneten Dienste für Datensicherheit vorhanden sind, und sie KÖNNEN (MAY) andere geeignete Dienste für Datensicherheit zur Verwendung mit diesem Authentifizierungsmechanismus bereitstellen.
Implementierungen KÖNNEN (MAY) zusätzliche Authentifizierungsmechanismen unterstützen. Einige dieser Mechanismen werden unten erörtert.
LDAP-Serverimplementierungen SOLLTEN (SHOULD) die Geltendmachung einer Autorisierungsidentität durch den Client über den SASL-EXTERNAL-Mechanismus unterstützen (Abschnitt 5.2.3).
LDAP-Serverimplementierungen, die keinen anderen Authentifizierungsmechanismus als den anonymen Mechanismus der einfachen Bind-Methode unterstützen, SOLLTEN (SHOULD) die Verwendung von TLS unterstützen, wie es durch die StartTLS-Operation aufgebaut wird (Abschnitt 3). (Andere Server MÜSSEN (MUST) TLS gemäß dem zweiten Absatz dieses Abschnitts unterstützen.)
Implementierungen, die TLS unterstützen, MÜSSEN (MUST) die Ciphersuite TLS_RSA_WITH_3DES_EDE_CBC_SHA unterstützen und SOLLTEN (SHOULD) die Ciphersuite TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA unterstützen. Die Unterstützung der letztgenannten Ciphersuite wird empfohlen, um die Interoperabilität mit Implementierungen zu fördern, die früheren LDAP-StartTLS-Spezifikationen entsprechen.