Zum Hauptinhalt springen

4. Autorisierungszustand

Jede LDAP-Sitzung hat einen zugeordneten Autorisierungszustand. Dieser Zustand setzt sich aus zahlreichen Faktoren zusammen, etwa welcher Authentifizierungszustand (falls überhaupt) aufgebaut wurde, wie er aufgebaut wurde und welche Sicherheitsdienste vorhanden sind. Einige Faktoren können durch Protokollereignisse bestimmt und/oder beeinflusst werden (z. B. Bind, StartTLS oder TLS-Schließung), und einige Faktoren können durch externe Ereignisse bestimmt werden (z. B. Tageszeit oder Serverlast).

Obwohl es oft bequem ist, den Autorisierungszustand in vereinfachenden Begriffen zu betrachten (wie wir es in dieser technischen Spezifikation häufig tun), etwa als „einen anonymen Zustand", ist festzustellen, dass Autorisierungssysteme in LDAP-Implementierungen üblicherweise viele Faktoren umfassen, die in komplexer Weise zusammenwirken.

Die Autorisierung in LDAP ist eine lokale Angelegenheit. Einer der Schlüsselfaktoren bei Autorisierungsentscheidungen ist die Autorisierungsidentität. Die Bind-Operation (definiert in Abschnitt 4.2 von [RFC4511] und weiter erörtert in Abschnitt 5 unten) ermöglicht den Austausch von Informationen zwischen Client und Server, um eine Autorisierungsidentität für die LDAP-Sitzung aufzubauen. Die Bind-Operation kann auch verwendet werden, um die LDAP-Sitzung in einen anonymen Autorisierungszustand zu überführen (siehe Abschnitt 5.1.1).

Bei der erstmaligen Einrichtung der LDAP-Sitzung hat die Sitzung eine anonyme Autorisierungsidentität. Unter anderem bedeutet dies, dass der Client in der ersten PDU der LDAP-Nachrichtenschicht keine BindRequest senden muss. Der Client kann jede Operationsanforderung vor der Durchführung einer Bind-Operation senden, und der Server MUSS (MUST) sie so behandeln, als wäre sie nach einer anonymen Bind-Operation ausgeführt worden (Abschnitt 5.1.1).

Bei Empfang einer Bind-Anforderung versetzt der Server die Sitzung unverzüglich in einen anonymen Autorisierungszustand. Ist die Bind-Anforderung erfolgreich, wird die Sitzung in den angeforderten Authentifizierungszustand mit dem zugehörigen Autorisierungszustand versetzt. Andernfalls bleibt die Sitzung in einem anonymen Zustand.

Es ist festzustellen, dass andere Ereignisse innerhalb und außerhalb von LDAP dazu führen können, dass Authentifizierungs- und Autorisierungszustände in einen anonymen Zustand übergehen. Beispielsweise kann der Aufbau, die Änderung oder die Schließung von Diensten für Datensicherheit zu einem Übergang in einen anonymen Zustand führen, oder die Anmeldeinformationen des Benutzers (z. B. ein Zertifikat) können abgelaufen sein. Ersteres ist ein Beispiel für ein Ereignis innerhalb von LDAP, letzteres für ein Ereignis außerhalb von LDAP.