5. Sicherheitsbetrachtungen
Die folgenden Sicherheitsbetrachtungen beziehen sich speziell auf den Umgang mit Distinguished Names. LDAP-Sicherheitsbetrachtungen werden in [RFC4511] und anderen Dokumenten der LDAP-Technischen Spezifikation [RFC4510] behandelt.
5.1. Offenlegung
Distinguished Names bestehen typischerweise aus beschreibenden Informationen über die Einträge, die sie benennen; diese können Personen, Organisationen, Geräte oder andere Objekte der realen Welt sein. Häufig gehören dazu einige der folgenden Arten von Informationen:
- der common name des Objekts (d. h. der vollständige Name einer Person)
- eine E-Mail- oder TCP/IP-Adresse
- der physische Standort (Land, Ort, Stadt, Straßenadresse)
- organisatorische Attribute (etwa Abteilungsname oder Zugehörigkeit)
In manchen Fällen können solche Informationen als sensibel gelten. In vielen Ländern gibt es Datenschutzgesetze, die die Offenlegung bestimmter beschreibender Informationen (z. B. E-Mail-Adressen) verbieten. Daher werden Server-Implementierer ermutigt, Strukturregeln und Namensformen des Directory Information Tree (DIT) [RFC4512] zu unterstützen, da diese Administratoren einen Mechanismus bieten, geeignete Namensattribute für Einträge auszuwählen. Administratoren werden ermutigt, verfügbare Mechanismen, Zugriffskontrollen und andere administrative Kontrollen zu nutzen, um die Verwendung von Attributen mit sensiblen Informationen bei der Benennung von Einträgen einzuschränken. Darüber hinaus sollte die Nutzung von Authentifizierungs- und Datensicherheitsdiensten in LDAP [RFC4513][RFC4511] in Betracht gezogen werden.
5.2. Verwendung von Distinguished Names in Sicherheitsanwendungen
Die Umwandlungen eines AttributeValue-Wertes von seiner X.501-Form in eine LDAP-Zeichenkettendarstellung sind nicht immer umkehrbar in dieselbe BER- (Basic Encoding Rules) oder DER-Form (Distinguished Encoding Rules). Ein Beispiel für eine Situation, die die DER-Form eines Distinguished Name erfordert, ist die Verifikation eines X.509-Zertifikats.
Beispielsweise würde ein Distinguished Name, der aus einem RDN mit einem AVA besteht, bei dem der Typ commonName ist und der Wert die TeletexString-Wahl mit den Buchstaben 'Sam' hat, in LDAP als die Zeichenkette <CN=Sam> dargestellt. Ein anderer Distinguished Name, bei dem der Wert ebenfalls 'Sam' ist, aber die PrintableString-Wahl hat, hätte dieselbe Darstellung <CN=Sam>.
Anwendungen, die die Rekonstruktion der DER-Form des Wertes erfordern, SOLLTEN (SHOULD NOT) die Zeichenkettendarstellung von Attributsyntaxen nicht verwenden, wenn sie einen Distinguished Name in das LDAP-Format umwandeln. Stattdessen SOLLTEN (SHOULD) sie die hexadezimale Form mit vorangestelltem Nummernzeichen ('#' U+0023) verwenden, wie im ersten Absatz von Abschnitt 2.4 beschrieben.