2. Exigences de mise en œuvre
Les implémentations de serveur LDAP DOIVENT (MUST) prendre en charge le mécanisme d'authentification anonyme de la méthode Bind simple (section 5.1.1).
Les implémentations LDAP qui prennent en charge un mécanisme d'authentification autre que le mécanisme d'authentification anonyme de la méthode Bind simple DOIVENT (MUST) prendre en charge le mécanisme d'authentification nom/mot de passe de la méthode Bind simple (section 5.1.3) et DOIVENT (MUST) être capables de protéger cette authentification nom/mot de passe au moyen de TLS tel qu'établi par l'opération StartTLS (section 3).
Les implémentations DEVRAIENT (SHOULD) interdire par défaut l'utilisation du mécanisme d'authentification nom/mot de passe lorsque des services adéquats de sécurité des données ne sont pas en place, et elles PEUVENT (MAY) fournir d'autres services adéquats de sécurité des données à utiliser avec ce mécanisme d'authentification.
Les implémentations PEUVENT (MAY) prendre en charge des mécanismes d'authentification supplémentaires. Certains de ces mécanismes sont examinés ci-dessous.
Les implémentations de serveur LDAP DEVRAIENT (SHOULD) prendre en charge la revendication par le client d'une identité d'autorisation via le mécanisme SASL EXTERNAL (section 5.2.3).
Les implémentations de serveur LDAP qui ne prennent en charge aucun mécanisme d'authentification autre que le mécanisme anonyme de la méthode Bind simple DEVRAIENT (SHOULD) prendre en charge l'utilisation de TLS tel qu'établi par l'opération StartTLS (section 3). (Les autres serveurs DOIVENT (MUST) prendre en charge TLS conformément au deuxième paragraphe de la présente section.)
Les implémentations prenant en charge TLS DOIVENT (MUST) prendre en charge la suite de chiffrement TLS_RSA_WITH_3DES_EDE_CBC_SHA et DEVRAIENT (SHOULD) prendre en charge la suite de chiffrement TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA. La prise en charge de cette dernière suite est recommandée afin de favoriser l'interopérabilité avec les implémentations conformes aux spécifications StartTLS de LDAP antérieures.