Aller au contenu principal

5. Considérations de sécurité

Les considérations de sécurité suivantes sont spécifiques à la manipulation des noms distingués. Les considérations de sécurité liées à LDAP sont traitées dans [RFC4511] et dans d'autres documents constituant les spécifications techniques LDAP [RFC4510].

5.1. Divulgation​

Les noms distingués se composent généralement d'informations descriptives sur les entrées qu'ils nomment, lesquelles peuvent être des personnes, des organisations, des appareils ou d'autres objets du monde réel. Cela inclut fréquemment certains des types d'informations suivants :

  • le nom commun de l'objet (c'est-à-dire le nom complet d'une personne)
  • une adresse électronique ou TCP/IP
  • sa localisation physique (pays, localité, ville, adresse postale)
  • des attributs organisationnels (tels que le nom du service ou l'affiliation)

Dans certains cas, ces informations peuvent être considérées comme sensibles. Dans de nombreux pays, des lois sur la vie privée interdisent la divulgation de certains types d'informations descriptives (par exemple les adresses électroniques). Par conséquent, les implémenteurs de serveurs sont encouragés à prendre en charge les règles structurelles et les formes de nom de l'arbre d'informations d'annuaire (DIT) [RFC4512], car elles offrent aux administrateurs un mécanisme leur permettant de choisir des attributs de nommage appropriés pour les entrées. Les administrateurs sont encouragés à utiliser les mécanismes, les contrôles d'accès et les autres contrôles administratifs disponibles pour restreindre l'usage, dans le nommage des entrées, des attributs contenant des informations sensibles. En outre, l'utilisation des services d'authentification et de sécurité des données dans LDAP [RFC4513][RFC4511] devrait être envisagée.

5.2. Utilisation des noms distingués dans les applications de sécurité​

Les transformations d'une valeur AttributeValue de sa forme X.501 vers une représentation sous forme de chaîne LDAP ne sont pas toujours réversibles vers la même forme BER (Basic Encoding Rules) ou DER (Distinguished Encoding Rules). Un exemple de situation exigeant la forme DER d'un nom distingué est la vérification d'un certificat X.509.

Par exemple, un nom distingué composé d'un RDN avec un AVA, dont le type est commonName et la valeur est le choix TeletexString avec les lettres 'Sam', serait représenté dans LDAP par la chaîne <CN=Sam>. Un autre nom distingué dont la valeur est encore 'Sam' mais correspond au choix PrintableString aurait la même représentation <CN=Sam>.

Les applications qui exigent la reconstruction de la forme DER de la valeur NE DEVRAIENT PAS (SHOULD NOT) utiliser la représentation sous forme de chaîne des syntaxes d'attribut lors de la conversion d'un nom distingué vers le format LDAP. Elles DEVRAIENT (SHOULD) plutôt utiliser la forme hexadécimale préfixée par le signe numérique ('#' U+0023) telle que décrite au premier paragraphe de la section 2.4.