Passa al contenuto principale

4. Stato di autorizzazione

Ogni sessione LDAP ha uno stato di autorizzazione associato. Questo stato è composto da numerosi fattori, quali lo stato di autenticazione (se presente) stabilito, come è stato stabilito e quali servizi di sicurezza sono in atto. Alcuni fattori possono essere determinati e/o influenzati da eventi del protocollo (ad esempio Bind, StartTLS o chiusura di TLS), e alcuni fattori possono essere determinati da eventi esterni (ad esempio l'ora del giorno o il carico del server).

Sebbene sia spesso comodo considerare lo stato di autorizzazione in termini semplicistici (come spesso facciamo in questa specifica tecnica), ad esempio "uno stato anonimo", si osserva che i sistemi di autorizzazione nelle implementazioni LDAP coinvolgono comunemente molti fattori che si interrelazionano in modo complesso.

L'autorizzazione in LDAP è una questione locale. Uno dei fattori chiave nelle decisioni di autorizzazione è l'identità di autorizzazione. L'operazione Bind (definita nella sezione 4.2 di [RFC4511] e discussa ulteriormente nella sezione 5 seguente) consente lo scambio di informazioni tra client e server per stabilire un'identità di autorizzazione per la sessione LDAP. L'operazione Bind può anche essere usata per portare la sessione LDAP in uno stato di autorizzazione anonimo (vedere la sezione 5.1.1).

All'atto della costituzione iniziale della sessione LDAP, la sessione ha un'identità di autorizzazione anonima. Tra le altre cose, ciò implica che il client non deve inviare una BindRequest nella prima PDU del livello di messaggi LDAP. Il client può inviare qualsiasi richiesta di operazione prima di eseguire un'operazione Bind, e il server DEVE (MUST) trattarla come se fosse stata eseguita dopo un'operazione Bind anonima (sezione 5.1.1).

Alla ricezione di una richiesta Bind, il server porta immediatamente la sessione in uno stato di autorizzazione anonimo. Se la richiesta Bind ha esito positivo, la sessione viene portata nello stato di autenticazione richiesto con il relativo stato di autorizzazione. In caso contrario, la sessione rimane in uno stato anonimo.

Si osserva che altri eventi interni ed esterni a LDAP possono comportare il passaggio degli stati di autenticazione e autorizzazione a uno stato anonimo. Ad esempio, la costituzione, la modifica o la chiusura di servizi di sicurezza dei dati può comportare il passaggio a uno stato anonimo, oppure le credenziali dell'utente (ad esempio un certificato) possono essere scadute. Il primo è un esempio di evento interno a LDAP, mentre il secondo è un esempio di evento esterno a LDAP.