Passa al contenuto principale

5. Considerazioni sulla sicurezza

Le seguenti considerazioni sulla sicurezza sono specifiche della gestione dei nomi distinti. Le considerazioni sulla sicurezza di LDAP sono discusse in [RFC4511] e in altri documenti che compongono le specifiche tecniche LDAP [RFC4510].

5.1. Divulgazione​

I Distinguished Name sono in genere costituiti da informazioni descrittive sulle voci che denominano, che possono essere persone, organizzazioni, dispositivi o altri oggetti del mondo reale. Ciò include frequentemente alcuni dei seguenti tipi di informazioni:

  • il common name dell'oggetto (ossia il nome completo di una persona)
  • un indirizzo email o TCP/IP
  • la sua posizione fisica (paese, località, città, indirizzo stradale)
  • attributi organizzativi (come il nome del reparto o l'affiliazione)

In alcuni casi tali informazioni possono essere considerate sensibili. In molti paesi esistono leggi sulla privacy che vietano la divulgazione di alcuni tipi di informazioni descrittive (ad esempio gli indirizzi email). Pertanto, gli implementatori di server sono incoraggiati a supportare le regole strutturali e le forme di nome del Directory Information Tree (DIT) [RFC4512], poiché esse forniscono agli amministratori un meccanismo per selezionare attributi di denominazione appropriati per le voci. Gli amministratori sono incoraggiati a usare i meccanismi, i controlli di accesso e gli altri controlli amministrativi disponibili per limitare l'uso, nella denominazione delle voci, di attributi contenenti informazioni sensibili. Inoltre, dovrebbe essere preso in considerazione l'uso dei servizi di autenticazione e di sicurezza dei dati in LDAP [RFC4513][RFC4511].

5.2. Uso dei Distinguished Name nelle applicazioni di sicurezza​

Le trasformazioni di un valore AttributeValue dalla sua forma X.501 a una rappresentazione in formato stringa LDAP non sono sempre reversibili alla stessa forma BER (Basic Encoding Rules) o DER (Distinguished Encoding Rules). Un esempio di situazione che richiede la forma DER di un nome distinto è la verifica di un certificato X.509.

Ad esempio, un nome distinto costituito da un RDN con un AVA, in cui il tipo è commonName e il valore è la scelta TeletexString con le lettere 'Sam', sarebbe rappresentato in LDAP come la stringa <CN=Sam>. Un altro nome distinto in cui il valore è sempre 'Sam' ma è la scelta PrintableString avrebbe la stessa rappresentazione <CN=Sam>.

Le applicazioni che richiedono la ricostruzione della forma DER del valore NON DOVREBBERO (SHOULD NOT) usare la rappresentazione in formato stringa delle sintassi degli attributi quando convertono un nome distinto nel formato LDAP. Dovrebbero invece usare la forma esadecimale preceduta dal segno numerico ('#' U+0023) come descritto nel primo paragrafo della sezione 2.4.