メインコンテンツまでスキップ

2. 実装要件

LDAP サーバー実装は, simple Bind 方式の匿名認証メカニズム (5.1.1 節) をサポートしなければならない (MUST).

simple Bind 方式の匿名認証メカニズム以外の認証メカニズムをサポートする LDAP 実装は, simple Bind 方式の名前/パスワード認証メカニズム (5.1.3 節) をサポートしなければならず (MUST), かつ StartTLS 操作 (第 3 節) によって確立される TLS を用いてこの名前/パスワード認証を保護できなければならない (MUST).

実装は, 適切なデータセキュリティサービスが整っていない場合, 既定で名前/パスワード認証メカニズムの使用を許可しないことが望ましく (SHOULD), この認証メカニズムで使用するための他の適切なデータセキュリティサービスを提供してもよい (MAY).

実装は追加の認証メカニズムをサポートしてもよい (MAY). これらのメカニズムのいくつかを以下で論じる.

LDAP サーバー実装は, SASL EXTERNAL メカニズム (5.2.3 節) によるクライアントの認可アイデンティティの主張をサポートすることが望ましい (SHOULD).

simple bind 方式の匿名メカニズム以外の認証メカニズムをサポートしない LDAP サーバー実装は, StartTLS 操作 (第 3 節) によって確立される TLS の使用をサポートすることが望ましい (SHOULD). (その他のサーバーは, 本節の第 2 段落に従い TLS をサポートしなければならない (MUST).)

TLS をサポートする実装は, TLS_RSA_WITH_3DES_EDE_CBC_SHA 暗号スイートをサポートしなければならず (MUST), TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA 暗号スイートをサポートすることが望ましい (SHOULD). 後者の暗号スイートのサポートは, 以前の LDAP StartTLS 仕様に準拠する実装との相互運用性を促すために推奨される.