メインコンテンツまでスキップ

5. セキュリティに関する考慮事項

以下のセキュリティ上の考慮事項は識別名の扱いに固有のものである。LDAP のセキュリティに関する考慮事項は [RFC4511] および LDAP 技術仕様 [RFC4510] を構成する他のドキュメントで議論されている。

5.1. 開示​

識別名は、通常、その名前が指すエントリ(人、組織、デバイス、その他の実世界のオブジェクトでありうる)に関する記述的情報から構成される。これにはしばしば次の種類の情報が含まれる:

  • オブジェクトの共通名(すなわち人の氏名)
  • 電子メールアドレスまたは TCP/IP アドレス
  • 物理的な位置(国、地域、都市、番地)
  • 組織の属性(部署名や所属など)

場合によっては、このような情報は機微とみなされることがある。多くの国では、ある種の記述的情報(たとえば電子メールアドレス)の開示を禁じるプライバシー法が存在する。したがって、サーバ実装はディレクトリ情報ツリー (DIT) の構造規則および名前形式 [RFC4512] をサポートすることが推奨される。これらは管理者がエントリに適切な命名属性を選択する仕組みを提供するからである。管理者は、エントリの命名に機微情報を含む属性が使われることを制限するため、利用可能な仕組み、アクセス制御、その他の管理制御を用いることが推奨される。さらに、LDAP における認証およびデータセキュリティサービス [RFC4513][RFC4511] の利用も検討されるべきである。

5.2. セキュリティアプリケーションにおける識別名の利用​

AttributeValue 値を X.501 形式から LDAP 文字列表現に変換するとは、必ずしも同じ BER(基本符号化規則)または DER(識別符号化規則)形式に可逆に戻せるとは限らない。識別名の DER 形式が必要となる状況の例として、X.509 証明書の検証がある。

たとえば、1 つの RDN と 1 つの AVA からなる識別名で、型が commonName、値が文字 'Sam' の TeletexString 選択である場合、LDAP では文字列 <CN=Sam> として表現される。値が同じく 'Sam' でも PrintableString 選択である別の識別名も、同じ表現 <CN=Sam> になる。

値の DER 形式の再構成を必要とするアプリケーションは、識別名を LDAP 形式に変換する際に属性構文の文字列表現を使うべきではない (SHOULD NOT)。代わりに、第 2.4 節の最初の段落で述べられている、数値記号 ('#' U+0023) を前置した 16 進形式を使うべきである (SHOULD)。