2. 实现要求 (Implementation Requirements)
LDAP 服务器实现必须支持简单 Bind 方法的匿名认证机制 (第 5.1.1 节).
支持简单 Bind 方法的匿名认证机制之外任何认证机制的 LDAP 实现, 必须支持简单 Bind 方法的名称/口令认证机制 (第 5.1.3 节), 并且必须能够使用由 StartTLS 操作 (第 3 节) 建立的 TLS 来保护这种名称/口令认证.
在合适的数据安全服务尚不具备时, 实现应当默认不允许使用名称/口令认证机制, 并且它们可以为配合这种认证机制的使用而提供其他合适的数据安全服务.
实现可以支持额外的认证机制. 其中一些机制在下文讨论.
LDAP 服务器实现应当支持通过 SASL EXTERNAL 机制 (第 5.2.3 节) 进行授权身份的客户端断言.
除简单 bind 方法的匿名机制之外不支持任何其他认证机制的 LDAP 服务器实现, 应当支持使用由 StartTLS 操作 (第 3 节) 建立的 TLS. (其他服务器必须按本节第二段的要求支持 TLS.)
支持 TLS 的实现必须支持 TLS_RSA_WITH_3DES_EDE_CBC_SHA 密码套件, 并且应当支持 TLS_DHE_DSS_WITH_3DES_EDE_CBC_SHA 密码套件. 推荐支持后一种密码套件, 以鼓励与符合较早 LDAP StartTLS 规范的实现之间的互操作性.