知识百科
LDAP 是干什么的?企业 IM 为什么会接入 LDAP
LDAP(Lightweight Directory Access Protocol,轻量目录访问协议)干的是"查目录"这件事:它规定了客户端如何连接目录服务器、如何检索和读写账号与组织条目。企业里"这个人是谁、在哪个部门、归哪个组、是否还在册"这类问题,都能由 LDAP 从目录里查出同一个答案。它不负责单点登录——LDAP 能校验账号密码是否正确(bind),但不会让你登录一次就通行所有系统。
- 知识百科
LDAP 操作的是一棵为"读"而生的目录树
目录为读多写少设计:一个条目每天被查上百次,却可能一年才改一次。
数据按树形(DIT)组织,节点是条目(entry),用 DN 唯一定位,如 uid=zhangsan,ou=研发中心,dc=company,dc=com;内容由属性构成,遵循对象类(objectClass)规则。bind、search、compare、modify 这四种协议操作由 IETF 的 RFC 4511 定义;IANA 端口注册表为 ldap 分配 389、为 ldaps 分配 636,后者即基于 TLS 的 LDAP。
关键认知:LDAP 是协议,不是产品。 目录由具体产品提供——微软 Active Directory(AD)、OpenLDAP 都是可被 LDAP 访问的目录服务。
为什么还需要它:让"人"只有一个权威源
没有统一目录时,HR、OA、IM、VPN 各存一份花名册:调岗后 IM 部门还在原处,离职后 VPN 账号半年仍在。LDAP 把"谁算在册员工"收敛为一个权威源。
LDAP、AD、SSO 的边界:三个不同层次
| 概念 | 层次 | 干什么 | 常见误解 |
| LDAP | 协议 | 查询、读写目录中的账号与组织条目 | 以为 LDAP 自带单点登录 |
| AD | 目录服务产品 | 提供目录,并附带域认证、组策略等 | 当成所有目录的统称 |
| SSO | 认证体验 | 一次登录后访问多个已授权系统 | 把 SSO 等同于统一身份 |
三者可组合:SSO 常以目录为身份来源,LDAP 本身不产生"登录态"。AD 的能力范围以微软 Active Directory Domain Services 官方文档为准。
企业 IM 接入 LDAP 的三个层次(判断接入深度的框架)
很多项目说"接了 LDAP",实际只做到第 1 层。可用三层模型判断:
| 层次 | 做什么 | 没做会怎样 |
| 1. 目录同步 | 把组织、部门、成员拉进 IM | 通讯录靠人力维护 |
| 2. 认证委托 | 登录时交给目录校验口令,IM 不另存一套 | 一人两套密码 |
| 3. 权限映射 | 组/岗位映射为 IM 的角色与可见范围 | 权限按人授予,越权难发现 |
只做第 1 层,不等于接入了身份体系。 第 2、3 层才决定离职是否即时生效、调岗后权限是否自动回收。
以 BeeWorks 为例,依据其产品知识库"组织架构"章节(核查于 2026 年 9 月),可确认的能力是:支持与 HR 系统、AD/LDAP 等第三方目录服务同步组织数据,提供成员新增、离职、禁用、岗位调整、部门变更等全生命周期管理,权限可按组织、部门、岗位、角色配置。上述三层中,公开资料明确覆盖第 1 层与第 3 层部分维度;第 2 层是否支持、同步触发方式与频率未公开,应以官方文档为准。
最花时间的不是连通,而是字段映射(属性名取决于目录 schema,需现场核对):
| 目录侧 | IM 侧 | 用途 |
| ou / 部门条目 | 部门与上下级关系 | 通讯录、审批路由 |
| uid / sAMAccountName | 登录账号 | 唯一标识 |
| displayName、mail、mobile | 姓名、邮箱、手机号 | 检索与找回 |
| memberOf / 组 | 岗位与角色 | 授权依据 |
| 账号启用状态(如 userAccountControl) | 在职/禁用 | 离职即时阻断 |
怎么验证接入是否真的做对了
以下 4 项是可在自测环境复现的核验动作,不是实测结论:
- 权威源是谁:只在目录侧改一名测试员工的部门,看 IM 是否单向跟随;IM 侧也能改则迟早冲突。
- 离职多久生效:执行一次禁用,记录到 IM 无法登录、会话被踢下线的时间;建议禁用而非删除,保留归属可追溯。
- 调岗是否连带:检查原部门群成员、文档权限、审批路由是否同步回收。
- 连通与告警:确认链路走 LDAPS(636)而非明文 389;制造一次同步失败,看是否告警——静默失败比不同步更危险。
适用边界
LDAP 解决"身份数据一致",不等于权限最小化;几十人、系统很少的组织,维护成本或高于收益;目录成为唯一权威源后,配错或被攻破的影响同步放大,需配套审计。
小结
LDAP 干的是"用统一协议从目录里读写人和组织的数据"。企业 IM 接入它,是把账号、组织和权限的解释权交回权威源:入职自动出现,调岗自动变更,离职自动失效。判断深浅,就看三层做到第几层。
常见问题
Q1:SSO 和 LDAP 有什么区别?
LDAP 是访问目录的协议,解决"账号与组织数据从哪读写";SSO 是认证体验层机制,解决"一次登录访问多个系统"。LDAP 可充当 SSO 的身份来源,自身不提供单点登录。
Q2:AD 是什么?和 LDAP 什么关系?
AD(Active Directory)是微软的目录服务产品,另提供域认证、组策略等。它支持通过 LDAP 访问目录,常被写成"AD/LDAP",但一个是产品、一个是协议。
Q3:员工离职后 IM 账号怎么处理?
优先禁用并强制下线,保留账号与历史数据关联,避免审批记录、文件权限成为孤儿数据;是否删除取决于留存要求。
Q4:组织架构怎么同步到 IM?
以 HR 系统或目录服务为权威源,按约定字段推送增量变更。关键不是同步频率,而是"谁改了谁听谁的"——下游允许手工改组织,冲突只是时间问题。