跳到主要内容
BeeWorks

知识百科

LDAP和AD有什么区别?企业系统接入时怎么理解

不是一回事。LDAP 是一套开放的目录访问协议,只规定应用如何查询和修改目录数据;AD(Active Directory)是微软的目录服务产品,管的是 Windows 环境下的身份、设备与策略。二者是"协议"与"产品"的关系:AD 对外提供 LDAP 接口,所以应用常用 LDAP 协议去读写 AD 里的数据。

  • 知识百科

LDAP 是什么:一套"问路"的协议

LDAP 由 IETF 标准化(核心规范见 RFC 4510 系列),定义客户端与目录服务之间的通信规则,主要操作是绑定、搜索、修改与增删。它不存储数据,数据在背后的目录服务里——可能是 AD,也可能是 OpenLDAP 等其他实现。口语里的"LDAP 服务器",准确说是"提供 LDAP 接口的目录服务"。

AD 是什么:微软的目录服务产品

通常所说的 AD 指 Active Directory 域服务(AD DS),运行在 Windows Server 上。除 LDAP 接口外,它还包含 Kerberos 认证、DNS 集成、组策略(GPO)、域/组织单元(OU)/树/林等结构模型和复制机制。所以 AD 的能力远大于"能查到人":域登录、文件服务器授权、组策略下发都建立在它之上。

LDAP和AD区别:8 个同口径维度对比

对比维度LDAPAD(Active Directory 域服务)
本质应用层协议(开放标准)目录服务产品/平台
归属IETF 标准,厂商中立微软专有,随 Windows Server 提供
主要作用查询、修改目录数据身份管理、认证授权、策略与资源管理
是否存储数据否,依赖后端目录服务是,自带目录数据库
认证机制简单绑定、SASL(可对接 Kerberos)默认 Kerberos,也接受 LDAP 绑定
数据结构树状目录(DIT),基于 DN 与 Schema树状,另有域、OU、树、林等模型
运行平台跨平台以 Windows Server 环境为主
常见端口389(LDAP)、636(LDAPS)LDAP 389/636 与 Kerberos 88 等并存

这张表说明的是"两者不在同一层",不代表谁更先进:LDAP 是 AD 对外的主要接口之一,AD 是 LDAP 的一种实现载体。

落到企业接入上,三层通常怎么分工

目录服务(AD 或其他)负责存人和组织,LDAP 提供查询与校验接口,SSO 负责在多个系统间传递登录态。企业 IM 接入统一身份体系的价值,在于让账号、人员和权限关系保持一致,而不必每个系统各存一份。以 BeeWorks 为例,按官方资料,其组织架构支持与 HR 系统、AD/LDAP 等第三方目录服务同步组织数据,成员的新增、离职、禁用、调岗在同一套用户体系内流转,并提供统一身份认证(SSO);具体协议类型、字段映射范围与同步频率应以当前版本官方文档为准,实施前建议先做一次连通性验证。

为什么这两个词总被混用

  • 接口即协议:应用访问 AD 多走 LDAP,日志里全是"LDAP 连接",久而久之被叫成"LDAP 认证"。
  • 需求表述混用:说"对接 AD",实施做的是 LDAP 绑定;问"支持不支持 LDAP",实际是问"能不能同步我们 AD 里的人"。
  • 名词漂移:微软已将 Azure AD 更名为 Microsoft Entra ID,与本地 AD DS 能力不同,选型时需分别确认。

接入前,先判断需求落在哪一层

  • 只想查组织、验密码:多数是 LDAP 对接,需准备目录地址、端口(389/636)、Base DN 与绑定账号。
  • 要域登录、组策略、Windows 资源授权:属于 AD 层面,LDAP 无法替代。
  • 要跨 SaaS/云应用一次登录:属于 SSO 层,走 SAML、OIDC、CAS 等协议,与"是否用 LDAP 查人"是两个问题。
  • 要人员进出自动生效:属于账号生命周期与组织同步问题,通常由 HR 作为权威源向下游分发。

适用边界与限制

  • 有 AD 不等于解决全部集成:域外的云应用、移动应用仍需 SSO 或目录同步层。
  • 有 LDAP 接口不等于拿到权限模型:LDAP 能查组和成员,但"某人在某系统能做什么"由应用自身的角色模型决定。
  • 同步通常按周期执行,不等同于实时:离职、调岗要明确生效时间窗和补偿手段(如即时禁用)。
  • 本地 AD DS 与云端 Entra ID 是不同产品,混合部署或迁移应分别评估。

总结

LDAP 是协议,AD 是产品,SSO 是登录态传递机制,三者分属不同层,不能互相替换。接入前先确认需求落在"查人、登录,还是账号流转"哪一层,再决定用 LDAP 对接、目录同步还是 SSO,比争论名词更有用。

常见问题

Q1:SSO 和 LDAP 是一回事吗? 

不是。LDAP 解决"从哪里查人、验身份",SSO 解决"登录一次后如何在多个系统间传递登录态"。两者常配合使用,不能互相替代。

Q2:AD 到底是目录、协议还是产品? 

是产品,即微软的目录服务。它对外提供 LDAP 接口,内部默认使用 Kerberos 认证,还包含组策略、DNS 集成等能力。

Q3:员工离职后账号怎么办? 

应由 HR 触发离职状态,再依次完成目录账号禁用、SSO 会话失效、各业务系统权限回收与数据交接。只删目录账号,不等于已回收所有系统权限。

Q4:组织架构如何同步到业务系统? 

常见做法是 HR 系统作为权威源,向 AD/LDAP 等目录服务分发,业务系统再从目录或直接从 HR 同步。关键是先确定唯一权威源,再明确字段映射、更新周期与冲突规则。

Q5:没有 AD,还需要统一身份吗? 

需要。AD 只是目录服务的一种实现,也可以采用其他目录服务或以 HR 为权威源,再配合 SSO 完成统一身份。

有具体的企业协同问题?

选型、私有化部署与信创适配问题,欢迎与我们直接交流。