В инфраструктурном контексте корпоративный каталог — централизованная служба хранения и поиска сведений об учётных записях, группах, устройствах и других объектах организации. Пример — Active Directory Domain Services. Каталог помогает управлять идентичностями и доступом, но права в конкретном приложении зависят от интеграции. LDAP — протокол доступа к каталогу, а не название единственного продукта.
Что такое корпоративный каталог?
Корпоративный каталог в контексте управления идентичностями: учётные записи, группы, атрибуты и централизованное администрирование. Отличие каталога от протокола LDAP.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
Термин зависит от контекста. Здесь под корпоративным каталогом понимается каталог идентичностей и связанных объектов организации, а не каталог данных, товаров или IT-услуг. Если контекст собеседования другой, это стоит уточнить.
Каталог хранит структурированные сведения об объектах: пользователях, группах, компьютерах и ресурсах. У объекта есть идентификатор и атрибуты — например, имя, подразделение, контактные данные, состояние учётной записи и членство в группах. Конкретный набор определяется схемой и используемой системой.
Пример — Active Directory Domain Services. Помимо хранения данных, служба предоставляет механизмы их поиска, администрирования и репликации; с ней интегрированы аутентификация и контроль доступа. Это описано в обзоре Microsoft.
Практическая польза каталога:
- централизованно создавать, изменять и блокировать учётные записи;
- назначать доступ через согласованные группы;
- поддерживать единые сведения о пользователях для подключённых систем;
- делегировать администрирование и отслеживать изменения;
- уменьшать число независимых локальных учётных записей.
При этом каталог не выдаёт доступ ко всем приложениям автоматически. Приложение должно быть интегрировано и сопоставлять идентичность или группы со своими разрешениями. Блокировка записи также не гарантирует немедленного прекращения каждого ранее созданного сеанса: нужны соответствующие механизмы отзыва и проверки.
LDAP — протокол операций с каталогом, а не синоним Active Directory и не отдельная универсальная база пользователей. Его назначение определено в RFC 4511.
При эксплуатации важны качество и актуальность атрибутов, минимальные административные права, аудит, защищённые соединения и восстановление. Централизация упрощает управление, но делает ошибки и компрометацию каталога потенциально значимыми для многих зависимых систем.