AD-Anbindung an DC mit erzwungenem LDAP Signing – geht StartTLS?

  • Deniz
    Participant
      3 weeks, 5 days ago #78703

      Hallo zusammen,

      wir migrieren unsere Simplifier-Instanzen (2512, Docker Compose) auf eine neue AD-Domäne. Auf den neuen DCs ist LDAP Signing erzwungen, unverschlüsselte Simple Binds werden abgelehnt:

      `
      LDAP: error code 8 – 00002028: LdapErr: DSID-0C090341,
      comment: The server requires binds to turn on integrity checking
      if SSL\TLS are not already active on the connection
      `

      Dass LDAPS über Port 636 offiziell nicht unterstützt wird, ist mir bewusst – steht so in der Doku. Wir haben es trotzdem getestet: LDAPS auf dem DC läuft, das Zertifikat validiert aus dem Container heraus sauber gegen unsere Root CA, die liegt auch im Java-Truststore. Mit Port 636 im Auth-Client kommt erwartungsgemäß nur LDAP connection has been closed, dem Hostnamen wird offenbar fest ldap:// vorangestellt. Eine TLS-Option finde ich im Auth-Client auch nirgends.

      Daher:

      1. Geht StartTLS über Port 389? Das würde die Signing-Anforderung auch erfüllen und wäre ja etwas anderes als LDAPS.
      2. Hat jemand Simplifier produktiv an gehärtete DCs angebunden?
      3. Nutzt jemand stattdessen SAML/OIDC?

      Notfalls würden wir stunnel als TLS-Proxy davorsetzen, aber lieber wäre mir was Natives.

      Viele Grüße
      Deniz Toktas

    Viewing 1 post (of 1 total)

    You must be logged in to reply to this topic.