wir migrieren unsere Simplifier-Instanzen (2512, Docker Compose) auf eine neue AD-Domäne. Auf den neuen DCs ist LDAP Signing erzwungen, unverschlüsselte Simple Binds werden abgelehnt:
`
LDAP: error code 8 – 00002028: LdapErr: DSID-0C090341,
comment: The server requires binds to turn on integrity checking
if SSL\TLS are not already active on the connection `
Dass LDAPS über Port 636 offiziell nicht unterstützt wird, ist mir bewusst – steht so in der Doku. Wir haben es trotzdem getestet: LDAPS auf dem DC läuft, das Zertifikat validiert aus dem Container heraus sauber gegen unsere Root CA, die liegt auch im Java-Truststore. Mit Port 636 im Auth-Client kommt erwartungsgemäß nur LDAP connection has been closed, dem Hostnamen wird offenbar fest ldap:// vorangestellt. Eine TLS-Option finde ich im Auth-Client auch nirgends.
Daher:
1. Geht StartTLS über Port 389? Das würde die Signing-Anforderung auch erfüllen und wäre ja etwas anderes als LDAPS.
2. Hat jemand Simplifier produktiv an gehärtete DCs angebunden?
3. Nutzt jemand stattdessen SAML/OIDC?
Notfalls würden wir stunnel als TLS-Proxy davorsetzen, aber lieber wäre mir was Natives.