Guía paso a paso para configurar LDAPS en Windows Server
Conéctese con LDAPS utilizando las pautas de miniOrange para configurar LDAP sobre SSL y establecer una conexión segura con el servidor LDAP. Asegure la conexión de su servidor LDAP entre la aplicación cliente y servidor para cifrar la comunicación. En el caso de una conexión de enlace simple, se recomienda utilizar SSL/TLS para asegurar la autenticación, ya que el enlace simple expone las credenciales del usuario en texto sin cifrar.
1. Instale la Autoridad de certificación, cree y exporte el certificado.
1.1: Instale la función "Servicios de certificados de Active Directory" a través de las funciones del Administrador del servidor.
- En su máquina Windows Server, haga clic en Inicio -> Administrador del servidor -> Agregar funciones y características.

- Después de seleccionar Agregar funciones y funciones y haga clic en Siguiente.

- Elija Instalación basada en funciones o funciones opción y haga clic en Siguiente .

- Elija Seleccione un servidor del grupo de servidores opción & Seleccione el servidor ldap del grupo de servidores y haga clic en Siguiente .

- Elija Servicios de certificados de Active Directory opción de la lista de roles y haga clic en Siguiente .

- No elija nada de la lista de funciones y haga clic en Siguiente .

- En Servicios de certificados de Active Directory (AD CS), no elija nada y haga clic en Siguiente .

- Marcar autoridad de certificación de la lista de roles y haga clic en Siguiente .

- Haga clic en Instale Botón para confirmar la instalación.

- Ahora, haga clic en Configurar los servicios de certificados de Active Directory en el servidor de destino opción y haga clic en Cerrar .

- Podemos utilizar el usuario que ha iniciado sesión actualmente para configurar los servicios de rol, ya que pertenece al grupo de administradores local. Haga clic en Siguiente .

- Marcar autoridad de certificación de la lista de roles y haga clic en Siguiente .

- Elija CA empresarial opción y haga clic en Siguiente.

- Elija CA raíz opción y haga clic en Siguiente .

- Elija Crear una nueva clave privada opción y haga clic en Siguiente .

- Elija SHA256 como algoritmo hash y haga clic en Siguiente.
ACTUALIZAR : Recomendado para seleccionar el algoritmo hash más reciente.

- Haga clic en Siguiente .

- Especifique la validez del certificado eligiendo Predeterminado 5 años y haga clic en Siguiente .

- Seleccione la ubicación predeterminada de la base de datos y haga clic en Siguiente.

- Haga clic en Configurar para confirmar.

- Una vez que la configuración fue exitosa y haga clic en Cerrar .

1.2: Crear plantilla de certificado
- Vaya al Tecla de Windows + R y correr certtmpl.msc Comando y elige el Autenticación Kerberos Plantilla.

- Haga clic derecho en Autenticación Kerberos y luego seleccione Plantilla duplicada.

- El Propiedades de la nueva plantilla aparecerá. Configure la configuración según sus requisitos.
- Vaya a la General pestaña y habilitar publicar certificado en Active Directory .

- Vaya a la Pestaña de manejo de solicitudes y habilitar 'Permitir que se exporte la clave privada' .

- Vaya a la Nombre del tema pestaña y Habilitar formato de nombre de sujeto como Nombre DNS y haga clic en el botón Aplicar y Aceptar.

1.3: Plantilla de certificado de emisión
- Vaya al Inicio -> Autoridad de Certificación Haga clic derecho en "Plantillas de certificados" y seleccione Nuevo-> Plantilla de certificado para emitir.

- Ahora, seleccione su plantilla de certificado creada recientemente y haga clic en el botón Aceptar.

1.4: Solicitar un nuevo certificado para la plantilla de certificado creada
- Vaya al Tecla de Windows+R -> mmc -> Archivo -> Agregar o quitar complemento. Seleccione Certificados, Y haga clic en Agregar Y luego haga clic en Ok botón.

- Seleccionar Cuenta de computadora opción y haga clic en Siguiente .

- Seleccionar Computadora local opción y haga clic en Termine .

- Ahora, haga clic derecho en Certificados selecciona Todas las tareas y haga clic en Solicitud de nuevo Certificado.

- Haga clic en el botón Siguiente.

- Haga clic en el botón Siguiente.

- Seleccione su certificado y haga clic en Inscríbase .

- Haga clic en Termine .

1.5: Exportar el certificado creado
- Haga clic derecho en el certificado generado recientemente y seleccione Todas las tareas -> Exportar.

- Haga clic en Siguiente .

- Seleccionar No exportar la clave privada opción y haga clic en Siguiente .

- Elija Codificado en base 64 X .509 formato de archivo y haga clic en Siguiente.

- Exporte el .CER a la ruta de su sistema local y haga clic en Siguiente.

- Haga clic en Termine para completar la exportación del certificado.

2. Configure LDAPS en el servidor del lado del cliente.
2.1: Convertir el formato del certificado e instalar el certificado usando OpenSSL
- Para convertir el certificado de formato .cer a .pem puede utilizar OpenSSL.
- Puede obtener este software desde aquí: http://gnuwin32.sourceforge.net/packages/openssl.htm si aún no lo tienes.
- Copie el archivo de certificado que generó en el paso anterior a la máquina en la que se ejecuta PHP. Ejecute el siguiente comando:
Por ejemplo:
C:\openssl\openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
Esto crea el archivo de certificado en un formato que la biblioteca de cliente OpenLDAP pueda usar.
- Coloque el archivo .pem generado en un directorio de su elección (C:\openldap\sysconf puede ser una buena opción ya que ese directorio ya existe).
- Agregue la siguiente línea a su archivo ldap.conf:
TLS_CACERT C:\openldap\sysconf\mOrangeLDAPS.pem
- Esta directiva informa a la biblioteca cliente OpenLDAP sobre la ubicación del certificado, para que pueda recogerlo durante la conexión inicial.
- Ejecute el siguiente comando para instalar Openssl.
- Para Ubuntu:
sudo apt-get install openssl
- Para RHEL/CentOS:
- Copie el archivo de certificado que generó en el paso anterior a la máquina en la que se ejecuta PHP. Ejecute el siguiente comando:
Por ejemplo:
/openssl x509 -in mOrangeLDAPS.cer -out mOrangeLDAPS.pem
Esto crea el archivo de certificado en un formato que la biblioteca de cliente OpenLDAP pueda usar.
- Coloque el archivo .pem generado en un directorio de su elección (/etc/openldap/ puede ser una buena opción ya que ese directorio ya existe).
- Agregue la siguiente línea a su archivo ldap.conf:
TLS_CACERT /etc/openldap/mOrangeLDAPS.pem
- Esta directiva informa a la biblioteca cliente OpenLDAP sobre la ubicación del certificado, para que pueda recogerlo durante la conexión inicial.
2.2: Instalar certificado en JAVA Keystore.
- Ejecute el siguiente comando para instalar el certificado en cacerts.
keytool -importcert -alias "mOrangeLDAPS"
-keystore "C:\Program Files\Java\jre1.8.0_231\lib\security\cacerts"
-file "C:\Users\Administrator\Documents\mOrangeLDAPS.cer"
keytool -importcert -alias "mOrangeLDAPS"
-keystore "/usr/java/jdk1.8.0_144/jre/lib/security/cacerts"
-file "/home/mOrangeLDAPS.cer"
- Reinicie su servidor web.
3. Conexión de prueba
ldapsearch -ZZ -h ad_host.example.com -D some_user@EXAMPLE.COM -W -b OU=users,DC=EXAMPLE,DC=COM dn
- ZZ: Iniciar TLS (para LDAPS)
- h: IP/nombre de host del servidor Active Directory
- D: BindDN o nombre principal del usuario
- W: Contraseña (se proporcionará de forma interactiva)
- b: DN base para la búsqueda (en qué parte del árbol LDAP comenzar a buscar)
- Asegúrese de que las herramientas de soporte de Windows estén instaladas en el controlador de dominio (DC).
- La configuración de las herramientas de soporte (suptools.msi) se puede encontrar en la \Herramientas de apoyo directorio en su CD de Windows Server.
- Seleccionar Inicio >> Todos los programas >> Herramientas de soporte de Windows >> Símbolo del sistema. En la línea de comando, escriba IDP para iniciar la herramienta.
- En el campo IDP ventana, seleccionar Conexión >> Conectar y proporcione el FQDN local y el número de puerto (636). Seleccione también el SSL.
- Si tiene éxito, se muestra una ventana que enumera información relacionada con la conexión SSL de Active Directory. Si la conexión no tiene éxito, intente reiniciar su sistema y repita este procedimiento.
Referencias adicionales