LDAPS 配置核心是证书、服务与客户端三方协同:证书须存于 LocalMachine\My 存储,EKU 含服务器验证 OID,CN/SAN 精确匹配 DC FQDN,私钥可访问且无强保护;安装后自动启用端口 636,需防火墙放行并用 ldp.exe 实测 SSL 连接及证书信任链。

在 Windows 域环境中配置 LDAP 安全访问(即 LDAPS),核心是让 LDAP 流量通过 SSL/TLS 加密,避免明文传输密码和敏感目录信息。这不是单纯改个端口就能生效的,必须满足证书、服务、客户端三方面要求。以下分步说明关键实操要点:
确保证书满足 LDAPS 强制要求
LDAPS 证书不能随便用一个 HTTPS 证书替代,必须严格符合以下条件:
- 存储位置为本地计算机的“个人”证书存储(即
Cert:\LocalMachine\My) - 私钥必须可导出且未启用“强私钥保护”(否则 LDAP 服务无法读取)
- 增强型密钥用法(EKU)必须包含“服务器身份验证”OID(1.3.6.1.5.5.7.3.1)
- 证书主体名称(CN)或使用者可选名称(SAN)中,必须精确匹配域控制器的完整域名(如
dc01.contoso.com) - 证书由域控制器和所有客户端共同信任的 CA 签发(企业 CA 或公共 CA 均可,但
.onmicrosoft.com域只能用自签名证书)
在域控制器上部署并启用 LDAPS
证书就位后,LDAP 服务会自动监听 636 端口,但需确认:
- 重启
NTDS服务(或重启服务器)使证书生效 - 使用
netstat -ano | findstr :636验证端口是否监听 - 检查 Windows 防火墙是否放行 TCP 636(入站规则)
- 注意:无需手动启动“LDAP 服务”,它是 Active Directory 域服务(NTDS)的一部分,证书安装即触发 LDAPS 启用
验证 LDAPS 连接是否真正可用
仅端口通不代表加密有效,务必用工具实测:
- 在域控制器或域内客户端运行
ldp.exe(需 RSAT 工具) - 连接时选择“连接 → 连接”,主机填 DC 的 FQDN,端口填
636,勾选“SSL” - 成功连接后,右上角状态栏应显示
SSL,且绑定操作不报错 - 若提示“证书不受信任”,说明客户端未导入 CA 根证书(需将根 CA 证书部署到客户端的“受信任的根证书颁发机构”存储)
常见失败原因与对应处理
- 证书 SAN 缺失或不匹配 → 用
certreq.exe+.inf文件重新申请,明确写入[Extensions]段定义 SAN - 私钥不可访问 → 导入证书时勾选“允许导出私钥”,并在证书属性 → “详细信息” → “私钥”确认存在
- 客户端不信任 CA → 将企业 CA 的根证书通过组策略(GPO)推送到域内所有计算机的
Trusted Root Certification Authorities存储 - 误用用户证书存储 → LDAPS 只认
LocalMachine\My,不要导入到当前用户的个人存储
不复杂但容易忽略

















