Что это простыми словами
LDAP — это общий справочник сотрудников, по которому компьютеры узнают, кто есть кто и куда кому можно заходить.
Аналогия: представьте бумажную телефонную книгу в офисе — имя, должность, отдел, внутренний номер. Только эта «книга» цифровая, и каждый раз, когда сотрудник вводит пароль в корпоративную систему, компьютер заглядывает именно туда: проверяет, правильный ли пароль и есть ли у человека доступ к нужной папке или программе.
Одним словом, LDAP — это язык, на котором программы и серверы разговаривают с таким корпоративным справочником.
Официальное определение
Теперь, когда суть понятна, вот как LDAP описывают в вакансиях и документации. Эту формулировку вы будете встречать у заказчика, в резюме системных администраторов и в описании корпоративных систем — теперь вы понимаете, что за ней стоит.
«LDAP (Lightweight Directory Access Protocol) — сетевой протокол прикладного уровня для доступа к службам каталогов, хранящим иерархически организованные данные об объектах корпоративной инфраструктуры».
Разберём по словам. «Протокол» — это набор правил, по которым две программы договариваются общаться друг с другом, как общий язык переговоров. «Прикладной уровень» — значит, что этот протокол работает на уровне самих приложений, а не где-то глубже в сети. «Служба каталогов» — та самая цифровая телефонная книга: база с именами, паролями, группами и правами доступа. «Иерархически организованные» — записи расположены как дерево: компания → отдел → сотрудник, как папки внутри папок.
Какую задачу решает
В любой компании десятки, а то и сотни систем: корпоративная почта, файловые серверы, внутренние сайты, программы для работы. Без единого справочника каждая система хранила бы свои пароли отдельно — и сотруднику пришлось бы помнить сотню паролей, а администратору — вести сотню отдельных списков.
LDAP решает эту проблему: он позволяет всем системам обращаться к одному центральному справочнику. Сотрудник вводит один пароль — и попадает везде, куда ему положено. Уволили человека — администратор удалил одну запись, и доступ пропал сразу во всех системах.
Такой подход называют «единый вход» или SSO (Single Sign-On) — одна учётная запись для всего.
Кто им пользуется
LDAP не привязан к одному языку программирования — это протокол, которым пользуются разные роли:
Системный администратор — основной пользователь. Настраивает и обслуживает каталог, управляет учётными записями и правами доступа сотрудников.
DevOps- и инфраструктурный инженер — подключает LDAP к CI/CD-системам, мониторингу и другим инструментам, чтобы они знали, кто из разработчиков что может делать.
Бэкенд-разработчик — встраивает поддержку LDAP в корпоративные приложения, чтобы вход в систему проверялся через общий каталог.
Специалист по информационной безопасности — аудирует права доступа и проверяет, нет ли уязвимостей в настройках каталога.
Чаще всего LDAP встречается в резюме системных администраторов и DevOps-инженеров. Если видите его у бэкендера — это значит, что он интегрировал корпоративную аутентификацию.
Аналоги / чем заменяется
LDAP — это протокол, а не конкретная программа, поэтому «аналоги» здесь — это либо другие протоколы той же задачи, либо готовые платформы, которые строят каталог поверх LDAP:
Active Directory (AD) — корпоративный каталог от Microsoft, внутри которого как раз используется LDAP. Это не замена, а надстройка: AD говорит на языке LDAP.
OpenLDAP — бесплатная реализация того же протокола, распространена в Linux-среде.
SAML и OAuth/OIDC — более современные протоколы для входа через внешние сервисы (кнопка «Войти через Google»). Они решают похожую задачу, но иначе и чаще применяются в облачных и веб-сервисах.
Kerberos — протокол аутентификации, который часто работает в паре с LDAP внутри Active Directory, а не вместо него.
Переход с одного решения на другое нетривиален: у каждой реализации свои особенности настройки, но человек с опытом работы с каталогами в целом разберётся в новом инструменте заметно быстрее, чем специалист без такого опыта.
Что не путать
LDAP ≠ Active Directory. Active Directory — это целая платформа управления корпоративной сетью от Microsoft, а LDAP — лишь один из протоколов, которые она использует. Кандидат может знать AD, не зная деталей LDAP, и наоборот.
LDAP ≠ база данных. Обычная база данных хранит всё подряд — заказы, товары, статьи. LDAP-каталог заточен под одно: хранить информацию о пользователях и объектах сети и быстро отвечать на вопросы «кто этот человек и что ему разрешено».
LDAP ≠ VPN. VPN — это зашифрованный туннель для безопасного соединения с офисной сетью. LDAP — это справочник внутри этой сети. Они часто используются вместе, но это разные вещи.
LDAP ≠ язык программирования. Это протокол — набор правил общения. Никто не «пишет код на LDAP», как пишут на Python или Java.
Насколько это важно при отборе
Зависит от роли. Разберём два случая.
Жёсткое требование: если вакансия — системный администратор или инженер по инфраструктуре в крупной компании с корпоративной сетью, LDAP (или Active Directory) — базовый навык. Без него человек не сможет управлять учётными записями и правами. Здесь отсутствие опыта — реальный сигнал.
Осваивается в рабочем процессе: если LDAP упоминается в вакансии бэкенд-разработчика или DevOps как одно из многих требований, строго отсеивать по нему не стоит. Разработчик с опытом интеграции любой системы аутентификации разберётся в LDAP за разумное время. Уточните у нанимающего менеджера, насколько это требование критично.
Практическое правило: важнее общее понимание того, как работают каталоги и управление доступом, чем знание конкретной реализации. Кандидат с опытом Active Directory быстро разберётся в OpenLDAP, и наоборот.
Это общий ориентир. В разных компаниях требования отличаются, поэтому всегда сверяйтесь с текстом конкретной вакансии.