Articulo de referencia

Árbol de información del directorio

Un árbol de información de directorio ( DIT ) [ 1 ] son ​​datos representados en una estructura jerárquica similar a un árbol que consta de los nombres distinguidos (DN) de las ...

Un árbol de información de directorio ( DIT ) [ 1 ] son ​​datos representados en una estructura jerárquica similar a un árbol que consta de los nombres distinguidos (DN) de las entradas del servicio de directorio .

Tanto los protocolos X.500 como el Protocolo ligero de acceso a directorios (LDAP) utilizan árboles de información de directorio como su estructura de datos fundamental .

Normalmente, una implementación X.500 o LDAP para una sola organización tendrá un árbol de información de directorio que consta de dos partes:

Nomenclatura de nivel superior

El nivel superior de un árbol de información de directorio suele representar divisiones políticas y geográficas.

La premisa original de X.500 era que todos los servidores de directorio estarían interconectados para formar un único espacio de nombres global . Las entradas del nivel superior del árbol correspondían a países, identificados por su código de país de dos letras ISO 3166. Las entradas subordinadas a la de un país correspondían a estados o provincias y organizaciones nacionales. El sistema de nombres de un país en particular lo determinaba su organismo nacional de normalización o su proveedor de telecomunicaciones.

Una limitación de la estructura original del árbol de información del directorio era la suposición de que las aplicaciones que buscaban una entrada en una organización en particular navegarían por el árbol del directorio primero hasta el país donde se ubicaba dicha organización, luego hasta la región donde se ubicaba, después localizarían la entrada de la organización en sí y, finalmente, buscarían dentro de ella la entrada en cuestión. El deseo de admitir búsquedas más amplias de una persona cuando se desconocían todos los detalles de su ubicación u organización impulsó experimentos en la implementación e interconexión de directorios, como el Protocolo de Indexación Común (CRP) .

Actualmente, la mayoría de las implementaciones de LDAP, y en particular las de Active Directory , no están interconectadas en un único espacio de nombres global y no utilizan códigos de país como base para la nomenclatura. En cambio, estas implementaciones siguen una estructura de directorio que, en el nivel superior, refleja la del Sistema de Nombres de Dominio ( DNS), tal como se describe en la RFC 2247. Por ejemplo, la entrada de una organización con el nombre de dominio "example.com" tendría un nombre distinguido dc=example, dc=comy todas las entradas en el árbol de información de directorio de esa organización contendrían ese sufijo de nombre distinguido.

Estructura organizativa

Los elementos de una organización representados en el directorio (por ejemplo, personas, roles o dispositivos) en un DIT pueden modelarse mediante diversas técnicas. Los factores determinantes incluyen:

  • Requisitos de las aplicaciones que buscarán y actualizarán el directorio.
  • el requisito de proporcionar un nombre único para cada entrada
  • el deseo de estabilidad de la estructura de directorios
  • el deseo de que los nombres distinguidos de las entradas en el directorio sean legibles para los humanos
  • la facilidad de importar datos al directorio desde bases de datos existentes y otros directorios.

Las primeras implementaciones de X.500 en corporaciones e instituciones con entradas que representaban a los empleados de esas organizaciones a menudo utilizaban una estructura DIT que reflejaba la estructura organizativa, con entradas de unidades organizativas que correspondían a departamentos o divisiones de la organización. Los nombres distintivos relativos de las entradas para los empleados a menudo se formaban a partir de los nombres comunes de los empleados individuales. Un ejemplo de DN de una implementación temprana de X.500/LDAP podría ser cn=Joe Bloggs,ou=Marketing,ou=Operations,o=Example Corporation,st=CA,c=US. La desventaja de este enfoque es que cuando cambia la estructura organizativa, o si los empleados cambian su nombre legal, puede requerir mover o renombrar las entradas en el directorio, lo que agrega complejidad y sobrecarga, y también puede afectar a las aplicaciones que no están diseñadas para manejar correctamente tales movimientos.

Actualmente, muchas implementaciones a gran escala de X.500 o LDAP utilizan un único espacio de nombres plano para las entradas y optan por nombrar las entradas de los individuos basándose en un nombre distinguido relativo que es un identificador asignado por la organización, como un nombre de usuario o un número de empleado. Hoy en día, un DN podría tener la forma de uid=00003,ou=People,dc=example,dc=com. La ventaja de esta estructura es que las entradas no necesitan moverse incluso cuando los empleados cambian de nombre o son transferidos a diferentes departamentos. Estos cambios pueden efectuarse simplemente modificando un atributo, y las aplicaciones que puedan estar utilizando el DN como identificador único (por ejemplo, en una base de datos) no necesitan ser tocadas.

Referencias

  1. "¿Qué es un árbol de información de directorio (DIT)?" . jumpcloud.com . Consultado el 1 de octubre de 2025 .