Тема подписания такова, что Microsoft делает так, чтобы им не пришлось “чинить” свои собственные системы. Их внутренние системы широко используют 389, и им не хочется иметь дело со сложностью SSL и сертификатами. Это стандартная практика, и так они справляются с использованием протоколов без шифрования (много такого в мире MS, не только LDAP 389). 636 LDAPS, несмотря на ложную информацию, является безопасным и подходит для неприкосновенных вещей, чтобы продолжать использовать LDAP для поиска и аутентификации без подписи. Пока Microsoft не уничтожит Active Directory… что, кстати, уже “на подходе”. Тогда все будут жаловаться, что это всё, что знают и ожидают большинство в мире Windows. У Microsoft есть ответы, но вам не понравится их решения.
Да, большинство используют внутренние CA и продвигают доверие. Именно это мы делаем. Хотя это означает, что управление сертификатами становится более сложным (они истекают).
Весь мир считает, что CA всех взломали (FUD — страх, неопределенность и сомнения для получения выгоды), и посылает сообщение о том, что все SSL-сертификаты скомпрометированы (это FUD). Выдача сертификатов — крупный бизнес. Запуск собственного CA с долгим сроком действия и сертификацией — это способ заработать деньги на важнейших людях. Может, это и политика/жадность. И, конечно, как единственно правильный ответ, предлагают перейти в облако Microsoft и использовать “современную аутентификацию”, которая зачастую требует платить Microsoft.
Подробнее (просто потому что)
Идея Microsoft — избавиться от паролей. Но они еще не готовы, так как устоявшиеся протоколы, такие как файловое и печатное обслуживание, все еще используют NTLMv2 и пароли (это лишь пример, RDP тоже). В прошлом (сейчас) пароли позволяли неучастникам домена получать доступ. Даже если использовалась учетная запись домена, она не проходила через билеты (Kerberos). Сейчас они пытаются создать Kerberos-облако, которое сначала обеспечивает доверие (любишь Microsoft — платишь), а потом “что угодно” как иностранный кандидат может получить “билет” для доверия. Это Leveraging the fact that we love Microsoft and are paying for cloud services… кстати, да, очень связаны с интернетом.
Мир без паролей есть и вне Microsoft, просто Microsoft обычно не хочет использовать эти технологии в своих проприетарных решениях (чтобы зарабатывать деньги).
Microsoft живет в мире “больших корпораций”, где каждая компания хочет зарабатывать много денег. Кто-то должен быть королем, и это хочет Microsoft. Всё это работает (они уже на этом пути).
Больше, чем хотелось бы знать. Готовьтесь к миру с очень высокой задержкой, полностью зависимому от интернета и облака Microsoft.