Любой тип атрибута строки каталога (http://tools.ietf.org/html/rfc4517#page-8)) можно использовать, если вы хотите сохранить хешированное / зашифрованное значение в виде читаемой строки, скажем, в кодировке Base64. Вы также можете сохранить его в любом типе атрибута строки октета. (http://tools.ietf.org/html/rfc4517#page-19).
Если ответы на секретные вопросы необходимо восстановить или требуется некоторая снисходительность во время проверки (например, безразличный / нижний / верхний регистр), шифрование может быть лучшим вариантом. Было бы предпочтительно иметь промежуточное программное обеспечение, чтобы сделать это тоже. Как сказал Терри Гарднер, это зависит от того, какое программное обеспечение сервера каталогов вы используете. Например, IBM Security Directory Server может быть сконфигурирован для шифрования значений атрибутов. Шифрование выполняется с использованием элементов безопасности, указанных при установке программного обеспечения. Приложение не должно делать ничего особенного. Программное обеспечение Novell, Red Hat и Oracle / Sun Directory Server также поддерживает зашифрованные атрибуты. Я не эксперт по AD, но я думаю, что он не поддерживает зашифрованные атрибуты. Я думаю, что то же самое для OpenLDAP.