LDAP-запрос не работает для группы пользователей домена - PullRequest
5 голосов
/ 22 апреля 2011

Я выполняю запрос (memberof=CN=Domain Users,DC=MYDOMAIN, DC=MYCOM)

, но он возвращает нулевой результат, тот же запрос, если я запускаю для другой группы, он возвращает результаты.

Ответы [ 2 ]

7 голосов
/ 25 апреля 2011

Насколько я понимаю, когда вы создаете пользователя, он по умолчанию является членом Domain Users.Вы не можете видеть это в атрибуте memberOf, но вы можете видеть это в primaryGroupID (513=(GROUP_RID_USERS)).Вы не можете подавить ее, если не добавите группу и не сделаете ее primaryGoup для данного пользователя.

enter image description here

Команда, подобная следующей, может позволить вам составить список людей, принадлежащихDomain Users.

ldifde -f file.ldf -d "ou=Monou,dc=dom,dc=fr" -r "(&(objectclass=user)(|(primaryGroupID=513)(memberOf=CN=Utilisateurs du domaine,CN=Users,DC=dom,DC=fr)))"

Будьте осторожны

  1. Здесь используются французские имена ("Utilisateurs du domaine" = "Пользователи домена")
  2. на моем Windows 2008 R2 Я должен запустить команду ldifde как Administrator, чтобы иметь возможность фильтрации по атрибуту memberOf.

Изменение основной группы.

Существует только ОДНА первичная группа.Вы можете изменить основную группу.Для этого вы добавляете пользователя в другую группу и делаете его основным.Тогда основная группа будет изменена на RID другой группы

Здесь под основной группой стоит MonGroupe.

enter image description here

Вы можете увидеть RID, когдавыбрана в качестве основной группы.

enter image description here

3 голосов
/ 22 апреля 2011

Да, это известная проблема.Domain Users обычно является так называемой группой по умолчанию для новых пользователей.Это имя группы по тем или иным причинам не добавляется в обычный список групп, членом которых является пользователь - это всегда грязный особый случай, который необходимо обрабатывать отдельно.

См. Technet AD Группы по умолчанию для получения дополнительной информации.

Я не думаю, что есть простой способ сделать эту работу, к сожалению ....

...