如何将LDAP嵌套组导入Proxmox并获取全部成员?
解决Proxmox导入LDAP嵌套组时无法获取子组成员的问题
问题分析
你当前使用的LDAP组过滤器(|(CN=group1)(CN=group2))仅能匹配顶层组,但Proxmox默认不会递归解析LDAP组的嵌套成员关系,这就导致:
- group1只显示直接关联的user1、user2,嵌套的group3成员未被加载
- group2因仅包含嵌套组group4,直接显示为空
解决方案
要实现嵌套组成员的同步,需从Proxmox LDAP配置和过滤器逻辑两方面调整:
1. 开启Proxmox的LDAP递归组查询
这是核心步骤,Proxmox默认关闭递归解析,需手动开启:
- 登录Proxmox Web UI,进入
Datacenter > Permissions > Authentication - 找到你的LDAP认证条目,点击
Edit进入配置页 - 在Group Settings区域:
- 根据你的LDAP类型设置
Group Member Attribute:- Active Directory:填
member - OpenLDAP:填
memberUid
- Active Directory:填
- 勾选Recursive(部分版本显示为
Enable nested groups),启用嵌套组成员递归查询 - 保持
Group Filter为(|(CN=group1)(CN=group2))即可
- 根据你的LDAP类型设置
2. 手动同步验证
配置保存后,点击LDAP条目旁的Sync按钮手动触发组和成员同步,完成后检查:
- group1成员应包含user1、user2、user3、user4
- group2成员应包含user5到user754
补充排查点
如果同步后仍未生效,可检查:
- LDAP绑定用户是否拥有读取组、成员属性的权限
- OpenLDAP环境下,组对象需为
posixGroup类型,确保成员属性映射正确
内容的提问来源于stack exchange,提问作者Simon Lundin
相关产品推荐
相关产品推荐

