LDAP筛选器无法排除目标OU,求问题排查与解决方法
问题分析与解决方法
你的LDAP筛选器失效的原因是错误地在通配符前添加了CN=,导致筛选逻辑仅匹配DN以CN=开头且位于目标OU的用户,但LDAP对distinguishedName的通配符匹配不需要指定前缀RDN(比如CN=)。
修正后的筛选器
直接去掉多余的CN=,使用以下筛选器即可正确排除OU=Designers,OU=Employees,DC=company,DC=com下的所有用户:
(&(objectCategory=person)(objectClass=user)(!(distinguishedName=*,OU=Designers,OU=Employees,DC=company,DC=com)))
额外说明
- 这个筛选器的逻辑是:筛选所有属于person类别的用户对象,同时排除
distinguishedName以,OU=Designers,OU=Employees,DC=company,DC=com结尾的对象(也就是目标OU下的所有用户)。 - 如果需要排除目标OU及其所有子OU下的用户,可以使用LDAP扩展匹配规则
1.2.840.113556.1.4.1941:(递归匹配容器),筛选器如下:
(&(objectCategory=person)(objectClass=user)(!(distinguishedName:1.2.840.113556.1.4.1941:=OU=Designers,OU=Employees,DC=company,DC=com)))
内容的提问来源于stack exchange,提问作者sajed alam
相关产品推荐
相关产品推荐

