You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用DirectorySearcher跨域查询AD分发组成员的PowerShell问题

问题原因分析

你在第二个域查询失败的核心原因有两个:

  1. 跨域反向链接数据缺失:memberOf:1.2.840.113556.1.4.1941:(LDAP_MATCHING_RULE_IN_CHAIN)依赖域控制器本地存储的组-成员反向链接索引。第二个域的DC不会存储第一个域分发组的成员关系数据,所以无法通过该规则匹配跨域用户。
  2. 引用追踪未启用:你注释掉了$objSearcher.ReferralChasing = "All",导致查询无法自动跨域追踪到第一个域的目录数据。
解决方案

以下两种方式可以直接获取第二个域中属于第一个域分发组的用户:

方式1:直接匹配memberOf属性(非嵌套组场景)

如果目标分发组没有嵌套其他组,直接查询用户的memberOf属性是否等于目标组的完整DN即可:

$objDomain = New-Object System.DirectoryServices.DirectoryEntry("LDAP://DC=two,DC=example2,DC=com")
$objSearcher = New-Object System.DirectoryServices.DirectorySearcher
$objSearcher.SearchRoot = $objDomain
$objSearcher.PageSize = 1000
$objSearcher.SearchScope = "Subtree"
$objSearcher.ReferralChasing = "All"  # 必须启用引用追踪
$objSearcher.PropertiesToLoad.Add("distinguishedName")

$objSearcher.Filter = "(memberOf=CN=distro,OU=DLs,OU=groups,DC=one,DC=ad,DC=example1,DC=com)"
$objSearcher.FindAll()

方式2:全局编录查询(支持嵌套组)

全局编录存储了所有信任域的核心目录数据,包括跨域组的成员链。通过连接全局编录的3268端口,可以跨域解析嵌套组的成员:

# 连接到第二个域的全局编录服务器(端口3268)
$objGC = New-Object System.DirectoryServices.DirectoryEntry("LDAP://DC=two,DC=example2,DC=com:3268")
$objSearcher = New-Object System.DirectoryServices.DirectorySearcher
$objSearcher.SearchRoot = $objGC
$objSearcher.PageSize = 1000
$objSearcher.SearchScope = "Subtree"
$objSearcher.ReferralChasing = "All"
$objSearcher.PropertiesToLoad.Add("distinguishedName")

# 过滤条件:仅匹配第二个域的用户,且属于目标分发组(含嵌套)
$objSearcher.Filter = "(&(objectCategory=person)(objectClass=user)(distinguishedName=*,DC=two,DC=example2,DC=com)(memberOf:1.2.840.113556.1.4.1941:=CN=distro,OU=DLs,OU=groups,DC=one,DC=ad,DC=example1,DC=com))"
$objSearcher.FindAll()
注意事项
  • 执行查询的账号必须拥有两个域的用户读取权限,以及目标分发组的读取权限。
  • 两个域之间必须存在双向信任关系,否则跨域查询会失败。

内容的提问来源于stack exchange,提问作者IMTheNachoMan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 02:55:33