You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

跨域LDAP查询:从子域DC查询根域用户的可行性及配置需求

问题解答

是否可行?

可行。在Active Directory的域树架构中,子域与根域默认存在双向父/子信任关系,子域的域控制器(DC)可通过该信任关系查询根域的目录数据,包括用户数据。

需要的特殊配置

  • 验证域信任状态:虽然默认子域与根域为双向信任,但需确认信任未被手动中断或配置异常。可在子域DC上执行命令 net trust \\根域域名 /verify 来验证信任有效性。
  • 配置应用LDAP查询路径:应用需指向子域DC的LDAP服务,且查询时指定根域的命名上下文(NC)。例如根域为contoso.com,用户数据的命名上下文是DC=contoso,DC=com,应用的LDAP查询路径可设置为 LDAP://子域DC域名/DC=contoso,DC=com;若子域DC是全局编录服务器,也可通过全局编录端口3268查询,路径为 LDAP://子域DC域名:3268/DC=contoso,DC=com。
  • 开放子域与根域DC的通信端口:子域DC需能和根域DC通信,需确保网络允许LDAP(389)、全局编录(3268)、Kerberos(88)、DNS(53)等端口的双向通行,否则信任关系及数据查询会失败。
  • 配置账号读取权限:应用使用的服务账号需具备根域用户数据的读取权限,默认域用户通常拥有基础读取权限,若存在自定义权限限制,需确保账号拥有对应访问权限。

内容的提问来源于stack exchange,提问作者maggo123

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.22 00:13:09