跨域LDAP查询:从子域DC查询根域用户的可行性及配置需求
问题解答
是否可行?
可行。在Active Directory的域树架构中,子域与根域默认存在双向父/子信任关系,子域的域控制器(DC)可通过该信任关系查询根域的目录数据,包括用户数据。
需要的特殊配置
- 验证域信任状态:虽然默认子域与根域为双向信任,但需确认信任未被手动中断或配置异常。可在子域DC上执行命令
net trust \\根域域名 /verify来验证信任有效性。 - 配置应用LDAP查询路径:应用需指向子域DC的LDAP服务,且查询时指定根域的命名上下文(NC)。例如根域为
contoso.com,用户数据的命名上下文是DC=contoso,DC=com,应用的LDAP查询路径可设置为LDAP://子域DC域名/DC=contoso,DC=com;若子域DC是全局编录服务器,也可通过全局编录端口3268查询,路径为LDAP://子域DC域名:3268/DC=contoso,DC=com。 - 开放子域与根域DC的通信端口:子域DC需能和根域DC通信,需确保网络允许LDAP(389)、全局编录(3268)、Kerberos(88)、DNS(53)等端口的双向通行,否则信任关系及数据查询会失败。
- 配置账号读取权限:应用使用的服务账号需具备根域用户数据的读取权限,默认域用户通常拥有基础读取权限,若存在自定义权限限制,需确保账号拥有对应访问权限。
内容的提问来源于stack exchange,提问作者maggo123
相关产品推荐
相关产品推荐

