配置Active Directory支持LDAPmodify及LDAPS等相关问题求助
解决Microsoft AD与Linux服务集成的LDAPS及权限配置问题
1. 启用AD的LDAPS服务
AD默认未开启LDAPS,需按以下步骤配置:
- 先确认AD域控制器已安装Active Directory证书服务(AD CS),并配置为企业根CA(未部署的话先完成部署)。
- 为域控制器申请并安装LDAPS专用证书:
- 打开服务器管理器,进入AD CS控制台,右键点击CA服务器,选择「新建证书申请」。
- 选择「计算机」模板,填写证书信息时,确保主体名称包含域控制器的FQDN(如
dc01.contoso.com),同时在「备用名称」中添加域控制器的NetBIOS名、FQDN(可选添加IP地址)。 - 完成申请后,在「证书颁发机构」控制台找到已颁发的证书,右键选择「安装证书」,导入到「本地计算机」的「个人」存储区。
- 验证启用状态:用Windows自带的
ldp.exe工具,连接端口636,能成功绑定即说明配置生效。
2. 获取Linux客户端可用的.pem格式证书
AD证书存储在域控制器本地计算机存储中,导出及转换步骤:
- 打开「运行」输入
mmc.exe,添加「证书」管理单元,选择「本地计算机」。 - 展开「个人>证书」,找到LDAPS专用证书,右键选择「所有任务>导出」。
- 导出向导中选择「不导出私钥」,再选「Base-64编码的X.509(.CER)」格式,保存为
.cer文件。 - 将
.cer上传到Linux服务器,用以下命令转换为.pem:openssl x509 -inform der -in domain-controller.cer -out domain-controller.pem - 验证有效性:执行
openssl s_client -connect dc01.contoso.com:636 -CAfile domain-controller.pem,返回「Verify return code: 0 (ok)」即为成功。
3. 创建拥有LDAP增删改权限的AD用户
- 打开「Active Directory用户和计算机」控制台,右键目标组织单元(OU),选择「新建>用户」,填写基本信息并设置永不过期的密码。
- 右键该用户,选择「属性>安全>高级」,点击「添加」选中刚创建的用户,配置必要权限(按需调整):
- 允许「创建/删除子对象」(针对需操作的对象类型,如用户、组)
- 允许「写入」(针对需修改的属性)
- 允许「删除」(针对目标对象)
- 若需全域范围权限,可将用户加入「Account Operators」组(默认拥有域内用户、组的管理权限),但遵循最小权限原则,优先仅赋予目标OU权限。
绑定失败问题排查
- 自身管理员凭证绑定失败,大概率是因为默认用Kerberos身份验证,而
ldapsearch默认用简单绑定。尝试用SASL GSSAPI绑定:
确保Linux客户端已配置ldapsearch -Y GSSAPI -H ldap://dc01.contoso.com -b "dc=contoso,dc=com"/etc/krb5.conf,且先用kinit your-admin-account@CONTOSO.COM获取票据再执行命令。 - 若坚持LDAPS简单绑定,需确认账号未被AD限制LDAP绑定,且密码符合复杂度要求。
内容的提问来源于stack exchange,提问作者Gary Stainburn
相关产品推荐
相关产品推荐

