You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Active Directory组members属性与成员列表不匹配修复求助

修复AD组成员列表与members属性不一致的问题

针对你遇到的AD组「成员标签页显示全量用户,但members属性及LDAP查询仅返回部分用户」的问题,以下是无需删除重建组的修复方案:

方法1:PowerShell强制同步属性

以域管理员身份启动PowerShell,执行以下命令,利用AD的反向链接属性member(内部维护的完整成员列表)覆盖正向members属性:

# 替换为你的目标组名/组DN
$groupName = "Sales-Team"
$group = Get-ADGroup -Identity $groupName -Properties members, member

# 可选:备份当前members属性值
$group.members | Out-File "C:\Temp\ADGroupMembersBackup.txt"

# 用完整的member属性值重置members属性
Set-ADGroup -Identity $group -Replace @{members = $group.member}

执行完成后等待1-2分钟,再检查members属性或执行LDAP查询验证结果。

方法2:ADSI Edit手动修复

如果PowerShell执行有障碍,可通过ADSI Edit直接修改属性:

  1. 运行adsiedit.msc打开ADSI编辑器,连接到目标域的「Domain命名上下文」
  2. 定位到目标组对象,右键选择「属性」
  3. 在属性列表中找到小写的member(这是AD自动维护的反向链接属性,存储完整成员),记录所有值
  4. 找到**大写开头的members**属性,点击「编辑」,删除现有所有值,然后将member属性的内容全部粘贴进去
  5. 点击「确定」保存,等待AD复制同步后测试

方法3:排查AD复制问题

若为多域控制器环境,先确认域间复制是否正常:

  • 运行repadmin /showrepl检查所有域控制器的复制状态,排查是否存在复制失败或延迟
  • 若发现复制问题,先修复故障(比如DNS解析、权限问题),再运行repadmin /syncall强制触发全量复制

额外注意事项

  • 确认目标组不是动态分布组:动态组的members属性不会存储静态成员,成员列表是实时计算的,这种情况需要调整LDAP查询逻辑,通过过滤条件获取成员而非直接读取members属性
  • 检查memberCount属性:如果该属性值与成员标签页的数量不符,说明属性同步确实存在异常,优先执行方法1或2强制同步

内容的提问来源于stack exchange,提问作者CaseMatrix

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 03:25:15