Active Directory组members属性与成员列表不匹配修复求助
修复AD组成员列表与
members属性不一致的问题 针对你遇到的AD组「成员标签页显示全量用户,但members属性及LDAP查询仅返回部分用户」的问题,以下是无需删除重建组的修复方案:
方法1:PowerShell强制同步属性
以域管理员身份启动PowerShell,执行以下命令,利用AD的反向链接属性member(内部维护的完整成员列表)覆盖正向members属性:
# 替换为你的目标组名/组DN $groupName = "Sales-Team" $group = Get-ADGroup -Identity $groupName -Properties members, member # 可选:备份当前members属性值 $group.members | Out-File "C:\Temp\ADGroupMembersBackup.txt" # 用完整的member属性值重置members属性 Set-ADGroup -Identity $group -Replace @{members = $group.member}
执行完成后等待1-2分钟,再检查members属性或执行LDAP查询验证结果。
方法2:ADSI Edit手动修复
如果PowerShell执行有障碍,可通过ADSI Edit直接修改属性:
- 运行
adsiedit.msc打开ADSI编辑器,连接到目标域的「Domain命名上下文」 - 定位到目标组对象,右键选择「属性」
- 在属性列表中找到小写的
member(这是AD自动维护的反向链接属性,存储完整成员),记录所有值 - 找到**大写开头的
members**属性,点击「编辑」,删除现有所有值,然后将member属性的内容全部粘贴进去 - 点击「确定」保存,等待AD复制同步后测试
方法3:排查AD复制问题
若为多域控制器环境,先确认域间复制是否正常:
- 运行
repadmin /showrepl检查所有域控制器的复制状态,排查是否存在复制失败或延迟 - 若发现复制问题,先修复故障(比如DNS解析、权限问题),再运行
repadmin /syncall强制触发全量复制
额外注意事项
- 确认目标组不是动态分布组:动态组的
members属性不会存储静态成员,成员列表是实时计算的,这种情况需要调整LDAP查询逻辑,通过过滤条件获取成员而非直接读取members属性 - 检查
memberCount属性:如果该属性值与成员标签页的数量不符,说明属性同步确实存在异常,优先执行方法1或2强制同步
内容的提问来源于stack exchange,提问作者CaseMatrix
相关产品推荐
相关产品推荐

