You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

SYSTEM与Admin用户执行Get-ADUser结果差异的权限原因排查

问题:AD用户查询结果因运行账户不同产生差异的原因

执行的PowerShell命令:

Get-ADUser -LDAPFilter '(|(userpassword=*)(unixuserpassword=*))' -Properties * | Select-Object samaccountname, description, UnixUserPassword, UserPassword, unicodePwd, msSFU30Name, msSFU30Password, os400-password

执行结果差异:

  • 以SYSTEM用户运行:返回5个用户详情,仅能获取userpassword条目,无法获取unixuserpassword;
  • 以Admin用户运行:返回16个用户详情,可同时获取userpassword和unixuserpassword。

请问是哪项权限或配置设置导致该行为?


原因分析
  • AD属性读取权限限制:unixUserPassword属于Unix集成相关的AD属性(通常关联SFU/Identity Management for Unix组件),默认仅授予域管理员等高权限账户读取权限。SYSTEM账户虽本地权限高,但在AD域中未被授予该属性的读取权限,因此无法获取该字段,同时LDAP查询会自动过滤掉包含该属性但无权限读取的用户对象,导致结果数量更少。
  • LDAP查询的权限过滤机制:AD的LDAP查询会基于当前用户的权限自动筛选结果——无权限读取的属性不会返回,无权限访问的用户对象也会被排除。Admin账户作为域管理员,拥有AD对象全属性的读取权限,因此能返回所有匹配筛选条件的用户及完整属性。
  • 属性集权限配置:unixUserPassword可能归属特定的Unix相关属性集,域管理员默认拥有该属性集的读取权限,而SYSTEM账户未被配置对应权限。可通过AD用户对象的高级权限设置,检查SYSTEM账户是否拥有读取unixUserPassword或对应属性集的权限。

内容的提问来源于stack exchange,提问作者RDX

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.02 00:05:47