关于Microsoft AD中DC与跨域LDAP查询的技术咨询
Microsoft Active Directory 相关问题解答
1. Microsoft AD中的DC是否仅能承载单个域?是否可同时承载子域?
- 单个域控制器(DC)只能承载一个域,无法同时作为多个不同域(比如父域
domain.com和子域sub.domain.com)的域控制器。 - 父域的DC可以与子域建立信任关系,但子域的域数据、认证服务等必须由子域自己的DC来托管,父域DC不会直接维护子域的域数据库。
2. 子域是否必须部署在独立的DC中?
是的,子域必须部署独立的DC。每个域都需要专属的域控制器来管理本域的用户、组等对象,处理身份认证、域内数据复制等核心服务,子域的域数据独立于父域,无法依赖父域DC来托管。
3. 若不使用GC(全局编录)且禁用引用,通过LDAP查询获取多域/子域的用户、组及其关联关系有哪些方法?是否只能对每个DC分别执行查询?
这种场景下,只能针对每个域的DC分别执行LDAP查询,没有其他跨域查询的捷径,具体操作要点:
- 需明确每个目标域的LDAP绑定路径,比如子域的路径为
LDAP://dc=sub,dc=domain,dc=com - 对每个域的DC单独发起查询,提取该域内的用户、组对象及本地关联关系
- 自行在本地整合不同域的查询结果,比如处理跨域组成员的情况时,需要单独查询成员所在域的对象信息
注:禁用引用后,DC不会自动跳转至其他域的服务器返回跨域结果;而全局编录(GC)的核心作用就是提供跨域的全局对象查询能力,同时禁用这两者后,跨域查询只能手动逐个域处理。
内容的提问来源于stack exchange,提问作者nokinok
相关产品推荐
相关产品推荐

