如何查看及修改LDAP密码策略中passwordMinTokenLength配置
查看LDAP中passwordMinTokenLength的配置值
可以通过ldapsearch命令查询该属性,根据你的LDAP结构选择对应命令:
- 全局搜索包含该属性的条目(替换
dc=your-domain,dc=com为你的LDAP根DN):
ldapsearch -x -D "cn=admin" -w "pass" -H ldap:// -b "dc=your-domain,dc=com" "(passwordMinTokenLength=*)" passwordMinTokenLength
执行后会返回所有带有passwordMinTokenLength属性的条目,其中包含该属性的当前值。
- 缩小范围搜索密码策略条目(如果知道密码策略的容器,比如OpenLDAP的
ou=policies):
ldapsearch -x -D "cn=admin" -w "pass" -H ldap:// -b "ou=policies,dc=your-domain,dc=com" "(objectClass=pwdPolicy)" passwordMinTokenLength
解决修改时的"No such object"错误
你遇到的ldap_modify: No such object (32)错误,是因为LDIF文件中填写的dn: cn=xxxxx不是LDAP中存在的有效条目DN。解决步骤:
- 先用上面的
ldapsearch命令找到passwordMinTokenLength属性所在条目的完整DN(比如搜索结果里的dn: cn=default,ou=Policies,dc=example,dc=com)。 - 修改你的LDIF文件,将
dn:字段替换为正确的条目DN:
dn: cn=default,ou=Policies,dc=example,dc=com changetype: modify replace: passwordMinTokenLength passwordMinTokenLength: 64
- 重新执行
ldapmodify命令即可完成修改:
ldapmodify -x -D "cn=admin" -w "pass" -H ldap:// -f /tmp/test.ldif
补充说明
不同LDAP服务器的密码策略位置有差异:
- OpenLDAP(启用ppolicy模块):密码策略通常存储在
ou=policies下,默认策略DN一般为cn=default,ou=policies,dc=your-domain,dc=com - FreeIPA:可通过
ipa pwpolicy-mod命令直接修改,或通过ldapsearch找到对应策略DN后用ldapmodify修改 - Active Directory:该属性不属于AD原生密码策略,AD密码策略需通过组策略管理
内容的提问来源于stack exchange,提问作者Broshet
相关产品推荐
相关产品推荐

