OpenLDAP密码策略属性查询失败,ldapsearch指令报错排查
OpenLDAP密码策略查询报错解决
核心问题原因
你遇到的No such object (32)报错,主要有两个关键原因:
cn=config目录权限限制:OpenLDAP的cn=config是内部配置根目录,默认只有专门的配置管理员账号(而非业务账号cn=user01)拥有访问权限,普通业务账号无法读取该目录下的条目。- 密码策略存储路径可能不符:部分托管式OpenLDAP会将密码策略放在业务目录(如
o=myOrg下),而非cn=config中,你使用的base DN可能指向了错误的位置。
具体解决步骤
1. 尝试查询业务目录下的密码策略
修改base DN为业务目录路径(假设密码策略存放在ou=Password Policies,o=myOrg),执行以下命令:
ldapsearch -H ldap://ldap.server -x -D "cn=user01,ou=App,ou=Systems,o=myOrg" -W -b "cn=Standard Customer Policy,ou=Password Policies,o=myOrg" -s base "(objectclass=*)" pwdMaxAge pwdExpireWarning pwdMinLength pwdInHistory
2. 使用配置管理员账号查询cn=config目录
如果确认策略确实在cn=config下,需要使用拥有cn=config访问权限的管理员账号执行查询:
ldapsearch -H ldap://ldap.server -x -D "cn=admin,cn=config" -W -b "cn=Standard Customer Policy,cn=Password Policies,cn=config" -s base "(objectclass=*)" pwdMaxAge pwdExpireWarning pwdMinLength pwdInHistory
3. 验证策略条目是否存在
先查询cn=Password Policies,cn=config下的所有密码策略条目,确认目标策略是否存在:
ldapsearch -H ldap://ldap.server -x -D "cn=admin,cn=config" -W -b "cn=Password Policies,cn=config" -s sub "(objectclass=pwdPolicy)"
内容的提问来源于stack exchange,提问作者Maya
相关产品推荐
相关产品推荐

