仅用IP、用户名和密码能否通过LDAP连接Active Directory?
Active Directory LDAP绑定规则说明
仅持有ldap://1.2.3.4格式的LDAP地址、用户名、密码时,不需要提前知晓域、CN/DN信息也有可能完成绑定,具体取决于你持有的用户名格式,以及AD服务端的配置规则。
不需要提前获取DN/域信息的绑定场景
- 你持有的用户名是
用户主体名称(UPN)格式:比如zhangsan@company.com,该格式本身就包含了域信息,AD服务端可以直接解析定位到对应用户对象,直接用该用户名+密码发起绑定请求即可,不需要额外拼接CN、DC组成的完整DN。 - 你持有的用户名是带域前缀的
sAMAccountName格式:比如COMPANY\zhangsan,该格式AD同样可以直接识别校验,不需要提前获取用户的完整DN。
必须提供DN/域信息才能绑定的场景
- 如果你只有纯用户名(既没有@域后缀,也没有域前缀),AD无法定位用户所属的域和对象位置,这种情况必须满足以下任一条件才能完成绑定:
- AD开启了匿名查询权限:你可以先发起匿名绑定查询根DSE获取域的
DC组件,再检索到对应用户的完整DN,之后用完整DN+密码发起正式绑定 - 你可以手动拼接出对应用户的完整DN:比如
CN=张三,OU=技术部,DC=company,DC=com,直接用完整DN+密码发起绑定请求
- AD开启了匿名查询权限:你可以先发起匿名绑定查询根DSE获取域的
补充说明:如果AD禁用了匿名查询权限,你又不知道用户的UPN、带域前缀的用户名,也不知道完整DN,这种情况就无法完成绑定,必须提前获取对应的域信息或用户DN信息。
内容的提问来源于stack exchange,提问作者tester778899
相关产品推荐
相关产品推荐

