You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用LDAP过滤器仅查询用户的间接组成员身份?

实现方案

Active Directory原生LDAP过滤器没有提供单独筛选间接组成员的匹配规则,但可以通过逻辑排除法组合现有过滤规则实现需求,原理是:从所有包含该用户的直接+间接组中,排除用户的直接成员组,剩下的结果就是仅间接成员组。

对应的C#过滤语句如下:

groupSearch.Filter = $"(&(objectCategory=group)(member:1.2.840.113556.1.4.1941:={userDistinguishedName})(!(member={userDistinguishedName})))";

过滤规则说明

该语句同时满足三个查询条件:

  • 筛选对象类别为组
  • 用户属于该组的直接或间接成员(LDAP_MATCH_FILTER_IN_CHAIN扩展匹配规则,覆盖所有关联组)
  • 用户不是该组的直接成员

额外注意事项

  • 注意LDAP过滤语句的括号必须完全闭合,否则会触发查询语法错误
  • 该查询为AD原生支持的过滤逻辑,和全量递归查询的性能一致,不需要额外在代码中遍历组嵌套关系
  • 直接成员组、间接成员组两个结果集天然无重叠,合并时无需额外去重,只要给对应组对象增加类型标识即可区分。

内容的提问来源于stack exchange,提问作者Kev

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.01 12:36:02