LDAP memberOf条件查询无结果,ADUaC如何正确筛选安全组所属用户
ADUC指定安全组成员查询正确编写方案
失效原因
memberOf属性在AD中存储的是用户所属安全组的完整可分辨名称(DN),而非纯安全组名称,因此直接使用通配符匹配组名字符串无法命中对应结果。
具体实现步骤
1. 获取目标安全组的完整DN
- 打开ADUC控制台,定位到你要查询的目标安全组,右键点击选择「属性」
- 切换到「属性编辑器」标签页,找到
distinguishedName属性,复制完整的属性值,示例格式如下:CN=Administrators,CN=Builtin,DC=你的域名,DC=com
2. 编写LDAP查询语句
将复制的完整DN填入memberOf的条件中即可,完整查询示例:
(& (objectClass=user) (objectCategory=user) (memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com) )
扩展说明
- 若需要查询同时属于多个安全组的用户,可并列多个
memberOf条件:
(& (objectClass=user) (objectCategory=user) (memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com) (memberOf=CN=Domain Admins,OU=Groups,DC=testdomain,DC=com) )
- 若需要查询属于任意一个目标安全组的用户,可使用
|条件包裹多个memberOf规则:
(& (objectClass=user) (objectCategory=user) (| (memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com) (memberOf=CN=Domain Admins,OU=Groups,DC=testdomain,DC=com) ) )
- 该查询仅匹配直接加入目标组的用户,不包含嵌套组成员,符合你要求的基础查询场景。
内容的提问来源于stack exchange,提问作者Pesi
相关产品推荐
相关产品推荐

