You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

LDAP memberOf条件查询无结果,ADUaC如何正确筛选安全组所属用户

ADUC指定安全组成员查询正确编写方案

失效原因

memberOf属性在AD中存储的是用户所属安全组的完整可分辨名称(DN),而非纯安全组名称,因此直接使用通配符匹配组名字符串无法命中对应结果。

具体实现步骤

1. 获取目标安全组的完整DN

  • 打开ADUC控制台,定位到你要查询的目标安全组,右键点击选择「属性」
  • 切换到「属性编辑器」标签页,找到distinguishedName属性,复制完整的属性值,示例格式如下:
    CN=Administrators,CN=Builtin,DC=你的域名,DC=com

2. 编写LDAP查询语句

将复制的完整DN填入memberOf的条件中即可,完整查询示例:

(&
(objectClass=user)
(objectCategory=user)
(memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com)
)

扩展说明

  • 若需要查询同时属于多个安全组的用户,可并列多个memberOf条件:
(&
(objectClass=user)
(objectCategory=user)
(memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com)
(memberOf=CN=Domain Admins,OU=Groups,DC=testdomain,DC=com)
)
  • 若需要查询属于任意一个目标安全组的用户,可使用|条件包裹多个memberOf规则:
(&
(objectClass=user)
(objectCategory=user)
(|
(memberOf=CN=Administrators,CN=Builtin,DC=testdomain,DC=com)
(memberOf=CN=Domain Admins,OU=Groups,DC=testdomain,DC=com)
)
)
  • 该查询仅匹配直接加入目标组的用户,不包含嵌套组成员,符合你要求的基础查询场景。

内容的提问来源于stack exchange,提问作者Pesi

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 03:06:03