You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Zimbra 8.8.7配置外部AD GAL:如何修改过滤规则排除管理员组

修改Zimbra 8.8.7的AD GAL过滤规则以排除管理员组

我来帮你搞定这个问题——要在Zimbra 8.8.7配置的AD全局地址列表(GAL)里排除管理员组的成员,只需要在原有的LDAP过滤规则中添加一个否定条件即可。

核心思路

我们需要在最外层的LDAP与逻辑(&)中加入(!memberOf=<管理员组的完整LDAP DN>),这个条件会过滤掉所有直接属于管理员组的用户。如果你的环境存在组嵌套的情况,还可以使用递归匹配规则来排除嵌套成员。

修改后的完整过滤规则

保留原规则的所有逻辑,插入排除条件后的完整规则如下:

(&(!memberOf=CN=Administrators,CN=Builtin,DC=yourdomain,DC=com)(|(displayName=*%s*)(cn=*%s*)(sn=*%s*)(givenName=*%s*)(mail=*%s*))(|(&(objectCategory=person)(objectClass=user)(!(homeMDB=*))(!(msExchHomeServerName=*)))(&(objectCategory=person)(objectClass=user)(|(homeMDB=*)(msExchHomeServerName=*)))(&(objectCategory=person)(objectClass=contact))(objectCategory=publicFolder)(objectCategory=msExchDynamicDistributionList)))

关键注意事项

  • 替换实际DN:把上面的CN=Administrators,CN=Builtin,DC=yourdomain,DC=com替换成你AD环境中管理员组的真实LDAP区分名(DN)。你可以通过AD用户和计算机工具(查看组的属性)或者ldp.exe来获取这个DN。
  • 处理嵌套组:如果管理员组里包含其他组(嵌套结构),想要递归排除所有嵌套成员,可以把memberOf替换成带扩展匹配规则的memberOf:1.2.840.113556.1.4.1941:,也就是:
    (!memberOf:1.2.840.113556.1.4.1941:=CN=Administrators,CN=Builtin,DC=yourdomain,DC=com)
    
    Zimbra 8.8.7的LDAP客户端支持这个扩展规则,但建议修改后测试一下效果。
  • 验证配置:修改完过滤规则后,记得在Zimbra后台更新GAL配置,然后测试地址列表搜索,确认管理员组的用户已经被排除。

内容的提问来源于stack exchange,提问作者gibengy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 07:46:15