Zimbra 8.8.7配置外部AD GAL:如何修改过滤规则排除管理员组
修改Zimbra 8.8.7的AD GAL过滤规则以排除管理员组
我来帮你搞定这个问题——要在Zimbra 8.8.7配置的AD全局地址列表(GAL)里排除管理员组的成员,只需要在原有的LDAP过滤规则中添加一个否定条件即可。
核心思路
我们需要在最外层的LDAP与逻辑(&)中加入(!memberOf=<管理员组的完整LDAP DN>),这个条件会过滤掉所有直接属于管理员组的用户。如果你的环境存在组嵌套的情况,还可以使用递归匹配规则来排除嵌套成员。
修改后的完整过滤规则
保留原规则的所有逻辑,插入排除条件后的完整规则如下:
(&(!memberOf=CN=Administrators,CN=Builtin,DC=yourdomain,DC=com)(|(displayName=*%s*)(cn=*%s*)(sn=*%s*)(givenName=*%s*)(mail=*%s*))(|(&(objectCategory=person)(objectClass=user)(!(homeMDB=*))(!(msExchHomeServerName=*)))(&(objectCategory=person)(objectClass=user)(|(homeMDB=*)(msExchHomeServerName=*)))(&(objectCategory=person)(objectClass=contact))(objectCategory=publicFolder)(objectCategory=msExchDynamicDistributionList)))
关键注意事项
- 替换实际DN:把上面的
CN=Administrators,CN=Builtin,DC=yourdomain,DC=com替换成你AD环境中管理员组的真实LDAP区分名(DN)。你可以通过AD用户和计算机工具(查看组的属性)或者ldp.exe来获取这个DN。 - 处理嵌套组:如果管理员组里包含其他组(嵌套结构),想要递归排除所有嵌套成员,可以把
memberOf替换成带扩展匹配规则的memberOf:1.2.840.113556.1.4.1941:,也就是:
Zimbra 8.8.7的LDAP客户端支持这个扩展规则,但建议修改后测试一下效果。(!memberOf:1.2.840.113556.1.4.1941:=CN=Administrators,CN=Builtin,DC=yourdomain,DC=com) - 验证配置:修改完过滤规则后,记得在Zimbra后台更新GAL配置,然后测试地址列表搜索,确认管理员组的用户已经被排除。
内容的提问来源于stack exchange,提问作者gibengy
相关产品推荐
相关产品推荐

