|
1
12
如果你在用
第二个选项是查询所有子ou:s的人员ou(
编辑: @geoffc-这将很难实现。默认情况下,所有经过身份验证的用户都具有对Active Directory中所有对象的读取权限。仅仅在邪恶的ou上设置一个“拒绝读取”并不能做到这一点,因为经过身份验证的用户的读取权限是在单个用户对象上设置的(在本例中),因此优先于ou上设置的拒绝acl。实际上,您必须在邪恶的ou中的每个对象上设置deny read acl,并始终确保添加到目录中的新对象获得相同的deny权限集。您可以编辑Active Directory架构并删除经过身份验证的用户的权限,但这将破坏许多其他内容(包括Exchange),而且Microsoft不支持这些内容。 |
|
|
2
5
以下是技巧:
我在建立一个地址簿以便扫描电子邮件时遇到了类似的问题。
我试过
|
|
3
3
afaict,这不能用Active Directory中的LDAP过滤器来完成。许多其他LDAP实现支持可扩展匹配,但AD不支持。
用户推荐的过滤器包含(
|
|
|
4
2
根据 http://www.zytrax.com/books/ldap/apa/component.html ,可以使用LDAP组件筛选器获取所需内容。下面是一个符合您描述的示例:
这匹配所有具有OrganizationUnit的ObjectClass的对象,但拒绝其DN包含符合ou=evil的组件的任何对象。 |
|
|
5
1
对象类
|
|
|
Sandeep Kumar · 从返回的字段中提取特定字符串 2 年前 |
|
|
Charles Waters · 组合LDAP查询不会给出正确的结果 2 年前 |
|
|
geekygeek · AWS托管目录服务,无法配置DHCP服务 3 年前 |
|
|
Xyro · Azure AD本地计算机限制 3 年前 |