【问题标题】:LDAP Query to get all OUs a given user has delegated rights toLDAP 查询以获取给定用户授权的所有 OU
【发布时间】:2012-12-05 13:01:10
【问题描述】:

我不确定这是否可行,但我想通过 LDAP 从 AD 中的给定 OU 获取以下子 OU:

获取所有可管理的 OU(设置密码、编辑权限) 用户或组或其他)由给定的用户 X。

要获得OU,我可以按(objectClass=organizationalUnit)过滤,但是我如何按管理权限过滤,有什么办法吗?

【问题讨论】:

    标签: active-directory ldap-query


    【解决方案1】:

    我认为这是不可能的。管理权限存储在 DACL 中的nTSecurityDescriptor 属性中。为了执行访问检查,您必须评估 DACL 中的每个 ACE,因为拒绝胜过允许。您还必须知道用户所属的每个组,这需要对tokenGroups 属性(或登录令牌)进行自己的查询。我看不出您如何使用 limited operators available 构建一个 LDAP 查询,该查询将 ACL 的所有复杂性都考虑在内。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多