【发布时间】:2012-12-05 13:01:10
【问题描述】:
我不确定这是否可行,但我想通过 LDAP 从 AD 中的给定 OU 获取以下子 OU:
获取所有可管理的 OU(设置密码、编辑权限) 用户或组或其他)由给定的用户 X。
要获得OU,我可以按(objectClass=organizationalUnit)过滤,但是我如何按管理权限过滤,有什么办法吗?
【问题讨论】:
标签: active-directory ldap-query
我不确定这是否可行,但我想通过 LDAP 从 AD 中的给定 OU 获取以下子 OU:
获取所有可管理的 OU(设置密码、编辑权限) 用户或组或其他)由给定的用户 X。
要获得OU,我可以按(objectClass=organizationalUnit)过滤,但是我如何按管理权限过滤,有什么办法吗?
【问题讨论】:
标签: active-directory ldap-query
我认为这是不可能的。管理权限存储在 DACL 中的nTSecurityDescriptor 属性中。为了执行访问检查,您必须评估 DACL 中的每个 ACE,因为拒绝胜过允许。您还必须知道用户所属的每个组,这需要对tokenGroups 属性(或登录令牌)进行自己的查询。我看不出您如何使用 limited operators available 构建一个 LDAP 查询,该查询将 ACL 的所有复杂性都考虑在内。
【讨论】: