【问题标题】:Retrieve users from Active Directory using ms-Ds-Consistency Guid使用 ms-Ds-Consistency Guid 从 Active Directory 检索用户
【发布时间】:2019-12-20 10:03:43
【问题描述】:

我的 ms-ds-consistency guid 具有与 objectGuid 相同的值。但是在尝试使用 ms-ds-consistency guid 检索用户时,不会返回 AD 对象。以下是查询-

(&(objectCategory=person)(sAMAccountName=*)((ms-DS-ConsistencyGuid=\e7\13\f9\2a\73\9d\89\4e\a3\5b\4d\20\c7\35\94\a2)))

有没有办法使用 ms-ds-consistency guid 检索 AD 对象?有人可以帮帮我吗?

【问题讨论】:

  • 你是如何查询这个的? (命令行 JNDI 或 ???)。也不需要 ObjectClass 或 SamaccountName,因为 Guid 必须是唯一的。尝试仅查询 objectGuid。

标签: active-directory azure-active-directory ldap-query


【解决方案1】:

假设您要查找的值实际上是正确的(您可以使用“属性”选项卡在 AD 用户和计算机中进行验证),那么它应该返回结果,但前提是您只搜索那个域。

mS-DS-ConsistencyGuid 属性不会复制到全局编录中。因此,如果您连接到 GC,您将无法获得结果。您可以使用端口 3269 或 ADUC 中的“整个目录”连接到 GC。

但是,此搜索会很慢,因为 mS-DS-ConsistencyGuid 未编入索引。它必须查看您域中的每个帐户才能找到匹配项。您的其他条件过滤结果越多,查询执行的速度就越快。您可以使用(objectClass=user) 将其限制为仅限用户帐户,因为(objectCategory=person) 实际上也包括联系人和计算机对象。

如果您确实使用了(objectClass=user),那么(sAMAccountName=*) 条件不会为您做任何事情,因为无论如何它都是用户必需的属性。

【讨论】:

    猜你喜欢
    • 2017-04-07
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2016-11-07
    相关资源
    最近更新 更多