当成员attrib不起作用时,从活动目录中检索组成员/成员资格

时间:2012-06-29 12:46:06

标签: active-directory adsi

我正在努力让所有小组成员来自" Domain Users"。使用AD Users MMC选项卡时,我得到了很多结果。使用ADSI时 - 不是。以下DOESN&T; T按预期工作:

  • 通过LDAP / ADSI查看组条目的成员属性。当有更多成员时,它只返回56个成员。
  • 按memberOf搜索(只返回几个条目)
  • 按primaryGroup搜索(它不是主要组)
  • 通过tokenGrops搜索(它是一个构造的属性)

任何赞赏的想法。

1 个答案:

答案 0 :(得分:2)

(我只是仔细阅读并看到你认为它不是主要群体......但我怀疑这是答案:))

用户可以通过另一种机制成为组的成员,并且它由组中用户的primaryGroupID属性控制。

如果用户的primaryGroupID设置为某个组的某个RID,则该用户在该组中具有功能,即使它们未显示在该组的成员属性中。像ADUC这样的工具足够明智地寻找这个。当您在堆栈中稍低一点并通过LDAP命中目录时,您需要足够聪明才能去寻找它。

您可以对此进行搜索,也可以在目录中使用构造属性进行考虑。