我有一个Windows 2008域,我通过ldapsearch查询,如果我使用一个域pipe理员帐户,我得到所有用户,但我如果使用我为此创build的服务帐户,我错过了随机对象。
例如:
#> ldapsearch -LLL -H ldap://domain-controller.my-domain.com:389 -b 'dc=MY-DOMAIN,dc=COM' -D 'MY-DOMAIN\administrator' -W '(&(objectClass=Person)(sAMAccountName=*)(memberof=cn=StashTeam,ou=MyTeams,ou=MyDomainUsers,dc=MY-DOMAIN,dc=COM)(!(userAccountControl=514)))' | grep cn:
我得到一个列表:
cn: Homer Simpson cn: Marge Simpson cn: Bart Simpson cn: Lisa Simpson cn: Maggie Simpson
但是,如果我运行(使用我的服务帐户):
#> ldapsearch -LLL -H ldap://domain-controller.my-domain.com:389 -b 'dc=MY-DOMAIN,dc=COM' -D 'MY-DOMAIN\ServiceUser' -W '(&(objectClass=Person)(sAMAccountName=*)(memberof=cn=StashTeam,ou=MyTeams,ou=MyDomainUsers,dc=MY-DOMAIN,dc=COM)(!(userAccountControl=514)))' | grep cn:
我得到一个像这样的列表:
cn: Homer Simpson cn: Lisa Simpson cn: Maggie Simpson
这可能是一个隐藏的权限问题,因为AD可以在奇怪的地方存储帐户,如果你不小心,权限可以被带走。
我要做的第一个故障排除步骤是查看是否有任何错误的帐户中的位置相关性。 这可能指向权利微妙差异的地点。
如果它们与特定位置不相关,则下一步是查看各个对象的权限,以确定是否存在可能阻碍的差异。