Introducción
Este documento describe por qué es posible que las consultas de grupo LDAP no funcionen en un dispositivo de seguridad de correo electrónico (ESA).
¿Por qué la consulta de grupo LDAP no funciona con Active Directory?
¿Por qué la consulta de grupo LDAP no produce los resultados esperados cuando se prueba con un usuario que es definitivamente miembro del grupo especificado?
Con las consultas de grupo que utilizan Microsoft Active Directory, es necesario utilizar el nombre distinguido (DN) del grupo en lugar de su nombre común (CN). A continuación se muestran algunos ejemplos de cómo se ven estos dos elementos:
Nombre común (NC):
Administradores
Usuarios de Phoenix
Nombre distinguido (DN):
CN=Administradores, DC=Ejemplo, DC=Com
CN=Phoenix-Users, OU=Phoenix, DC=Cisco, DC=Com
Si no está seguro de qué es el DN, puede buscarlo en Usuarios y equipos de Active Directory:
- Vaya al menú "Ver" y seleccione "Funciones avanzadas"
- En las propiedades del objeto de grupo que desee, haga clic en el "Editor de atributos"
- Desplácese hasta el atributo ‘distinguidoName’ y haga doble clic en el atributo
- Se debe resaltar la cadena completa. Hacer clic con el botón secundario y copiar en el portapapeles
Una vez que tenga el DN del grupo, puede utilizarlo siempre que especifique el nombre del grupo. Esto incluye consultas de prueba, filtros de contenido y mensajes, y también políticas de correo.
Otro enfoque sería utilizar uno de los dos programas siguientes para encontrar el DN:
ADExplorer:
http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx
Explorador LDAP de Softerra:
http://www.ldapadministrator.com/download.htm
A continuación se describe el proceso general para utilizar una de estas herramientas con este fin:
- Conectarse al controlador de dominio mediante la herramienta de exploración LDAP
- Busque un objeto de usuario que sea miembro del grupo
- Busque el atributo 'memberOf' del objeto de usuario
- Busque el DN correspondiente al grupo al que intenta dirigirse
- Copie el DN del grupo de destino desde este atributo