簡介
本文檔說明為什麼LDAP組查詢在郵件安全裝置(ESA)上不起作用。
為什麼LDAP組查詢不能與Active Directory一起使用?
當使用肯定是指定組成員的使用者進行測試時,為什麼LDAP組查詢不生成預期結果?
使用Microsoft Active Directory進行群組查詢時,必須使用群組的辨別名稱(DN),而不是其一般名稱(CN)。下面是這兩個專案外觀的一些示例:
一般名稱(CN):
管理員
Phoenix使用者
辨別名稱(DN):
CN=管理員,DC=範例,DC=Com
CN=Phoenix-Users, OU=Phoenix, DC=Cisco, DC=Com
如果您不確定DN是什麼,您可以在Active Directory使用者和電腦中找到此項:
- 轉到「檢視」選單並選擇「高級功能」
- 從您想要的群組物件內容中,按一下「屬性編輯器」
- 捲動至'distinguishedName'屬性,然後連按兩下該屬性
- 完整字串應反白顯示。 按一下滑鼠右鍵並複製到剪貼簿
一旦您擁有群組的DN,則可在指定群組名稱時使用該名稱。 這包括測試查詢、內容和郵件過濾器以及郵件策略。
另一種方法是使用以下兩個程式之一來查詢DN:
ADExplorer:
http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx
Softerra LDAP瀏覽器:
http://www.ldapadministrator.com/download.htm
以下概述為此目的使用這些工具之一的一般過程:
- 使用LDAP瀏覽工具連線到域控制器
- 尋找群組成員的使用者物件
- 尋找使用者物件的'memberOf'屬性
- 尋找對應至您嘗試鎖定之群組的DN
- 從此屬性複製目標組的DN