在 Java 的 ldapContext 中搜索所有子域

Search across all subdomains in a ldapContext in Java

我已经在 Java 中建立了一个 LdapContext,并希望对其执行搜索。我正在连接到根域为 dc=fake,dc=domain,dc=com 的 IP (ldap://1.1.1.20:389)。我正在寻找验证此服务器上的用户,但用户分布在林中的多个域中。我正在尝试查询根级别以搜索用户的所有子域。

我找到了这个教程,https://docs.oracle.com/javase/10/jmx/examples-lookup-ldap-client-java.htm#JSJMX-GUID-5BA2ADC5-5597-4F1D-BF53-F1A2C7DB6117,并用它来尝试搜索根级别,方法是像教程中那样将我的 LdapContext 转换为 DirContext .

ctx = new InitialLdapContext(env, null);
DirContext root = (DirContext) (ctx.lookup(""));

SearchControls searchControls = new SearchControls();
searchControls.setSearchScope(SearchControls.SUBTREE_SCOPE);
searchControls.setTimeLimit(30000);
ctx.setRequestControls(null);
NamingEnumeration<?> namingEnum = root.search("", "(CN=Bob Test)", searchControls);

while (namingEnum.hasMore())
{
    SearchResult result = (SearchResult) namingEnum.next();
    Attributes attrs = result.getAttributes();
    IDActive = true;            
}

这导致 PartialResultException。我能够搜索特定位置,但我不知道如何从根目录正确地 "trickle down" 我的搜索,以便它可以验证任何子域中的用户。谢谢

如果您需要搜索整个 AD 林,应该就像连接到全局目录一样简单。就像更改连接的端口一样简单(只要没有防火墙阻止连接):

ldap://1.1.1.20:3268

全局目录也使用 LDAP 协议,但 returns 来自整个林,而不仅仅是服务器的域。有几个注意事项:

  1. 您不能在 GC 上进行更改。
  2. 某些属性未复制到 GC(例如,accountExpires)。所以请注意,您无法通过常规 LDAP 在 GC 上获得所有相同的数据。

如果您遇到其中任何一个问题,您可以从 GC 获取 distinguishedName,然后使用它通过常规 LDAP 绑定到对象以修改它或获取您需要的额外数据。