Einleitung
In diesem Dokument wird beschrieben, warum LDAP-Gruppenabfragen auf einer E-Mail-Security-Appliance (ESA) möglicherweise nicht funktionieren.
Warum funktioniert die LDAP-Gruppenabfrage nicht mit Active Directory?
Warum liefert die LDAP-Gruppenabfrage nicht die erwarteten Ergebnisse, wenn sie mit einem Benutzer getestet wird, der definitiv Mitglied der angegebenen Gruppe ist?
Bei Gruppenabfragen mit Microsoft Active Directory muss der DN der Gruppe und nicht ihr allgemeiner Name (CN) verwendet werden. Im Folgenden finden Sie einige Beispiele dafür, wie diese beiden Elemente aussehen:
Common Name (CN):
Administratoren
Phoenix-Benutzer
Distinguished Name (DN)
CN=Administratoren, DC=Beispiel, DC=Com
CN=Phoenix-Users, OU=Phoenix, DC=Cisco, DC=Com
Wenn Sie sich nicht sicher sind, was der DN ist, finden Sie diesen unter Active Directory-Benutzer und -Computer:
- Öffnen Sie das Menü "Ansicht", und wählen Sie "Erweiterte Funktionen" aus.
- Klicken Sie in den Eigenschaften des gewünschten Gruppenobjekts auf den "Attribute-Editor".
- Navigieren Sie zum Attribut "DistinguishedName", und doppelklicken Sie auf das Attribut.
- Die vollständige Zeichenfolge sollte hervorgehoben werden. Mit der rechten Maustaste klicken und in die Zwischenablage kopieren
Sobald der DN der Gruppe vorhanden ist, können Sie ihn immer verwenden, wenn Sie den Namen der Gruppe angeben. Dazu gehören Testabfragen, Content- und Nachrichtenfilter sowie Mail-Richtlinien.
Ein anderer Ansatz wäre die Verwendung eines der beiden folgenden Programme, um die Verzeichnisnummer zu finden:
ADExplorer:
http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx
LDAP-Browser von Solaris:
http://www.ldapadministrator.com/download.htm
Das allgemeine Verfahren für die Verwendung eines dieser Tools zu diesem Zweck wird im Folgenden erläutert:
- Herstellen einer Verbindung mit dem Domänencontroller mithilfe des LDAP-Suchtools
- Suche nach einem Benutzerobjekt, das Mitglied der Gruppe ist
- Suchen des 'memberOf'-Attributs des Benutzerobjekts
- Suchen Sie den DN, der der Zielgruppe entspricht.
- Kopieren Sie den DN der Zielgruppe aus diesem Attribut.