2011-07-15 37 views
1

当我连接并绑定到Active Directory时,绑定用户帐户是否会影响目录对象可见(可查询)?例如,如果我使用userA的凭证进行LDAP绑定,则可以查询对象O1和O2,但如果我使用userB的凭证进行了LDAP绑定,则可以查询O2但不能查询O1。在Active Directory中,绑定是否会影响可见的内容?

如果答案是肯定的,哪些属性支配这个?

谢谢!

+2

是的 - 当然!与在文件系统中一样,AD的某些部分只能对选定的一组用户可见(通常通过授予组的权限完成)。 AD在其目录对象上具有许可系统,就像文件系统目录一样 - 它也使用相同的机制 - ACL(访问控制列表) –

+0

请参见[保护Active Directory](http://technet.microsoft.com/en-us /library/cc728372%28WS.10%29.aspx) –

回答

0

正如marc_s所说,答案是肯定的。 ACL存储在目录中每个对象的ntSecurityDescriptor属性中。

也就是说,默认情况下,每个用户都可以读取目录中的所有内容。你必须做一些额外的工作才能做到这一点,所以一些对象不会显示给某些用户。

相关问题