Может ли пользователь в домене A быть членом группы в домене B?

С помощью Directory Searcher в C # мы хотим получить информацию о пользователе из Active Directory в Windows. Мы хотим знать все группы конкретного пользователя:

var lDomain = "DomainA";
var lSamAccountName = "MyUserName";

var lDirectoryEntry = new DirectoryEntry("LDAP://" + lDomain);

using (DirectorySearcher lDirectorySearcher = new DirectorySearcher(String.Format("(&(objectClass=user)(sAMAccountName={0}))", lSamAccountName)))
{
    lDirectorySearcher.SearchRoot = lDirectoryEntry;
    lDirectorySearcher.SearchScope = SearchScope.Subtree;
    lDirectorySearcher.PropertiesToLoad.Add("memberOf");

    [...]
}

Вопрос 1: Возможно ли, что пользователь в домене A является членом группы, определенной в домене B?

Вопрос 2: Возможно ли, что пользователь в Fores A является членом группы, определенной в лесу B?


person Simon    schedule 14.10.2016    source источник
comment
да. Я сейчас на работе, и у нас в лесу около 12 доменов, и я являюсь членом групп как минимум на 2 других доменах. Получите DirectorySearcher из объекта Forest, и вы сможете находить экземпляры в разных доменах. stackoverflow.com/questions/25333823 /   -  person hometoast    schedule 14.10.2016
comment
Большое тебе спасибо. Теперь второй вопрос: возможно ли, что пользователь A в лесу A является членом группы в доверенном лесу B?   -  person Simon    schedule 14.10.2016


Ответы (1)


Да, пользователь может быть участником группы в другом домене. Это определяется масштабом деятельности группы.

  1. Универсальный

В эту группу могут входить пользователи из любого домена в одном лесу (коллекции доменов).

  1. Глобальный

Разрешены только пользователи из того же домена

  1. Локальный домен

Разрешены только пользователи из любого домена или любого доверенного домена (включая другие леса в целом).

Для дальнейшего чтения перейдите здесь.

person Fairy    schedule 14.10.2016
comment
Большое спасибо за ваш ответ. Относительно 1. Видны ли группы Cross-Forest? Например. Возможно ли, что пользователь A в лесу A является членом группы в доверенном лесу B? - person Simon; 14.10.2016
comment
Да, это должно быть возможно, если группа является локальной в домене. @Simon - person Fairy; 14.10.2016