acessar a lixeira do AD por meio de LDAP

acessar a lixeira do AD por meio de LDAP

Trabalhando com um servidor Windows 2016, como consultar sua lixeira por meio do LDAP? A lixeira está ativa e, de acordo com o centro de administração do AD, contém atualmente duas UOs que removi ontem. Atravésobjetos bem conhecidos, o AD fornece a localização do depósito como cn=Deleted Objects,dc=example,dc=com.

No entanto, quando consulto esse DN objectClass=*, nenhuma entrada é retornada:

# extended LDIF
#
# LDAPv3
# base <CN=Deleted Objects,DC=example,DC=com> with scope subtree
# filter: (objectClass=*)
# requesting: ALL
#

# search result
search: 5
result: 32 No such object
matchedDN: CN=Deleted Objects,DC=example,DC=com
text: 0000208D: NameErr: DSID-03100241, problem 2001 (NO_OBJECT), data 0, best 
 match of:
    'CN=Deleted Objects,DC=example,DC=com'


# numResponses: 1

O que o servidor realmente precisa?

Editar: pesquisando um pouco mais sobre o problema, a MS parece ter um controle LDAP específicoLDAP_SERVER_SHOW_DELETED_OID exatamente para este caso de uso. No entanto, não consegui fazer com que os objetos excluídos fossem exibidos adicionando -e 1.2.840.113556.1.4.417ao ldapsearchinvocação.

Responder1

A resposta é que o AD aplica algum tipo de controle de acesso à lixeira. Vindo com um ticket de administrador, de repente funciona:

$ kinit [email protected]
$ ldapsearch -v -R EXAMPLE.COM \
    -H ldap://windowsbox.example.com:389 \
    -b 'CN=Deleted Objects,DC=example,DC=com' \
    -E '!1.2.840.113556.1.4.417' \
    -s sub \
    '(objectClass=*)' \
    distinguishedName

# Deleted Objects, example.com
dn: CN=Deleted Objects,DC=example,DC=com
distinguishedName: CN=Deleted Objects,DC=example,DC=com

# Comnisca
DEL:97f85a86-f326-4df1-b747-4bc9002b28c2, Deleted Objects, example.com
dn: CN=Comnisca\0ADEL:97f85a86-f326-4df1-b747-4bc9002b28c2,CN=Deleted Objects,
 DC=example,DC=com
distinguishedName: CN=Comnisca\0ADEL:97f85a86-f326-4df1-b747-4bc9002b28c2,CN=D
 eleted Objects,DC=example,DC=com

Somente o root pode acessar a lixeira, quem diria?

Os privilégios que regem vários métodos de acesso à lixeira estão documentados na seção “Delegando operações da Lixeira do Active Directory” deste documento: https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2008-R2-and-2008/dd392260%28v%3dws.10%29

informação relacionada