Возможны ли ссылки на пользователей Active Directory?
Некоторые приложения для работы с Active Directory используют не AD API, а взаимодействуют напрямую с LDAP. В результате пользователи должны быть в стандартном контейнере Users. Есть необходимость раскидать этих пользователей по подразделениям.
Как сделать, чтобы пользователь находился в контейнере cn=Users, и при этом был в каком либо подразделении?
Кажется тебе стоит почитать документацию по приложению и найти способ как сменить или указать несколько контейнеров. Уверен, что эта информация есть в документации.
WSGlebKavash, https://docs.nextcloud.com/server/22/admin_manual/...
В случае с nextlocud указываешь корень домена, потом группами ограничивашье доступ. Остальными сервисами из твоего списка я не пользовался, но аналогично настраивал redmine, moodle, jitsi, exim, bitrix.
dc=my-company,dc=com
или так
my-company.com
"В результате пользователи должны быть в стандартном контейнере Users". Нет, не должны.
LDAP позволяет указывать любой элемент структуры для начала поиcка, включая корень домена.
Хранить пользователей в Users - это вообще моветон, обычно создается отдельная структура OU.
Прямой ответ на странный вопрос - ссылки на пользователей в AD не возможны.
WSGlebKavash, могли бы вы уточнить, что во фразе "LDAP позволяет указывать любой элемент структуры для начала поиcка, включая корень домена" вам непонятно и что вас сподвигло задать вопрос "Можно ли там указать ... весь каталог?" ?
Как сделать, чтоб на одного пользователя применились GPO двух OU?
- навесить обе политики на OU с пользователем, либо навесить их на уровне домена и проверить наследование, либо одну политику наследовать с домена, а вторую явно навесить на OU