IT @ Jason Tools v3.65.1

Zimbra 目錄分析器

讀 LDAP 匯出,盤點網域、帳號與群組並做離線健檢。

匯入目錄

接受 zmslapcat 匯出的 ldap.bak,或任何 LDIF 文字(.ldif / .bak / .txt)。檔案只在這個瀏覽器分頁裡處理,不會送到任何伺服器,也不會寫進瀏覽器儲存;密碼雜湊與 token 一律不顯示。

選擇 ldap.bak 或 .ldif
也可以直接把檔案拖進來

沒有檔案的話,也可以把 LDIF 內容直接貼進下面的框。

怎麼把目錄匯出來

在 LDAP 主機上用 root 執行。匯出檔含帳號的密碼雜湊與 token,會留在主機的暫存目錄裡 —— 用完請自己刪掉,也請確認那個目錄與檔案的權限。

su - zimbra -c 'umask 077; export_dir=$(mktemp -d /tmp/zimbra-ldap-export.XXXXXXXX) && /opt/zimbra/libexec/zmslapcat "$export_dir" && printf "匯出目錄:%s\n" "$export_dir" && ls -lh "$export_dir"'

那個目錄裡會有 ldap.bak 與一份帶時間戳的副本 —— 兩份內容一樣,選一份就好。不同時間匯出的檔案不要混在一起分析。

本站只讀這一種「目錄內容」的匯出。cn=config 與 accesslog 的匯出不是目錄盤點的來源;帶 changetype 的變更 LDIF 是一段修改指令,不是當下的快照,本版不接受。

使用說明 6
只讀不寫這一頁不連 LDAP、不連 Zimbra、不執行任何命令,也不產生變更指令。它只是把一份匯出讀成看得懂的樣子。
沒有寫不等於設錯了帳號沒有寫 zimbraCOSId 代表用網域或全域的預設 COS,那是 Zimbra 正常的繼承 —— 用 zmprov 建出來的帳號一個都不會寫。本站把它列成盤點,不是錯誤。
秘密不顯示也不匯出密碼雜湊、驗證 token、兩階段驗證的秘密值這些欄位,畫面上不顯示,匯出的報告裡也不會有。匯出的是白名單欄位,不是把原文遮罩。
動態群組只列條件動態群組的成員由一條 LDAP 查詢決定,而 Zimbra 還會把那條查詢改寫過。離線算出來的成員數是假的,所以本站列出條件,不展開、也不估人數。
一個別名是兩筆記錄Zimbra 把別名同時寫在帳號的 mail 多值裡與一筆獨立的記錄上,一個動態群組更是三筆。那是正常的表示法,不是重複 —— 本站不會把它報成位址衝突。
這份匯出看不到的事服務有沒有在跑、信箱用了多少空間、郵件流正不正常、群組的寄送權限 —— 這些都不在 LDAP 目錄裡。沒有看到限制欄位,不代表任何人都寄得進去。

依據:LDIF 的解析依 RFC 2849;物件與屬性的形狀是對著 Zimbra 10.1.20 GA 的實際匯出確認的。本站沒有逐字對過 Zimbra 的屬性文件,也沒有跨版本驗證過。

條目的全部屬性

這是這份匯出裡這一筆記錄的原始屬性。密碼與 token 只寫一句說明,不顯示值。