Zimbra 目錄分析器
讀 LDAP 匯出,盤點網域、帳號與群組並做離線健檢。
匯入目錄
接受 zmslapcat 匯出的 ldap.bak,或任何 LDIF 文字(.ldif / .bak / .txt)。檔案只在這個瀏覽器分頁裡處理,不會送到任何伺服器,也不會寫進瀏覽器儲存;密碼雜湊與 token 一律不顯示。
沒有檔案的話,也可以把 LDIF 內容直接貼進下面的框。
怎麼把目錄匯出來
在 LDAP 主機上用 root 執行。匯出檔含帳號的密碼雜湊與 token,會留在主機的暫存目錄裡 —— 用完請自己刪掉,也請確認那個目錄與檔案的權限。
那個目錄裡會有 ldap.bak 與一份帶時間戳的副本 —— 兩份內容一樣,選一份就好。不同時間匯出的檔案不要混在一起分析。
本站只讀這一種「目錄內容」的匯出。cn=config 與 accesslog 的匯出不是目錄盤點的來源;帶 changetype 的變更 LDIF 是一段修改指令,不是當下的快照,本版不接受。
總覽
這裡的數字只是這一份匯出裡有的東西。目錄說不出服務有沒有在跑、信箱實際用了多少空間,也說不出寄送權限。
| 網域 | 種類 | 狀態 | 帳號 | 群組 | 別名 | 資源 |
|---|
目錄探索
| 條目 | 物件類別 | 主要屬性 |
|---|
設定健檢
每一筆都指得回原文的哪一行。四種標示的意思不一樣:錯誤是目錄裡就是壞的、要注意是很可能要處理、盤點是你該知道的現況、無法判定是這份匯出沒有這個資訊 —— 那既不是通過也不是失敗。
通訊群組管理 0
這一版做的是規格第一階段:反查、展開、外部與可疑成員、巢狀檢查、比較、名單同步、換人、退群,以及寄送與管理權限的唯讀資訊。本站不連 Zimbra,產出的是你自己拿去跑的指令草稿。
| 位址 | 名稱 | 種類 | 直接成員 | 展開後 | 外部 | 要看一下 |
|---|
這個人在哪些群組裡
一行一個位址。間接加入會指出實際的子群組 —— 去最外層那個群組移除他不會生效。
比較兩個群組
兩種方式分開算,不混用:直接成員看的是這個群組自己寫了誰,展開後把巢狀的子群組也算進來。
名單同步
貼一份名單(一行一個位址)。預設是「僅新增」—— 那個模式不會產生任何移除指令。完整同步才會提出移除,而且空名單一律擋下來。
指令草稿
預設 dry-run。換人是「先加新人、再移除舊人」兩個步驟,中間那段時間兩個人都會收到這個群組的信。
設定比較 0
挑兩個同一類的物件逐欄比對。本站沒有 Zimbra 的完整 schema,所以只講「這兩個不一樣」,不講哪一個才對。
批次變更草稿 0
照這份快照組一份 zmprov 指令草稿。本站不連 Zimbra、不執行任何指令 —— 產出的是一個你自己拿去跑的 .sh,而且預設只印計畫、什麼都不做。
要變更的帳號
0只列這份快照裡的一般帳號。系統帳號與帶管理旗標的帳號預設不列出來 —— 那些要改請直接用 zmprov,本站不替你組指令。
修改內容
變更預覽
指令草稿
預設是 dry-run:直接執行只會印出計畫。真的要改要加 --apply,而且腳本會再問一次。一筆失敗就停下來,並列出已完成幾筆。
實務批次作業 0
一件實務工作(新人到職、部門調動、離職停用…)會產生好幾種指令,而順序與界線就是這一區的價值。每一個範本的「必要保護」不是提醒文字,是拒絕輸出。
本站不連 Zimbra。這裡產出的是你自己拿去跑的指令草稿,而且一個範本都沒有在真實環境驗證過。改名、位址交接、解鎖、密碼重設、刪除帳號(B12–B16)要在真實環境驗證過才會開放,本版沒有做。
關係探索
從一個物件看它連到誰。預設只展開一層 —— 整張圖畫出來在大目錄裡會變成一團看不懂的毛球。實線是檔案裡明確寫著的,虛線是本站依規則推導的。
同一張圖的階層清單(可用鍵盤操作)
原始內容
健檢裡的「去看第 N 行」會跳到這裡並把那一行標起來。密碼雜湊與 token 這些欄位不會顯示。
快照比較
再讀一份同一座 Zimbra 的匯出,看看兩份之間有哪些物件改過、更名、或只出現在其中一邊。目前載入的這一份是 A。
兩個都勾起來,只在單邊出現的物件才讀得成新增或刪除。本站沒有辦法從檔案本身確認匯出範圍 —— 這是你自己的宣告。
匯出報告
匯出的內容是白名單欄位:物件的位址、名稱、狀態與檢查結果。密碼雜湊、token、二進位值與任何值的原文都不會進去。
使用說明 6
依據:LDIF 的解析依 RFC 2849;物件與屬性的形狀是對著 Zimbra 10.1.20 GA 的實際匯出確認的。本站沒有逐字對過 Zimbra 的屬性文件,也沒有跨版本驗證過。