邮件服务器-邮件系统-邮件技术论坛(BBS)
标题:
如何导出E2K的用户账号信息?
[打印本页]
作者:
钉子
时间:
2003-6-23 16:10
标题:
如何导出E2K的用户账号信息?
昨晚回去查了一下书,里面介绍可以用ldifde命令导出AD里面的信息。试了一下,果然可以。下面是这个命令的说明: <br>
<br>
D:\>ldifde <br>
<br>
LDIF 目录交换 <br>
<br>
常规参数 <br>
================== <br>
-i 打开 Import 模式 (默认为 Export) <br>
-f filename 输入或输出文件名 <br>
-s servername 要绑定到的服务器名称(默认为登录域的 DC) <br>
-c FromDN ToDN 从 FromDN 到 ToDN 发生的取代 <br>
-v 打开 Verbose 模式 <br>
-j 日志文件的位置 <br>
-t 端口号(默认为 389) <br>
-u 使用 Unicode 格式 <br>
-? 帮助 <br>
<br>
Export 特有的参数 <br>
=============== <br>
-d RootDN LDAP 查找的根(默认为名称上下文) <br>
-r Filter LDAP 查找的过滤器(默认为 "(objectClass=*)") <br>
-p SearchScope 查找作用域 (Base/OneLevel/Subtree) <br>
-l list LDAP 查找的属性 <br>列表(以逗号分隔) <br>
-o list 输入时要忽略的属性列 <br>表(以逗号分隔)。 <br>
-g 禁用分页查找。 <br>
-m 导出时启用 SAM 逻辑。 <br>
-n 不导出二进制值 <br>
<br>
导入 <br>
====== <br>
-k 导入将继续忽略 ‘约束违规’ <br>和‘对象已存在’错误 <br>
-y 导入将使用惰性提交以获得更好的性能 <br>
<br>
凭据确立 <br>
========================= <br>
如果没有指定凭据,LDIFDE 将绑定为当前 <br>
登录的用户,使用 SSPI。 <br>
<br>
-a UserDN [Password | *] 简单身份验证 <br>
-b UserName Domain [Password | *] SSPI 绑定方法 <br>
<br>
示例: 简单导入当前域 <br>ldifde -i -f INPUT.LDF <br>
<br>
示例: 简单导出当前域 <br>ldifde -f OUTPUT.LDF <br>
<br>
示例: 以凭据导出特定域 <br>ldifde -m -f OUTPUT.LDF <br>-b USERNAME DOMAINNAME * <br>-s SERVERNAME <br>-d "cn=users,DC=DOMAINNAME,DC=Microsoft,DC=Com" <br>-r "(objectClass=user)" <br>
<br>
例如,我想导出kaiyu.com上面的user信息为test.ldf文件,可以使用下面的命令: <br>
ldifde -f test.ldf -s kaiyu.com -d "dc=kaiyu,dc=com" -p subtree -r <br>
objectclass=user <br>
<br>
就可以导出用户的全部信息了。节选一个用户信息: <br>
dn: CN=KAIYUDESKTOP,OU=Domain Controllers,DC=kaiyu,DC=com <br>
changetype: add <br>
memberOf: CN=Exchange Domain Servers,CN=Users,DC=kaiyu,DC=com <br>
serverReferenceBL: <br>CN=KAIYUDESKTOP,CN=Servers,CN=Default-First-Site-Name,CN=Sites,CN=Configuratio <br>n,DC=kaiyu,DC=com <br>
frsComputerReferenceBL: <br>CN=KAIYUDESKTOP,CN=Domain System Volume (SYSVOL share),CN=File Replication Ser <br>vice,CN=System,DC=kaiyu,DC=com <br>
accountExpires: 9223372036854775807 <br>
badPasswordTime: 0 <br>
badPwdCount: 0 <br>
codePage: 0 <br>
cn: KAIYUDESKTOP <br>
countryCode: 0 <br>
dNSHostName: kaiyuDesktop.kaiyu.com <br>
dSCorePropagationData: 20030513074646.0Z <br>
dSCorePropagationData: 16010101000001.0Z <br>
instanceType: 4 <br>
isCriticalSystemObject: TRUE <br>
lastLogoff: 0 <br>
lastLogon: 126974343786667216 <br>
localPolicyFlags: 0 <br>
logonCount: 27 <br>
distinguishedName: CN=KAIYUDESKTOP,OU=Domain Controllers,DC=kaiyu,DC=com <br>
objectCategory: CN=Computer,CN=Schema,CN=Configuration,DC=kaiyu,DC=com <br>
objectClass: computer <br>
objectGUID:: OwR76os49USiZCYMgFJfhw== <br>
objectSid:: AQUAAAAAAAUVAAAAI19ja4qnMj/b6wxQ7gMAAA== <br>
operatingSystem: Windows 2000 Server <br>
operatingSystemServicePack: Service Pack 3 <br>
operatingSystemVersion: 5.0 (2195) <br>
primaryGroupID: 516 <br>
pwdLastSet: 126972802101765312 <br>
name: KAIYUDESKTOP <br>
rIDSetReferences: <br>CN=RID Set,CN=KAIYUDESKTOP,OU=Domain Controllers,DC=kaiyu,DC=com <br>
sAMAccountName: KAIYUDESKTOP$ <br>
sAMAccountType: 805306369 <br>
servicePrincipalName: SMTPSVC/KAIYUDESKTOP <br>
servicePrincipalName: SMTPSVC/kaiyuDesktop.kaiyu.com <br>
servicePrincipalName: <br>NtFrs-88f5d2bd-b646-11d2-a6d3-00c04fc9b232/kaiyuDesktop.kaiyu.com <br>
servicePrincipalName: GC/kaiyuDesktop.kaiyu.com/kaiyu.com <br>
servicePrincipalName: HOST/kaiyuDesktop.kaiyu.com/KAIYU <br>
servicePrincipalName: HOST/KAIYUDESKTOP <br>
servicePrincipalName: HOST/kaiyuDesktop.kaiyu.com <br>
servicePrincipalName: HOST/kaiyuDesktop.kaiyu.com/kaiyu.com <br>
servicePrincipalName: <br>E3514235-4B06-11D1-AB04-00C04FC2DCD2/a50653a8-8fd1-4fee-9161-afd59e74ccdf/kaiy <br>u.com <br>
servicePrincipalName: <br>LDAP/a50653a8-8fd1-4fee-9161-afd59e74ccdf._msdcs.kaiyu.com <br>
servicePrincipalName: LDAP/kaiyuDesktop.kaiyu.com/KAIYU <br>
servicePrincipalName: LDAP/KAIYUDESKTOP <br>
servicePrincipalName: LDAP/kaiyuDesktop.kaiyu.com <br>
servicePrincipalName: LDAP/kaiyuDesktop.kaiyu.com/kaiyu.com <br>
servicePrincipalName: DNS/kaiyuDesktop.kaiyu.com <br>
userAccountControl: 532480 <br>
uSNChanged: 1606 <br>
uSNCreated: 1474 <br>
whenChanged: 20030513064156.0Z <br>
whenCreated: 20030513061552.0Z <br>
<br>
<br>
但这里有个问题,就是找不到用户的口令:-( <br>
<br>
有个字段pwdLastSet: 126972802101765312,不知道是否有关系? <br>
<br>
哪位大哥能帮帮忙? <br>
作者:
jiawang5211
时间:
2003-12-5 16:45
标题:
Re:如何导出E2K的用户账号信息?
我成功导出帐号后,在新的网络环境中导入时,出错:<br>
<br>
连接到"***.***.gov.cn"<br>
用SSPI作为当前用户登录<br>
从OUTPUT.LDF文件导入目录<br>
加载项目.<br>
在1:不会执行 行添加出错<br>
服务器端的错误为"指定的范围类型无效"<br>
成功修改了0个项目<br>
在程序中出现了1个错误.<br>
<br>
怎么解决?<br>
<br>
<br>
作者:
钉子
时间:
2004-4-29 22:45
标题:
Re:如何导出E2K的用户账号信息?
使用 LDIFDE 将目录对象导入或导出到 Active Directory<br>
Applies To<br>
概要<br>
“LDAP 数据交换格式”(LDIF) 是一种文件格式的 Internet 草案标准,该文件格式可以用于对符合 LDAP 标准的目录执行批处理操作。可以使用 LDIF 来导出和导入数据,在操作时,可以对 Active Directory 执行批处理操作(例如,添加、创建和修改)。为了支持基于 LDIF 文件格式标准进行批处理操作,Windows 2000 中提供了一个名为 LDIFDE 的实用程序。本文的目的就是为了帮助您更好地了解如何使用 LDIFDE 实用程序来迁移目录。 <br>
更多信息<br>
查看 LDIFDE 常规参数<br>
单击开始,指向程序,指向 附件,然后单击“命令提示符”。 <br>
在命令提示符下,键入:ldifde ?。然后,屏幕上会显示内置的帮助文件,如下所示。 <br>
常规参数<br>
-i 打开 Import 模式 (默认为 Export)<br>
-f filename 输入或输出文件名<br>
-s servername 要绑定到的服务器名称(默认为登录域的 DC)<br>
-c FromDN ToDN 从 FromDN 到 ToDN 发生的取代<br>
-v 打开 Verbose 模式<br>
-j 日志文件的位置<br>
-t 端口号(默认为 389)<br>
-u 使用 Unicode 格式<br>
-? 帮助<br>
<br>
Export 特有的参数<br>
-d RootDN LDAP 查找的根(默认为名称上下文)<br>
-r Filter LDAP 查找的过滤器(默认为 "(objectClass=*)")<br>
-p SearchScope 查找作用域 (Base/OneLevel/Subtree)<br>
-l list LDAP 查找的属性列表(以逗号分隔)<br>
-o list 输入时要忽略的属性列表(以逗号分隔)。<br>
-g 禁用分页查找。<br>
-m 导出时启用 SAM 逻辑。<br>
-n 不导出二进制值<br>
<br>
导入<br>
-k 导入将继续忽略 ‘约束违规’和‘对象已存在’错误<br>
-y 导入将使用惰性提交以获得更好的性能<br>
<br>
凭据确立<br>
如果没有指定凭据,LDIFDE 将绑定为当前登录的用户,使用 SSPI。<br>
<br>
-a UserDN [Password | *] 简单身份验证<br>
-b UserName Domain [Password | *] SSPI 绑定方法<br>
<br>
备注:此工具非常灵活,有许多命令行开关和参数。此实用程序是 Windows 2000 Server 中提供的,Windows 2000 Professional 中没有提供。LDIFDE 程序可以复制到运行 Windows 2000 Professional 的计算机中,并针对 Windows 2000 Server Active Directory 来远程运行。 <br>
使用 LDIFDE 来导出和导入目录对象<br>
下面逐步介绍怎样将“组织单元”(OU) 和用户帐户从一个 Windows 2000 Active Directory 导入和导出到另一个 Windows 2000 Active Directory。对于本示例,“Export”是从其中导出对象的域的名称,“Import”是向其中导入对象的域的名称。还可以使用 LDIFDE 将大多数第三方文件夹导入 Active Directory。 从源域导出组织单元 <br>
以 Administrator 身份登录 Export 域。如果使用没有管理员特权的帐户登录,则可能无法对 Active Directory 执行导出和导入操作。 <br>
单击开始,指向程序,指向 附件,然后单击“命令提示符”。 <br>
在命令提示符下,键入: <br>
ldifde -f exportOu.ldf -s 服务器 1 -d "dc=Export,dc=com" -p subtree -r "(objectClass=organizationalUnit)" -l "cn,objectclass,ou" <br>
<br>
运行此命令可将除域控制器之外的所有 OU 都导出到名为 ExportOU.ldf 的文件中。 <br>
从源域导出用户帐户<br>
在命令提示符下,键入: <br>
ldifde -f Exportuser.ldf -s 服务器 1 -d "dc=Export,dc=com" -p subtree -r "(&(objectCategory=person)(objectClass=User)(givenname=*))" -l "cn,givenName,objectclass,samAccountName" <br>
<br>
运行此命令可将 Export 域中的所有用户导出到名为 Exportuser.ldf 的文件中。如果您没有所需的全部属性,导入操作就会不起作用。属性objectclass 和samAccountName 是必需的,但可以根据需要添加其他属性。<br>
<br>
备注:内置帐户(如 Administrator)没有给定的名称。默认情况下,上面使用的 LDAP 筛选器不导出这些帐户。LDIFDE 不支持导出密码。 <br>
将组织单元从 Export 导入到 Import<br>
以 Administrator 身份登录到 Import 域。如果使用没有管理特权的帐户登录,则可能无法对 Active Directory 执行导出和导入操作。 <br>
使用“记事本”打开文件 Exportou.ldf。 <br>
在“记事本”中的编辑菜单上,单击替换。 <br>
在“查找内容”框中,键入 Export。在“替换为”框中,键入 Import。 <br>
单击“全部替换”。 <br>
在确认替换了域名之后,保存并关闭该文件。 <br>
在命令提示符下,键入: <br>
ldifde -i -f ExportOU.ldf -s 服务器 2<br>
<br>
您应该会看到一条消息,告诉您已经修改的项数以及命令已成功完成。<br>
<br>
备注:在这种情况下,您必须先完成第一步,才能完成第二步,这样,才能有 OU 来包含用户。 <br>
将用户从 Export 导入到 Import<br>
使用“记事本”打开文件 Exportuser.ldf。 <br>
在“记事本”中,打开编辑菜单,然后单击替换。<br>
<br>
备注:请记住,在本示例中,“Export”是从其中导出对象的域的名称,“Import”是向其中导入对象的域的名称。您需要将“Export”替换为从其导出对象的域的名称,并将“Import”替换为向其导入对象的域的名称。 <br>
在“查找内容”框中,键入 Export。在“替换为”框中,键入 Import。 <br>
单击“全部替换”。 <br>
在确认替换了域名之后,保存并关闭文件。 <br>
在命令提示符下,键入: <br>
ldifde -i -f Exportuser.ldf -s 服务器 2<br>
<br>
查看使用 Active Directory 用户和计算机管理单元工具或使用 Windows 通讯簿新创建的联系人。 <br>
备注:由于 LDIFDE 不导出密码,因此在将用户导入到目录中时,会禁用帐户并将密码设置为空。这样做是出于安全原因。此外,帐户选项“用户下次登录时须更改密码”处于选中状态。 <br>
从整个目录林导出对象<br>
如果您需要从整个目录林中导出 OU、用户和组,可以针对目录林中的每个域运行上面的 LDIFDE 导出命令,或者,也可以针对全局编录 (GC) 运行一次查询。为此,-s 开关指定的域控制器一定要是 GC,另外,要使用 -t 开关指定 GC 端口。GC 端口号是 3268。<br>
<br>
例如,要针对 GC 执行所描述的导出操作,LDIFDE 命令就会是: <br>
ldifde -f Exportuser.ldf -s 服务器 1 -t 3268 -d "dc=Export,dc=com" -p subtree -r "(&(objectCategory=person)(objectClass=User)(givenname=*))" -l "cn,givenName,objectclass,sAMAccountName" <br>
<br>
备注:为了修改 AD 中的属性,遵循导入文件的以下格式(尤其是单行上的“-”,其下一行为全空行)是非常重要的。要导入此文件,只需运行:ldifde -i -f Import.ldf -s 服务器。<br>
<br>
示例导入/修改文件格式:<br>
dn: CN=Jane Doe,OU=Staff,DC=microsoft,DC=com<br>
changetype: modify<br>
replace: extensionAttribute1<br>
extensionAttribute1: Staff<br>
-<br>
<br>
dn: CN=John Doe,OU=Staff,DC=microsoft,DC=com<br>
changetype: modify<br>
replace: extensionAttribute1<br>
extensionAttribute1: Staff<br>
<br>
作者:
yinjie
时间:
2004-4-29 22:56
标题:
Re:如何导出E2K的用户账号信息?
本操作不能转移用户口令等安全性要素。<br>
<br>
钉子说的那个参数是上次密码设置的时间。与密码本身无关。<br>
<br>
请使用ADMT V2迁移用户和密码(需要安装DLL)
作者:
agui
时间:
2004-4-29 23:30
标题:
Re:如何导出E2K的用户账号信息?
ADMT 的使用手册有嘛?
作者:
yinjie
时间:
2004-4-30 16:45
标题:
Re:如何导出E2K的用户账号信息?
ADMT的HELP没有吗?
作者:
ququ
时间:
2005-6-7 11:32
标题:
re:问题是如果没有可迁移的呢?即灾难式的怎么...
问题是如果没有可迁移的呢?即灾难式的怎么办?
欢迎光临 邮件服务器-邮件系统-邮件技术论坛(BBS) (http://bbs.5dmail.cn/)
Powered by Discuz! X3.2