第 10 章 搜索条目和调优搜索
您可以使用 Web 控制台、命令行和使用 LDAP 搜索工具搜索目录条目。通过使用全局设置的资源限值、用户级别和匿名绑定,可以改进搜索性能。
10.1. 使用命令行查找条目(ldapsearch) 复制链接链接已复制到粘贴板!
您可以使用 ldapsearch
命令行工具搜索目录条目。此实用程序使用指定的身份和凭证打开到指定服务器的连接,并根据指定的搜索过滤器查找条目。搜索范围可以包括:
-
单个条目(
-s 基础
) -
条目立即子条目(
一
) -
整个树或子树(
-s sub
)
ldapsearch
工具不会根据可分辨名称中的属性搜索目录条目。区分名称只是目录条目的唯一标识符,不能用作搜索键。相反 ,
ldapsearch 根据条目中存储的属性值对搜索条目。例如,如果条目的可分辨名称为 uid=bjensen,ou=People,dc=example,dc=com
,则搜索 dc=example
不匹配,除非 dc:example
被明确添加为此条目的属性值对。
ldapsearch 工具返回 RFC 2849 规范中定义的 LDIF 格式。
10.1.1. ldapsearch 命令格式 复制链接链接已复制到粘贴板!
ldapsearch
命令必须使用以下格式:
ldapsearch [-x | -Y mechanism] [options] [search_filter] [list_of_attributes]
# ldapsearch [-x | -Y mechanism] [options] [search_filter] [list_of_attributes]
-x
or-Y
use
-x
(简单绑定)或(SASL 机制)来配置连接的类型。选项
ldapsearch
命令行选项。如果使用了任何选项,请在搜索过滤器前指定选项。search_filter
LDAP 搜索过滤器。如果您使用 a
-f
选项在文件中配置搜索过滤器,则不要指定搜索过滤器。list_of_attributes
由空格字符分隔的属性列表。指定属性列表可减少搜索结果中返回的属性数量。此属性列表必须在搜索过滤器后出现。如果没有指定属性列表,搜索会返回目录中设置访问控制允许的所有属性的值,但操作属性除外。
如果您希望搜索返回操作属性,您必须在
ldapsearch
search 命令中明确指定它。若要返回对象的所有操作属性,可使用+
。要检索除明确指定的操作属性外的常规属性,请在属性列表中使用星号(*
)。请注意,您可能需要使用反斜杠(
\*
)转义星号字符。要仅检索匹配的 DN 列表,请使用属性
1.1
。例如:ldapsearch -D "cn=Directory Manager" -W -H ldap://server.example.com \ -b "dc=example,dc=com" -x "(objectclass=inetorgperson)" 1.1
# ldapsearch -D "cn=Directory Manager" -W -H ldap://server.example.com \ -b "dc=example,dc=com" -x "(objectclass=inetorgperson)" 1.1
Copy to Clipboard Copied! Toggle word wrap Toggle overflow
10.1.2. 常用的 ldapsearch 选项 复制链接链接已复制到粘贴板!
下表列出了最常用的 ldapsearch
工具选项。如果指定的值包含一个空格字符,则该值必须用单引号或双引号括起来,例如:
-b "cn=My Special Group,ou=groups,dc=example,dc=com"
OpenLDAP 的 ldapsearch
工具默认使用 SASL 连接。要执行简单的绑定或使用 TLS,请使用 -x
参数来禁用 SASL 并允许其他连接方法。
选项 | 描述 |
---|---|
-b |
指定搜索的起点 - 基本可辨识名称(DN)。请注意,可分辨的名称必须在数据库中存在。如果将 |
-D |
指定用于向服务器进行身份验证的 DN。目录服务器必须识别 DN 值,并且 DN 必须有权限才能搜索条目。例如: |
-H |
指定连接到服务器的 LDAP URL。LDAP URL 具有以下格式: ldap[s]://hostname:[port]
指定 port 值是可选的。然后
实用程序也可以使用 LDAPI URL 以及由 HTML 十六进制代码 %2F 分隔的每个元素,而不是正斜杠( ldapi://%2Ffull%2Fpath%2Fto%2Fslapd-example.socket
对于 LDAPI,指定文件的完整路径,其代表服务器正在侦听的 LDAPI 套接字。如果您没有指定 URL,ldapsearch |
-h |
指定安装了目录服务器的机器的主机名或 IP 地址。例如, 注意
The |
-p |
指定 Directory 服务器使用的 TCP 端口号。例如, 注意
The |
-l |
指定完成搜索请求的最大时间限制(以秒为单位)。例如, |
-s scope | 指定搜索的范围。您可以选择以下范围之一:
|
-W |
提示输入密码。如果您没有指定该选项,ldapsearch 注意 密码可以在其他用户的进程列表中可见,并保存在 shell 的历史记录中。 |
-x | 禁用默认 SASL 连接以允许简单的绑定。 |
-Y SASL_mechanism |
设置用于身份验证的 SASL 机制。如果您没有设置任何机制, |
-z number |
设置响应搜索请求时要返回的最大条目数。使用根 DN 绑定时,这个值会覆盖 |
-f | 指定带有搜索过滤器的文件。 |
10.1.3. 使用特殊字符 复制链接链接已复制到粘贴板!
使用 ldapsearch
工具时,您可能需要为命令行解释器(如空格字符、星号(*
)或反斜杠(\
)指定具有特殊含义的字符的值。根据命令行解释器,将带有特殊字符的值包括在单引号中("")或双引号" "
")。例如:
-D "cn=John Smith,ou=Product Development,dc=example,dc=com"
-D "cn=John Smith,ou=Product Development,dc=example,dc=com"
通常,使用单引号(' '
)来包括值。使用双引号(" "
)允许在有 shell 变量时进行变量插入。