ldifde是windows server用于ad架构数据ldif格式导入导出的命令行工具,支持增删改及元数据操作,需enterprise admins权限,导出应限schema分区并加-k/-c参数,导入前须测试验证且不可逆。
ldifde 是 windows server 内置的命令行工具,专用于以 ldif(ldap data interchange format)格式批量导入、导出 active directory 对象和架构数据。它比 csvde 更灵活,支持创建、修改、删除对象,也能处理架构类、属性、显示模板等元数据——但操作架构需格外谨慎,必须由 enterprise admins 组成员执行,且建议在测试林中先行验证。
导出 AD 架构数据(只读备份)
导出架构前,需明确目标:通常只需导出 schema 分区(CN=Schema,CN=Configuration,DC=domain,DC=com),不包含实例数据。命令示例如下:
- 导出全部架构定义(含类、属性、语法等):
ldifde -f schema_export.ldf -s dc01 -d "CN=Schema,CN=Configuration,DC=contoso,DC=com" -p subtree -l objectClass,objectCategory,lDAPDisplayName,attributeSyntax,omSyntax,rangeUpper,rangeLower,mAPIID,searchFlags,systemFlags,isSingleValued,schemaIDGUID,adminDisplayName,adminDescription,ldapDisplayName,description,showInAdvancedViewOnly - 仅导出自定义架构扩展(跳过系统内置类/属性):
ldifde -f custom_schema.ldf -s dc01 -d "CN=Schema,CN=Configuration,DC=contoso,DC=com" -r "(objectCategory=classSchema)" -l ldapDisplayName,adminDisplayName,adminDescription,objectClass,systemFlags -x(-x排除系统默认对象) - 导出时务必加
-k忽略错误(如权限不足的隐藏对象),加-c替换 DN 中的域名占位符,便于跨林复用
导入架构扩展(需严格验证)
导入架构是高风险操作,不可逆。AD 不允许删除已发布的属性或类,仅支持新增或修改部分非关键属性(如 adminDescription)。导入前必须满足:
- 域功能级别 ≥ Windows 2000 Native,且架构主机角色正常在线
- LDF 文件已通过
ldifde -i -f test.ldf -s dc01 -t 389 -k -j .在测试环境预校验(-j .记录日志到当前目录) - 文件首行必须包含
version: 1,每个条目以空行分隔,DN 格式严格匹配目标林结构 - 示例新增一个轻量级属性:
dn: CN=EmployeeBadgeNumber,CN=Schema,CN=Configuration,DC=contoso,DC=com
changetype: add
objectClass: attributeSchema
lDAPDisplayName: employeeBadgeNumber
attributeId: 1.2.840.113556.1.4.7000.102.51234
oMSyntax: 20
attributeSyntax: 2.5.5.4
isSingleValued: TRUE
adminDisplayName: Employee Badge Number
adminDescription: Unique badge ID for physical access
searchFlags: 1
常见问题与安全提醒
实际使用中容易踩坑:
-
权限不足:普通 Domain Admins 无权写入 Schema 分区,必须用 Enterprise Admins 账户运行 cmd,并确认该账户对
CN=Schema,CN=Configuration具有“完全控制”ACE - 语法错误导致导入中断:LDIF 中空格、换行、编码(必须 ANSI 或 UTF-8 无 BOM)不规范会报错 0x208d;建议用 Notepad++ 检查并转码
-
未停用复制即修改架构:所有架构变更会立即触发全林复制,若某 DC 网络异常,可能引发架构不一致;应先检查
repadmin /replsummary - 生产环境严禁直接导入未经签名的 LDF;建议将架构变更封装为 AD CS 签发的证书策略,结合组策略部署











