استكشاف أخطاء تكامل LDAP وإصلاحها
تشخيص وحل مشكلات تكوين LDAP والمزامنة الشائعة لـ IBM Bob المحلي.
استخدم الجدول التالي لتشخيص مشكلات تكوين LDAP والمزامنة الشائعة وحلها.
استكشاف الأخطاء وإصلاحها
| الأعراض | السبب المحتمل والحل |
|---|---|
LDAPReachable يساوي False | لا تستطيع المجموعة الاتصال بخادم LDAP. تحقق من قيمة connectionUrl وتأكد من إمكانية الوصول إلى خادم LDAP من المجموعة على المنفذ المطلوب (389 لـ LDAP أو 636 لـ LDAPS). افحص سياسات الشبكة وجدران الحماية وتحليل DNS. |
LDAPAuthenticated يساوي False | bindDn المُكوَّن أو كلمة مرور الربط غير صحيحة. تحقق من بيانات الاعتماد وأعد تطبيق التكوين. |
UserSyncSucceeded يساوي False | فشلت مزامنة المستخدمين أو انتهت مهلتها. تحقق من قيمتَي usersDn وcustomUserSearchFilter. للأدلة الكبيرة، زد قيمة BOB_LDAP_WAIT_TIMEOUT وأعد تشغيل العملية. |
| أخطاء TLS عند الاتصال بخادم LDAP | شهادة CA مفقودة أو غير صالحة أو لا تتطابق مع شهادة خادم LDAP. تحقق من الشهادة وأعد إنشاء ldapsCACertSecret إذا لزم الأمر. |
| يستطيع مستخدمو LDAP المصادقة لكن لا يمكنهم الوصول إلى Bob | تُعيَّن أدوار المستخدمين من خلال توفير SCIM. تأكد من اكتمال تسجيل الدخول بنجاح وانتظر حتى خمس دقائق لاكتمال التوفير. |
| مستخدم المسؤول لا يملك امتيازات المسؤول | تحقق من انتماء المستخدم إلى مجموعة مسؤولي LDAP المعيَّنة من خلال groupMapper. بدلًا من ذلك، أضف المستخدم يدويًا إلى مجموعة bob-admins في وحدة تحكم Keycloak. |
| مستخدمو Keycloak المباشرون لا يستطيعون تسجيل الدخول | قد يكون حساب المستخدم معطَّلًا أو تنقصه بيانات الاعتماد. افتح سجل المستخدم في وحدة تحكم إدارة Keycloak وتحقق من حالة الحساب وبيانات الاعتماد. |
| مجموعات LDAP لا تظهر في Keycloak | تحقق من أن groupMapper.groupsDn يشير إلى موقع LDAP الصحيح وأن مدخلات المجموعة تحتوي على groupObjectClasses المُكوَّنة. |
| عضويات مجموعة المستخدم لا تُحلَّل | تحقق من تعبئة سمات عضوية المجموعة في دليل LDAP. بحسب تكوينك، قد تكون هذه سمة member في المجموعة أو سمة memberOf للمستخدم. |
| مستخدم LDAP مُضاف حديثًا لا يظهر في Bob | قد يكون توفير SCIM قد فشل. تحقق من تشغيل pods bob-admin وتأكد من أن مورد BobLDAP يُبلّغ عن Ready: True، واطلب من المستخدم محاولة تسجيل دخول أولي لتشغيل التوفير. |
| واجهة إدارة Bob تعرض "Client not found" | نطاق البريد الإلكتروني للمستخدم غير مُضمَّن في حقل domains لأي مورد BobLDAP. حدّث التكوين وأعد تشغيل bobctl add-ldap. |
| مستخدم محذوف من LDAP لا يزال يملك وصولًا إلى Bob | لم تُعالَج حدث إلغاء توفير SCIM. راجع سجلات bob-admin، وتحقق من عمل مكوّن SCIM في Keycloak بشكل صحيح، وإذا لزم الأمر أزل المستخدم يدويًا من realm bob في Keycloak. |
جمع معلومات التشخيص
إذا احتجت إلى إجراء استكشاف أخطاء إضافي أو فتح حالة دعم، اجمع حالة الموفر والسجلات ذات الصلة.
# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logراجع الملفات المجموعة بحثًا عن الأخطاء قبل الاتصال بالدعم، وأرفقها مع أي طلب دعم لمساعدة تسريع حل المشكلة.
ما رأيك في هذا الموضوع؟