استكشاف أخطاء تكامل LDAP وإصلاحها

تشخيص وحل مشكلات تكوين LDAP والمزامنة الشائعة لـ IBM Bob المحلي.

استخدم الجدول التالي لتشخيص مشكلات تكوين LDAP والمزامنة الشائعة وحلها.

استكشاف الأخطاء وإصلاحها

الأعراضالسبب المحتمل والحل
LDAPReachable يساوي Falseلا تستطيع المجموعة الاتصال بخادم LDAP. تحقق من قيمة connectionUrl وتأكد من إمكانية الوصول إلى خادم LDAP من المجموعة على المنفذ المطلوب (389 لـ LDAP أو 636 لـ LDAPS). افحص سياسات الشبكة وجدران الحماية وتحليل DNS.
LDAPAuthenticated يساوي FalsebindDn المُكوَّن أو كلمة مرور الربط غير صحيحة. تحقق من بيانات الاعتماد وأعد تطبيق التكوين.
UserSyncSucceeded يساوي Falseفشلت مزامنة المستخدمين أو انتهت مهلتها. تحقق من قيمتَي usersDn وcustomUserSearchFilter. للأدلة الكبيرة، زد قيمة BOB_LDAP_WAIT_TIMEOUT وأعد تشغيل العملية.
أخطاء TLS عند الاتصال بخادم LDAPشهادة CA مفقودة أو غير صالحة أو لا تتطابق مع شهادة خادم LDAP. تحقق من الشهادة وأعد إنشاء ldapsCACertSecret إذا لزم الأمر.
يستطيع مستخدمو LDAP المصادقة لكن لا يمكنهم الوصول إلى Bobتُعيَّن أدوار المستخدمين من خلال توفير SCIM. تأكد من اكتمال تسجيل الدخول بنجاح وانتظر حتى خمس دقائق لاكتمال التوفير.
مستخدم المسؤول لا يملك امتيازات المسؤولتحقق من انتماء المستخدم إلى مجموعة مسؤولي LDAP المعيَّنة من خلال groupMapper. بدلًا من ذلك، أضف المستخدم يدويًا إلى مجموعة bob-admins في وحدة تحكم Keycloak.
مستخدمو Keycloak المباشرون لا يستطيعون تسجيل الدخولقد يكون حساب المستخدم معطَّلًا أو تنقصه بيانات الاعتماد. افتح سجل المستخدم في وحدة تحكم إدارة Keycloak وتحقق من حالة الحساب وبيانات الاعتماد.
مجموعات LDAP لا تظهر في Keycloakتحقق من أن groupMapper.groupsDn يشير إلى موقع LDAP الصحيح وأن مدخلات المجموعة تحتوي على groupObjectClasses المُكوَّنة.
عضويات مجموعة المستخدم لا تُحلَّلتحقق من تعبئة سمات عضوية المجموعة في دليل LDAP. بحسب تكوينك، قد تكون هذه سمة member في المجموعة أو سمة memberOf للمستخدم.
مستخدم LDAP مُضاف حديثًا لا يظهر في Bobقد يكون توفير SCIM قد فشل. تحقق من تشغيل pods bob-admin وتأكد من أن مورد BobLDAP يُبلّغ عن Ready: True، واطلب من المستخدم محاولة تسجيل دخول أولي لتشغيل التوفير.
واجهة إدارة Bob تعرض "Client not found"نطاق البريد الإلكتروني للمستخدم غير مُضمَّن في حقل domains لأي مورد BobLDAP. حدّث التكوين وأعد تشغيل bobctl add-ldap.
مستخدم محذوف من LDAP لا يزال يملك وصولًا إلى Bobلم تُعالَج حدث إلغاء توفير SCIM. راجع سجلات bob-admin، وتحقق من عمل مكوّن SCIM في Keycloak بشكل صحيح، وإذا لزم الأمر أزل المستخدم يدويًا من realm bob في Keycloak.

جمع معلومات التشخيص

إذا احتجت إلى إجراء استكشاف أخطاء إضافي أو فتح حالة دعم، اجمع حالة الموفر والسجلات ذات الصلة.

# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

راجع الملفات المجموعة بحثًا عن الأخطاء قبل الاتصال بالدعم، وأرفقها مع أي طلب دعم لمساعدة تسريع حل المشكلة.

ما رأيك في هذا الموضوع؟