Fehlerbehebung bei der LDAP-Integration
Diagnostiziere und behebe häufige LDAP-Konfigurations- und Synchronisierungsprobleme für IBM Bob On-Premises.
Verwende die folgende Tabelle, um häufige LDAP-Konfigurations- und Synchronisierungsprobleme zu diagnostizieren und zu beheben.
Fehlerbehebung
| Symptom | Mögliche Ursache und Lösung |
|---|---|
LDAPReachable ist False | Der Cluster kann keine Verbindung zum LDAP-Server herstellen. Überprüfe den Wert connectionUrl und bestätige, dass der LDAP-Server vom Cluster aus auf dem erforderlichen Port erreichbar ist (389 für LDAP oder 636 für LDAPS). Überprüfe Netzwerkrichtlinien, Firewalls und DNS-Auflösung. |
LDAPAuthenticated ist False | Der konfigurierte bindDn oder das Bind-Passwort ist falsch. Überprüfe die Anmeldeinformationen und wende die Konfiguration erneut an. |
UserSyncSucceeded ist False | Die Benutzersynchronisierung ist fehlgeschlagen oder hat das Timeout überschritten. Überprüfe die Werte usersDn und customUserSearchFilter. Erhöhe bei großen Verzeichnissen den Wert BOB_LDAP_WAIT_TIMEOUT und versuche die Operation erneut. |
| TLS-Fehler beim Verbinden mit dem LDAP-Server | Das CA-Zertifikat fehlt, ist ungültig oder stimmt nicht mit dem LDAP-Server-Zertifikat überein. Überprüfe das Zertifikat und erstelle das ldapsCACertSecret bei Bedarf neu. |
| LDAP-Benutzer können sich authentifizieren, aber nicht auf Bob zugreifen | Benutzerrollen werden über SCIM-Bereitstellung zugewiesen. Bestätige, dass die Anmeldung erfolgreich abgeschlossen wurde, und warte bis zu fünf Minuten, bis die Bereitstellung abgeschlossen ist. |
| Administratorbenutzer hat keine Administratorrechte | Überprüfe, ob der Benutzer zur LDAP-Administratorgruppe gehört, die über groupMapper zugeordnet ist. Alternativ den Benutzer manuell zur Gruppe bob-admins in der Keycloak-Konsole hinzufügen. |
| Direkte Keycloak-Benutzer können sich nicht anmelden | Das Benutzerkonto ist möglicherweise deaktiviert oder hat keine Anmeldeinformationen. Öffne den Benutzerdatensatz in der Keycloak-Administrationskonsole und überprüfe Kontostatus und Anmeldeinformationen. |
| LDAP-Gruppen erscheinen nicht in Keycloak | Überprüfe, ob groupMapper.groupsDn auf den richtigen LDAP-Speicherort verweist und ob die Gruppeneinträge die konfigurierten groupObjectClasses enthalten. |
| Benutzergruppenmitgliedschaften werden nicht aufgelöst | Überprüfe, ob die Gruppenmitgliedschaftsattribute im LDAP-Verzeichnis befüllt sind. Abhängig von deiner Konfiguration kann dies das Gruppenattribut member oder das Benutzerattribut memberOf sein. |
| Ein neu hinzugefügter LDAP-Benutzer erscheint nicht in Bob | Die SCIM-Bereitstellung ist möglicherweise fehlgeschlagen. Überprüfe, ob die bob-admin-Pods ausgeführt werden, bestätige, dass die BobLDAP-Ressource Ready: True meldet, und lass den Benutzer eine erste Anmeldung versuchen, um die Bereitstellung auszulösen. |
| Die Bob-Administrations-UI zeigt "Client not found" an | Die E-Mail-Domäne des Benutzers ist nicht im Feld domains einer BobLDAP-Ressource enthalten. Aktualisiere die Konfiguration und führe bobctl add-ldap erneut aus. |
| Ein aus LDAP entfernter Benutzer hat weiterhin Zugriff auf Bob | Das SCIM-Deprovisioning-Ereignis wurde nicht verarbeitet. Überprüfe die bob-admin-Protokolle, stelle sicher, dass das Keycloak-SCIM-Plugin korrekt funktioniert, und entferne den Benutzer bei Bedarf manuell aus dem bob-Realm in Keycloak. |
Diagnoseinformationen sammeln
Wenn du zusätzliche Fehlerbehebung durchführen oder einen Support-Fall eröffnen musst, sammle den Provider-Status und relevante Protokolle.
# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logÜberprüfe die gesammelten Dateien auf Fehler, bevor du den Support kontaktierst, und füge sie jeder Support-Anfrage bei, um die Problemlösung zu beschleunigen.
Wie ist dieses Thema?