Fehlerbehebung bei der LDAP-Integration

Diagnostiziere und behebe häufige LDAP-Konfigurations- und Synchronisierungsprobleme für IBM Bob On-Premises.

Verwende die folgende Tabelle, um häufige LDAP-Konfigurations- und Synchronisierungsprobleme zu diagnostizieren und zu beheben.

Fehlerbehebung

SymptomMögliche Ursache und Lösung
LDAPReachable ist FalseDer Cluster kann keine Verbindung zum LDAP-Server herstellen. Überprüfe den Wert connectionUrl und bestätige, dass der LDAP-Server vom Cluster aus auf dem erforderlichen Port erreichbar ist (389 für LDAP oder 636 für LDAPS). Überprüfe Netzwerkrichtlinien, Firewalls und DNS-Auflösung.
LDAPAuthenticated ist FalseDer konfigurierte bindDn oder das Bind-Passwort ist falsch. Überprüfe die Anmeldeinformationen und wende die Konfiguration erneut an.
UserSyncSucceeded ist FalseDie Benutzersynchronisierung ist fehlgeschlagen oder hat das Timeout überschritten. Überprüfe die Werte usersDn und customUserSearchFilter. Erhöhe bei großen Verzeichnissen den Wert BOB_LDAP_WAIT_TIMEOUT und versuche die Operation erneut.
TLS-Fehler beim Verbinden mit dem LDAP-ServerDas CA-Zertifikat fehlt, ist ungültig oder stimmt nicht mit dem LDAP-Server-Zertifikat überein. Überprüfe das Zertifikat und erstelle das ldapsCACertSecret bei Bedarf neu.
LDAP-Benutzer können sich authentifizieren, aber nicht auf Bob zugreifenBenutzerrollen werden über SCIM-Bereitstellung zugewiesen. Bestätige, dass die Anmeldung erfolgreich abgeschlossen wurde, und warte bis zu fünf Minuten, bis die Bereitstellung abgeschlossen ist.
Administratorbenutzer hat keine AdministratorrechteÜberprüfe, ob der Benutzer zur LDAP-Administratorgruppe gehört, die über groupMapper zugeordnet ist. Alternativ den Benutzer manuell zur Gruppe bob-admins in der Keycloak-Konsole hinzufügen.
Direkte Keycloak-Benutzer können sich nicht anmeldenDas Benutzerkonto ist möglicherweise deaktiviert oder hat keine Anmeldeinformationen. Öffne den Benutzerdatensatz in der Keycloak-Administrationskonsole und überprüfe Kontostatus und Anmeldeinformationen.
LDAP-Gruppen erscheinen nicht in KeycloakÜberprüfe, ob groupMapper.groupsDn auf den richtigen LDAP-Speicherort verweist und ob die Gruppeneinträge die konfigurierten groupObjectClasses enthalten.
Benutzergruppenmitgliedschaften werden nicht aufgelöstÜberprüfe, ob die Gruppenmitgliedschaftsattribute im LDAP-Verzeichnis befüllt sind. Abhängig von deiner Konfiguration kann dies das Gruppenattribut member oder das Benutzerattribut memberOf sein.
Ein neu hinzugefügter LDAP-Benutzer erscheint nicht in BobDie SCIM-Bereitstellung ist möglicherweise fehlgeschlagen. Überprüfe, ob die bob-admin-Pods ausgeführt werden, bestätige, dass die BobLDAP-Ressource Ready: True meldet, und lass den Benutzer eine erste Anmeldung versuchen, um die Bereitstellung auszulösen.
Die Bob-Administrations-UI zeigt "Client not found" anDie E-Mail-Domäne des Benutzers ist nicht im Feld domains einer BobLDAP-Ressource enthalten. Aktualisiere die Konfiguration und führe bobctl add-ldap erneut aus.
Ein aus LDAP entfernter Benutzer hat weiterhin Zugriff auf BobDas SCIM-Deprovisioning-Ereignis wurde nicht verarbeitet. Überprüfe die bob-admin-Protokolle, stelle sicher, dass das Keycloak-SCIM-Plugin korrekt funktioniert, und entferne den Benutzer bei Bedarf manuell aus dem bob-Realm in Keycloak.

Diagnoseinformationen sammeln

Wenn du zusätzliche Fehlerbehebung durchführen oder einen Support-Fall eröffnen musst, sammle den Provider-Status und relevante Protokolle.

# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

Überprüfe die gesammelten Dateien auf Fehler, bevor du den Support kontaktierst, und füge sie jeder Support-Anfrage bei, um die Problemlösung zu beschleunigen.

Wie ist dieses Thema?