Solución de problemas de la integración LDAP

Diagnostica y resuelve problemas comunes de configuración y sincronización de LDAP para IBM Bob on-premises.

Usa la siguiente tabla para diagnosticar y resolver problemas comunes de configuración y sincronización de LDAP.

Solución de problemas

SíntomaCausa posible y resolución
LDAPReachable es FalseEl clúster no puede conectarse al servidor LDAP. Verifica el valor de connectionUrl y confirma que el servidor LDAP es accesible desde el clúster en el puerto requerido (389 para LDAP o 636 para LDAPS). Comprueba las políticas de red, los firewalls y la resolución de DNS.
LDAPAuthenticated es FalseEl bindDn configurado o la contraseña de bind son incorrectos. Verifica las credenciales y vuelve a aplicar la configuración.
UserSyncSucceeded es FalseLa sincronización de usuarios falló o se agotó el tiempo de espera. Verifica los valores de usersDn y customUserSearchFilter. Para directorios grandes, aumenta el valor de BOB_LDAP_WAIT_TIMEOUT y reintenta la operación.
Errores TLS al conectarse al servidor LDAPEl certificado CA falta, no es válido o no coincide con el certificado del servidor LDAP. Verifica el certificado y recrea el ldapsCACertSecret si es necesario.
Los usuarios LDAP pueden autenticarse pero no pueden acceder a BobLos roles de usuario se asignan a través del aprovisionamiento SCIM. Confirma que el inicio de sesión se completó correctamente y espera hasta cinco minutos para que finalice el aprovisionamiento.
El usuario administrador no tiene privilegios de administradorVerifica que el usuario pertenece al grupo de administradores LDAP mapeado a través de groupMapper. Como alternativa, añade el usuario manualmente al grupo bob-admins en la consola de Keycloak.
Los usuarios directos de Keycloak no pueden iniciar sesiónLa cuenta de usuario puede estar deshabilitada o carecer de credenciales. Abre el registro del usuario en la consola de administración de Keycloak y verifica el estado de la cuenta y las credenciales.
Los grupos LDAP no aparecen en KeycloakVerifica que groupMapper.groupsDn hace referencia a la ubicación LDAP correcta y que las entradas de grupo contienen las groupObjectClasses configuradas.
Las membresías de grupo de los usuarios no se resuelvenVerifica que los atributos de membresía de grupo están disponibles en el directorio LDAP. Dependiendo de tu configuración, puede ser el atributo member del grupo o el atributo memberOf del usuario.
Un usuario LDAP recién añadido no aparece en BobEs posible que el aprovisionamiento SCIM haya fallado. Verifica que los pods de bob-admin están en ejecución, confirma que el recurso BobLDAP reporta Ready: True y pide al usuario que intente un inicio de sesión inicial para activar el aprovisionamiento.
La UI de administración de Bob muestra "Client not found"El dominio de correo electrónico del usuario no está incluido en el campo domains de ningún recurso BobLDAP. Actualiza la configuración y vuelve a ejecutar bobctl add-ldap.
Un usuario eliminado de LDAP sigue teniendo acceso a BobEl evento de desaprovisionamiento SCIM no se procesó. Revisa los logs de bob-admin, verifica que el plugin SCIM de Keycloak funciona correctamente y, si es necesario, elimina manualmente al usuario del realm bob en Keycloak.

Recopilar información de diagnóstico

Si necesitas realizar una solución de problemas adicional o abrir un caso de soporte, recopila el estado del proveedor y los logs relevantes.

# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

Revisa los archivos recopilados en busca de errores antes de contactar con soporte, e inclúyelos en cualquier solicitud de soporte para ayudar a agilizar la resolución del problema.

¿Cómo es este tema?