Solución de problemas de la integración LDAP
Diagnostica y resuelve problemas comunes de configuración y sincronización de LDAP para IBM Bob on-premises.
Usa la siguiente tabla para diagnosticar y resolver problemas comunes de configuración y sincronización de LDAP.
Solución de problemas
| Síntoma | Causa posible y resolución |
|---|---|
LDAPReachable es False | El clúster no puede conectarse al servidor LDAP. Verifica el valor de connectionUrl y confirma que el servidor LDAP es accesible desde el clúster en el puerto requerido (389 para LDAP o 636 para LDAPS). Comprueba las políticas de red, los firewalls y la resolución de DNS. |
LDAPAuthenticated es False | El bindDn configurado o la contraseña de bind son incorrectos. Verifica las credenciales y vuelve a aplicar la configuración. |
UserSyncSucceeded es False | La sincronización de usuarios falló o se agotó el tiempo de espera. Verifica los valores de usersDn y customUserSearchFilter. Para directorios grandes, aumenta el valor de BOB_LDAP_WAIT_TIMEOUT y reintenta la operación. |
| Errores TLS al conectarse al servidor LDAP | El certificado CA falta, no es válido o no coincide con el certificado del servidor LDAP. Verifica el certificado y recrea el ldapsCACertSecret si es necesario. |
| Los usuarios LDAP pueden autenticarse pero no pueden acceder a Bob | Los roles de usuario se asignan a través del aprovisionamiento SCIM. Confirma que el inicio de sesión se completó correctamente y espera hasta cinco minutos para que finalice el aprovisionamiento. |
| El usuario administrador no tiene privilegios de administrador | Verifica que el usuario pertenece al grupo de administradores LDAP mapeado a través de groupMapper. Como alternativa, añade el usuario manualmente al grupo bob-admins en la consola de Keycloak. |
| Los usuarios directos de Keycloak no pueden iniciar sesión | La cuenta de usuario puede estar deshabilitada o carecer de credenciales. Abre el registro del usuario en la consola de administración de Keycloak y verifica el estado de la cuenta y las credenciales. |
| Los grupos LDAP no aparecen en Keycloak | Verifica que groupMapper.groupsDn hace referencia a la ubicación LDAP correcta y que las entradas de grupo contienen las groupObjectClasses configuradas. |
| Las membresías de grupo de los usuarios no se resuelven | Verifica que los atributos de membresía de grupo están disponibles en el directorio LDAP. Dependiendo de tu configuración, puede ser el atributo member del grupo o el atributo memberOf del usuario. |
| Un usuario LDAP recién añadido no aparece en Bob | Es posible que el aprovisionamiento SCIM haya fallado. Verifica que los pods de bob-admin están en ejecución, confirma que el recurso BobLDAP reporta Ready: True y pide al usuario que intente un inicio de sesión inicial para activar el aprovisionamiento. |
| La UI de administración de Bob muestra "Client not found" | El dominio de correo electrónico del usuario no está incluido en el campo domains de ningún recurso BobLDAP. Actualiza la configuración y vuelve a ejecutar bobctl add-ldap. |
| Un usuario eliminado de LDAP sigue teniendo acceso a Bob | El evento de desaprovisionamiento SCIM no se procesó. Revisa los logs de bob-admin, verifica que el plugin SCIM de Keycloak funciona correctamente y, si es necesario, elimina manualmente al usuario del realm bob en Keycloak. |
Recopilar información de diagnóstico
Si necesitas realizar una solución de problemas adicional o abrir un caso de soporte, recopila el estado del proveedor y los logs relevantes.
# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logRevisa los archivos recopilados en busca de errores antes de contactar con soporte, e inclúyelos en cualquier solicitud de soporte para ayudar a agilizar la resolución del problema.
¿Cómo es este tema?