Risoluzione dei problemi dell'integrazione LDAP
Diagnostica e risolvi i problemi comuni di configurazione e sincronizzazione LDAP per IBM Bob on-premises.
Usa la seguente tabella per diagnosticare e risolvere i problemi comuni di configurazione e sincronizzazione LDAP.
Risoluzione dei problemi
| Sintomo | Possibile causa e risoluzione |
|---|---|
LDAPReachable è False | Il cluster non riesce a connettersi al server LDAP. Verifica il valore di connectionUrl e conferma che il server LDAP sia raggiungibile dal cluster sulla porta richiesta (389 per LDAP o 636 per LDAPS). Controlla le network policy, i firewall e la risoluzione DNS. |
LDAPAuthenticated è False | Il bindDn configurato o la password bind è errata. Verifica le credenziali e riapplica la configurazione. |
UserSyncSucceeded è False | La sincronizzazione degli utenti è fallita o è scaduta. Verifica i valori di usersDn e customUserSearchFilter. Per le directory di grandi dimensioni, aumenta il valore di BOB_LDAP_WAIT_TIMEOUT e riprova l'operazione. |
| Errori TLS durante la connessione al server LDAP | Il certificato CA è mancante, non valido o non corrisponde al certificato del server LDAP. Verifica il certificato e ricrea il ldapsCACertSecret se necessario. |
| Gli utenti LDAP possono autenticarsi ma non possono accedere a Bob | I ruoli utente vengono assegnati tramite il provisioning SCIM. Conferma che l'accesso sia stato completato correttamente e attendi fino a cinque minuti per il completamento del provisioning. |
| L'utente amministratore non ha privilegi amministratore | Verifica che l'utente appartenga al gruppo amministratore LDAP mappato tramite groupMapper. In alternativa, aggiungi manualmente l'utente al gruppo bob-admins nella console Keycloak. |
| Gli utenti Keycloak diretti non riescono ad accedere | L'account utente potrebbe essere disabilitato o privo di credenziali. Apri il record dell'utente nella console di amministrazione Keycloak e verifica lo stato dell'account e le credenziali. |
| I gruppi LDAP non appaiono in Keycloak | Verifica che groupMapper.groupsDn faccia riferimento alla posizione LDAP corretta e che i record dei gruppi contengano le groupObjectClasses configurate. |
| Le appartenenze ai gruppi degli utenti non vengono risolte | Verifica che gli attributi di appartenenza ai gruppi siano popolati nella directory LDAP. A seconda della configurazione, questo potrebbe essere l'attributo member del gruppo o l'attributo memberOf dell'utente. |
| Un utente LDAP appena aggiunto non appare in Bob | Il provisioning SCIM potrebbe essere fallito. Verifica che i pod bob-admin siano in esecuzione, conferma che la risorsa BobLDAP riporti Ready: True e chiedi all'utente di tentare un accesso iniziale per attivare il provisioning. |
| L'interfaccia utente di amministrazione Bob mostra "Client not found" | Il dominio email dell'utente non è incluso nel campo domains di nessuna risorsa BobLDAP. Aggiorna la configurazione ed esegui nuovamente bobctl add-ldap. |
| Un utente rimosso da LDAP ha ancora accesso a Bob | L'evento di deprovisioning SCIM non è stato elaborato. Esamina i log di bob-admin, verifica che il plugin SCIM Keycloak funzioni correttamente e, se necessario, rimuovi manualmente l'utente dal realm bob in Keycloak. |
Raccolta di informazioni diagnostiche
Se hai bisogno di eseguire ulteriori operazioni di risoluzione dei problemi o aprire un caso di supporto, raccogli lo stato del provider e i log pertinenti.
# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logEsamina i file raccolti per gli errori prima di contattare il supporto e includili in qualsiasi richiesta di supporto per accelerare la risoluzione del problema.
Come valuti questo argomento?