Risoluzione dei problemi dell'integrazione LDAP

Diagnostica e risolvi i problemi comuni di configurazione e sincronizzazione LDAP per IBM Bob on-premises.

Usa la seguente tabella per diagnosticare e risolvere i problemi comuni di configurazione e sincronizzazione LDAP.

Risoluzione dei problemi

SintomoPossibile causa e risoluzione
LDAPReachable è FalseIl cluster non riesce a connettersi al server LDAP. Verifica il valore di connectionUrl e conferma che il server LDAP sia raggiungibile dal cluster sulla porta richiesta (389 per LDAP o 636 per LDAPS). Controlla le network policy, i firewall e la risoluzione DNS.
LDAPAuthenticated è FalseIl bindDn configurato o la password bind è errata. Verifica le credenziali e riapplica la configurazione.
UserSyncSucceeded è FalseLa sincronizzazione degli utenti è fallita o è scaduta. Verifica i valori di usersDn e customUserSearchFilter. Per le directory di grandi dimensioni, aumenta il valore di BOB_LDAP_WAIT_TIMEOUT e riprova l'operazione.
Errori TLS durante la connessione al server LDAPIl certificato CA è mancante, non valido o non corrisponde al certificato del server LDAP. Verifica il certificato e ricrea il ldapsCACertSecret se necessario.
Gli utenti LDAP possono autenticarsi ma non possono accedere a BobI ruoli utente vengono assegnati tramite il provisioning SCIM. Conferma che l'accesso sia stato completato correttamente e attendi fino a cinque minuti per il completamento del provisioning.
L'utente amministratore non ha privilegi amministratoreVerifica che l'utente appartenga al gruppo amministratore LDAP mappato tramite groupMapper. In alternativa, aggiungi manualmente l'utente al gruppo bob-admins nella console Keycloak.
Gli utenti Keycloak diretti non riescono ad accedereL'account utente potrebbe essere disabilitato o privo di credenziali. Apri il record dell'utente nella console di amministrazione Keycloak e verifica lo stato dell'account e le credenziali.
I gruppi LDAP non appaiono in KeycloakVerifica che groupMapper.groupsDn faccia riferimento alla posizione LDAP corretta e che i record dei gruppi contengano le groupObjectClasses configurate.
Le appartenenze ai gruppi degli utenti non vengono risolteVerifica che gli attributi di appartenenza ai gruppi siano popolati nella directory LDAP. A seconda della configurazione, questo potrebbe essere l'attributo member del gruppo o l'attributo memberOf dell'utente.
Un utente LDAP appena aggiunto non appare in BobIl provisioning SCIM potrebbe essere fallito. Verifica che i pod bob-admin siano in esecuzione, conferma che la risorsa BobLDAP riporti Ready: True e chiedi all'utente di tentare un accesso iniziale per attivare il provisioning.
L'interfaccia utente di amministrazione Bob mostra "Client not found"Il dominio email dell'utente non è incluso nel campo domains di nessuna risorsa BobLDAP. Aggiorna la configurazione ed esegui nuovamente bobctl add-ldap.
Un utente rimosso da LDAP ha ancora accesso a BobL'evento di deprovisioning SCIM non è stato elaborato. Esamina i log di bob-admin, verifica che il plugin SCIM Keycloak funzioni correttamente e, se necessario, rimuovi manualmente l'utente dal realm bob in Keycloak.

Raccolta di informazioni diagnostiche

Se hai bisogno di eseguire ulteriori operazioni di risoluzione dei problemi o aprire un caso di supporto, raccogli lo stato del provider e i log pertinenti.

# Provider status
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

Esamina i file raccolti per gli errori prima di contattare il supporto e includili in qualsiasi richiesta di supporto per accelerare la risoluzione del problema.

Come valuti questo argomento?