LDAP 統合のトラブルシューティング

IBM Bob オンプレミスの LDAP 設定と同期に関する一般的な問題の診断と解決。

以下の表を使用して、LDAP 設定と同期に関する一般的な問題を診断して解決してください。

トラブルシューティング

症状考えられる原因と解決策
LDAPReachable が Falseクラスターが LDAP サーバーに接続できません。connectionUrl の値を確認し、LDAP サーバーが必要なポート (LDAP は 389、LDAPS は 636) でクラスターから到達可能であることを確認してください。ネットワークポリシー、ファイアウォール、DNS 解決を確認してください。
LDAPAuthenticated が False設定された bindDn またはバインドパスワードが正しくありません。クレデンシャルを確認して設定を再適用してください。
UserSyncSucceeded が Falseユーザー同期が失敗またはタイムアウトしました。usersDn と customUserSearchFilter の値を確認してください。大規模なディレクトリの場合は BOB_LDAP_WAIT_TIMEOUT の値を増やして操作を再試行してください。
LDAP サーバーへの接続時に TLS エラーが発生するCA 証明書が見つからない、無効、または LDAP サーバー証明書と一致しません。証明書を確認し、必要に応じて ldapsCACertSecret を再作成してください。
LDAP ユーザーは認証できるが Bob にアクセスできないユーザーロールは SCIM プロビジョニングによって割り当てられます。サインインが正常に完了したことを確認し、プロビジョニングが完了するまで最大 5 分間待機してください。
管理者ユーザーに管理者権限がないgroupMapper を通じてマッピングされた LDAP 管理者グループにユーザーが属していることを確認してください。あるいは、Keycloak コンソールで手動でユーザーを bob-admins グループに追加してください。
直接 Keycloak ユーザーがサインインできないユーザーアカウントが無効になっているかクレデンシャルが不足している可能性があります。Keycloak 管理コンソールでユーザーレコードを開き、アカウントのステータスとクレデンシャルを確認してください。
LDAP グループが Keycloak に表示されないgroupMapper.groupsDn が正しい LDAP の場所を参照していること、およびグループエントリに設定された groupObjectClasses が含まれていることを確認してください。
ユーザーのグループメンバーシップが解決されないLDAP ディレクトリでグループメンバーシップ属性が設定されていることを確認してください。設定によっては、グループの member 属性またはユーザーの memberOf 属性のいずれかを確認してください。
新しく追加された LDAP ユーザーが Bob に表示されないSCIM プロビジョニングが失敗した可能性があります。bob-admin Pod が実行中であることを確認し、BobLDAP リソースが Ready: True を報告していることを確認し、ユーザーにプロビジョニングをトリガーするために初回サインインを試みさせてください。
Bob 管理 UI に "Client not found" と表示されるユーザーのメールドメインがどの BobLDAP リソースの domains フィールドにも含まれていません。設定を更新して bobctl add-ldap を再実行してください。
LDAP から削除されたユーザーがまだ Bob にアクセスできるSCIM プロビジョニング解除イベントが処理されませんでした。bob-admin ログを確認し、Keycloak SCIM プラグインが正常に機能していることを確認し、必要に応じて Keycloak の bob レルムから手動でユーザーを削除してください。

診断情報の収集

追加のトラブルシューティングを行うかサポートケースを開く必要がある場合は、プロバイダーのステータスと関連ログを収集してください。

# プロバイダーのステータス
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# オペレーターのログ
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak のログ (LDAP 接続と認証エラーがここに表示されます)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

サポートに連絡する前に収集したファイルでエラーを確認し、問題解決を迅速化するためにサポートリクエストにファイルを添付してください。

このトピックはいかがですか?