LDAP 통합 문제 해결
IBM Bob 온프레미스의 일반적인 LDAP 구성 및 동기화 문제를 진단하고 해결합니다.
다음 표를 사용하여 일반적인 LDAP 구성 및 동기화 문제를 진단하고 해결합니다.
문제 해결
| 증상 | 가능한 원인 및 해결 방법 |
|---|---|
LDAPReachable가 False | 클러스터가 LDAP 서버에 연결할 수 없습니다. connectionUrl 값을 확인하고 클러스터에서 필요한 포트(LDAP의 경우 389, LDAPS의 경우 636)를 통해 LDAP 서버에 도달할 수 있는지 확인합니다. 네트워크 정책, 방화벽 및 DNS 확인을 검토합니다. |
LDAPAuthenticated가 False | 구성된 bindDn 또는 바인드 비밀번호가 잘못되었습니다. 자격 증명을 확인하고 구성을 다시 적용합니다. |
UserSyncSucceeded가 False | 사용자 동기화가 실패하거나 타임아웃되었습니다. usersDn 및 customUserSearchFilter 값을 확인합니다. 대규모 디렉터리의 경우 BOB_LDAP_WAIT_TIMEOUT 값을 늘리고 작업을 다시 시도합니다. |
| LDAP 서버에 연결할 때 TLS 오류 | CA 인증서가 없거나 유효하지 않거나 LDAP 서버 인증서와 일치하지 않습니다. 인증서를 확인하고 필요한 경우 ldapsCACertSecret을 다시 생성합니다. |
| LDAP 사용자가 인증할 수 있지만 Bob에 접근할 수 없습니다 | 사용자 역할은 SCIM 프로비저닝을 통해 할당됩니다. 로그인이 성공적으로 완료되었는지 확인하고 프로비저닝이 완료될 때까지 최대 5분을 기다립니다. |
| 관리자 사용자에게 관리자 권한이 없습니다 | 사용자가 groupMapper를 통해 매핑된 LDAP 관리자 그룹에 속하는지 확인합니다. 또는 Keycloak 콘솔에서 bob-admins 그룹에 사용자를 수동으로 추가합니다. |
| 직접 Keycloak 사용자가 로그인할 수 없습니다 | 사용자 계정이 비활성화되었거나 자격 증명이 없을 수 있습니다. Keycloak 관리 콘솔에서 사용자 레코드를 열고 계정 상태 및 자격 증명을 확인합니다. |
| LDAP 그룹이 Keycloak에 나타나지 않습니다 | groupMapper.groupsDn이 올바른 LDAP 위치를 참조하는지, 그룹 항목에 구성된 groupObjectClasses가 포함되어 있는지 확인합니다. |
| 사용자 그룹 멤버십이 확인되지 않습니다 | LDAP 디렉터리에서 그룹 멤버십 속성이 채워져 있는지 확인합니다. 구성에 따라 그룹 member 속성 또는 사용자 memberOf 속성일 수 있습니다. |
| 새로 추가된 LDAP 사용자가 Bob에 나타나지 않습니다 | SCIM 프로비저닝이 실패했을 수 있습니다. bob-admin 파드가 실행 중인지 확인하고, BobLDAP 리소스가 Ready: True를 보고하는지 확인하며, 프로비저닝을 트리거하기 위해 사용자가 초기 로그인을 시도하도록 합니다. |
| Bob 관리 UI에 "Client not found"가 표시됩니다 | 사용자의 이메일 도메인이 BobLDAP 리소스의 domains 필드에 포함되어 있지 않습니다. 구성을 업데이트하고 bobctl add-ldap를 다시 실행합니다. |
| LDAP에서 제거된 사용자가 여전히 Bob에 접근할 수 있습니다 | SCIM 프로비저닝 해제 이벤트가 처리되지 않았습니다. bob-admin 로그를 검토하고, Keycloak SCIM 플러그인이 올바르게 작동하는지 확인하며, 필요한 경우 Keycloak의 bob 렐름에서 사용자를 수동으로 제거합니다. |
진단 정보 수집
추가 문제 해결이 필요하거나 지원 케이스를 개설해야 하는 경우 공급자 상태 및 관련 로그를 수집합니다.
# 공급자 상태
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# 오퍼레이터 로그
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak 로그 (LDAP 연결 및 인증 오류가 여기에 표시됨)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log지원팀에 문의하기 전에 수집된 파일에서 오류를 검토하고, 문제 해결을 신속하게 처리하기 위해 지원 요청과 함께 해당 파일을 첨부합니다.
이 주제는 어떤가요?