Rozwiązywanie problemów z integracją LDAP
Diagnozuj i rozwiązuj typowe problemy z konfiguracją i synchronizacją LDAP dla IBM Bob on-premises.
Użyj poniższej tabeli, aby zdiagnozować i rozwiązać typowe problemy z konfiguracją i synchronizacją LDAP.
Rozwiązywanie problemów
| Symptom | Możliwa przyczyna i rozwiązanie |
|---|---|
LDAPReachable ma wartość False | Klaster nie może połączyć się z serwerem LDAP. Sprawdź wartość connectionUrl i upewnij się, że serwer LDAP jest osiągalny z klastra na wymaganym porcie (389 dla LDAP lub 636 dla LDAPS). Sprawdź polityki sieciowe (network policies), zapory sieciowe (firewalls) i rozpoznawanie nazw DNS. |
LDAPAuthenticated ma wartość False | Skonfigurowany bindDn lub hasło bind jest nieprawidłowe. Zweryfikuj poświadczenia i zastosuj konfigurację ponownie. |
UserSyncSucceeded ma wartość False | Synchronizacja użytkowników nie powiodła się lub upłynął limit czasu. Sprawdź wartości usersDn i customUserSearchFilter. W przypadku dużych katalogów zwiększ wartość BOB_LDAP_WAIT_TIMEOUT i ponów próbę operacji. |
| Błędy TLS podczas łączenia się z serwerem LDAP | Certyfikat CA jest brakujący, nieprawidłowy lub nie pasuje do certyfikatu serwera LDAP. Zweryfikuj certyfikat i w razie potrzeby utwórz ponownie ldapsCACertSecret. |
| Użytkownicy LDAP mogą się uwierzytelnić, ale nie mają dostępu do Bob | Role użytkowników są przypisywane za pośrednictwem aprowizacji SCIM. Upewnij się, że logowanie zakończyło się pomyślnie i odczekaj do pięciu minut na zakończenie aprowizacji. |
| Użytkownik administratora nie ma uprawnień administratora | Upewnij się, że użytkownik należy do grupy administratorów LDAP zmapowanej za pomocą groupMapper. Ewentualnie dodaj użytkownika ręcznie do grupy bob-admins w konsoli Keycloak. |
| Bezpośredni użytkownicy Keycloak nie mogą się zalogować | Konto użytkownika może być wyłączone lub brakować poświadczeń. Otwórz rekord użytkownika w konsoli administracyjnej Keycloak i sprawdź stan konta oraz poświadczenia. |
| Grupy LDAP nie pojawiają się w Keycloak | Sprawdź, czy groupMapper.groupsDn odwołuje się do prawidłowej lokalizacji LDAP oraz czy wpisy grup zawierają skonfigurowane groupObjectClasses. |
| Członkostwa w grupach użytkowników nie są rozpoznawane | Sprawdź, czy atrybuty członkostwa w grupie są wypełnione w katalogu LDAP. W zależności od konfiguracji może to być atrybut grupy member lub atrybut użytkownika memberOf. |
| Nowo dodany użytkownik LDAP nie pojawia się w Bob | Aprowizacja SCIM mogła się nie powieść. Sprawdź, czy pody bob-admin działają, potwierdź, że zasób BobLDAP zgłasza stan Ready: True, i poproś użytkownika o próbę początkowego zalogowania w celu uruchomienia aprowizacji. |
| Interfejs administracyjny Bob wyświetla komunikat „Client not found” | Domena poczty e-mail użytkownika nie jest uwzględniona w polu domains żadnego zasobu BobLDAP. Zaktualizuj konfigurację i uruchom ponownie polecenie bobctl add-ldap. |
| Użytkownik usunięty z LDAP nadal ma dostęp do Bob | Zdarzenie cofnięcia aprowizacji (deprovisioning) SCIM nie zostało przetworzone. Przejrzyj dzienniki bob-admin, sprawdź, czy wtyczka SCIM Keycloak działa poprawnie, i w razie potrzeby ręcznie usuń użytkownika z realm bob w Keycloak. |
Zbieranie informacji diagnostycznych
Jeśli musisz przeprowadzić dodatkowe rozwiązywanie problemów lub otworzyć zgłoszenie do pomocy technicznej, zbierz stan dostawcy i odpowiednie dzienniki.
# Stan dostawcy
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml
# Dzienniki operatora
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Dzienniki Keycloak (tutaj pojawiają się błędy połączenia i uwierzytelniania LDAP)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logPrzejrzyj zebrane pliki pod kątem błędów przed skontaktowaniem się z pomocą techniczną i dołącz je do każdego zgłoszenia do wsparcia, aby przyspieszyć rozwiązanie problemu.
Jak oceniasz ten temat?