Rozwiązywanie problemów z integracją LDAP

Diagnozuj i rozwiązuj typowe problemy z konfiguracją i synchronizacją LDAP dla IBM Bob on-premises.

Użyj poniższej tabeli, aby zdiagnozować i rozwiązać typowe problemy z konfiguracją i synchronizacją LDAP.

Rozwiązywanie problemów

SymptomMożliwa przyczyna i rozwiązanie
LDAPReachable ma wartość FalseKlaster nie może połączyć się z serwerem LDAP. Sprawdź wartość connectionUrl i upewnij się, że serwer LDAP jest osiągalny z klastra na wymaganym porcie (389 dla LDAP lub 636 dla LDAPS). Sprawdź polityki sieciowe (network policies), zapory sieciowe (firewalls) i rozpoznawanie nazw DNS.
LDAPAuthenticated ma wartość FalseSkonfigurowany bindDn lub hasło bind jest nieprawidłowe. Zweryfikuj poświadczenia i zastosuj konfigurację ponownie.
UserSyncSucceeded ma wartość FalseSynchronizacja użytkowników nie powiodła się lub upłynął limit czasu. Sprawdź wartości usersDn i customUserSearchFilter. W przypadku dużych katalogów zwiększ wartość BOB_LDAP_WAIT_TIMEOUT i ponów próbę operacji.
Błędy TLS podczas łączenia się z serwerem LDAPCertyfikat CA jest brakujący, nieprawidłowy lub nie pasuje do certyfikatu serwera LDAP. Zweryfikuj certyfikat i w razie potrzeby utwórz ponownie ldapsCACertSecret.
Użytkownicy LDAP mogą się uwierzytelnić, ale nie mają dostępu do BobRole użytkowników są przypisywane za pośrednictwem aprowizacji SCIM. Upewnij się, że logowanie zakończyło się pomyślnie i odczekaj do pięciu minut na zakończenie aprowizacji.
Użytkownik administratora nie ma uprawnień administratoraUpewnij się, że użytkownik należy do grupy administratorów LDAP zmapowanej za pomocą groupMapper. Ewentualnie dodaj użytkownika ręcznie do grupy bob-admins w konsoli Keycloak.
Bezpośredni użytkownicy Keycloak nie mogą się zalogowaćKonto użytkownika może być wyłączone lub brakować poświadczeń. Otwórz rekord użytkownika w konsoli administracyjnej Keycloak i sprawdź stan konta oraz poświadczenia.
Grupy LDAP nie pojawiają się w KeycloakSprawdź, czy groupMapper.groupsDn odwołuje się do prawidłowej lokalizacji LDAP oraz czy wpisy grup zawierają skonfigurowane groupObjectClasses.
Członkostwa w grupach użytkowników nie są rozpoznawaneSprawdź, czy atrybuty członkostwa w grupie są wypełnione w katalogu LDAP. W zależności od konfiguracji może to być atrybut grupy member lub atrybut użytkownika memberOf.
Nowo dodany użytkownik LDAP nie pojawia się w BobAprowizacja SCIM mogła się nie powieść. Sprawdź, czy pody bob-admin działają, potwierdź, że zasób BobLDAP zgłasza stan Ready: True, i poproś użytkownika o próbę początkowego zalogowania w celu uruchomienia aprowizacji.
Interfejs administracyjny Bob wyświetla komunikat „Client not found”Domena poczty e-mail użytkownika nie jest uwzględniona w polu domains żadnego zasobu BobLDAP. Zaktualizuj konfigurację i uruchom ponownie polecenie bobctl add-ldap.
Użytkownik usunięty z LDAP nadal ma dostęp do BobZdarzenie cofnięcia aprowizacji (deprovisioning) SCIM nie zostało przetworzone. Przejrzyj dzienniki bob-admin, sprawdź, czy wtyczka SCIM Keycloak działa poprawnie, i w razie potrzeby ręcznie usuń użytkownika z realm bob w Keycloak.

Zbieranie informacji diagnostycznych

Jeśli musisz przeprowadzić dodatkowe rozwiązywanie problemów lub otworzyć zgłoszenie do pomocy technicznej, zbierz stan dostawcy i odpowiednie dzienniki.

# Stan dostawcy
oc get bobldap -n <instance-namespace> -o yaml > bobldap-status.yaml

# Dzienniki operatora
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Dzienniki Keycloak (tutaj pojawiają się błędy połączenia i uwierzytelniania LDAP)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

Przejrzyj zebrane pliki pod kątem błędów przed skontaktowaniem się z pomocą techniczną i dołącz je do każdego zgłoszenia do wsparcia, aby przyspieszyć rozwiązanie problemu.

Jak oceniasz ten temat?