Solução de problemas de integração LDAP

Diagnostique e resolva problemas comuns de configuração e sincronização LDAP para o IBM Bob on-premises.

Use a tabela a seguir para diagnosticar e resolver problemas comuns de configuração e sincronização LDAP.

Solução de problemas

SintomaCausa provável e resolução
LDAPReachable está FalseO cluster não consegue se conectar ao servidor LDAP. Verifique o valor de connectionUrl e confirme que o servidor LDAP está acessível a partir do cluster na porta necessária (389 para LDAP ou 636 para LDAPS). Verifique políticas de rede, firewalls e resolução de DNS.
LDAPAuthenticated está FalseO bindDn configurado ou a senha de bind está incorreta. Verifique as credenciais e reaplicar a configuração.
LDAPUserSyncSucceeded está FalseA sincronização de usuários falhou ou expirou. Verifique os valores de usersDn e customUserSearchFilter. Para diretórios grandes, aumente o valor de BOB_IDP_WAIT_TIMEOUT e repita a operação.
Erros TLS ao conectar ao servidor LDAPO certificado CA está ausente, inválido ou não corresponde ao certificado do servidor LDAP. Verifique o certificado e recrie o ldapsCACertSecret se necessário.
Os usuários LDAP conseguem autenticar, mas não conseguem acessar o BobAs funções de usuário são atribuídas por meio do provisionamento SCIM. Confirme que o login foi concluído com sucesso e aguarde até cinco minutos para o provisionamento ser finalizado.
O usuário administrador não tem privilégios de administradorVerifique se o usuário pertence ao grupo LDAP de administradores mapeado por meio do groupMapper. Como alternativa, adicione o usuário manualmente ao grupo bob-admins no console do Keycloak.
Os usuários diretos do Keycloak não conseguem fazer loginA conta do usuário pode estar desabilitada ou sem credenciais. Abra o registro do usuário no console de administração do Keycloak e verifique o status da conta e as credenciais.
Os grupos LDAP não aparecem no KeycloakVerifique se groupMapper.groupsDn referencia o local LDAP correto e se as entradas de grupo contêm as groupObjectClasses configuradas.
As associações de grupo de usuários não são resolvidasVerifique se os atributos de membros de grupo estão preenchidos no diretório LDAP. Dependendo da sua configuração, pode ser o atributo member do grupo ou o atributo memberOf do usuário.
Um usuário LDAP recém-adicionado não aparece no BobO provisionamento SCIM pode ter falhado. Verifique se os pods bob-admin estão em execução, confirme que o recurso BobIDP reporta Ready: True e solicite que o usuário tente um login inicial para acionar o provisionamento.
O Bob administration UI exibe "Client not found"O domínio de e-mail do usuário não está incluído no campo domains do recurso BobIDP. Atualize a configuração e execute novamente o bobctl configure-idp.
Um usuário removido do LDAP ainda tem acesso ao BobO evento de desprovisionamento SCIM não foi processado. Revise os logs do bob-admin, verifique se o plugin SCIM do Keycloak está funcionando corretamente e, se necessário, remova manualmente o usuário do realm bob no Keycloak.

Coletando informações de diagnóstico

Se você precisar realizar solução de problemas adicional ou abrir um caso de suporte, colete o status do provedor e os logs relevantes.

# IDP CR status
oc get bobidp bob-idp -n <instance-namespace> -o yaml > bobidp-status.yaml

# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log

# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.log

Revise os arquivos coletados em busca de erros antes de entrar em contato com o suporte e inclua-os em qualquer solicitação de suporte para ajudar a acelerar a resolução do problema.

Como está este tópico?