Solução de problemas de integração LDAP
Diagnostique e resolva problemas comuns de configuração e sincronização LDAP para o IBM Bob on-premises.
Use a tabela a seguir para diagnosticar e resolver problemas comuns de configuração e sincronização LDAP.
Solução de problemas
| Sintoma | Causa provável e resolução |
|---|---|
LDAPReachable está False | O cluster não consegue se conectar ao servidor LDAP. Verifique o valor de connectionUrl e confirme que o servidor LDAP está acessível a partir do cluster na porta necessária (389 para LDAP ou 636 para LDAPS). Verifique políticas de rede, firewalls e resolução de DNS. |
LDAPAuthenticated está False | O bindDn configurado ou a senha de bind está incorreta. Verifique as credenciais e reaplicar a configuração. |
LDAPUserSyncSucceeded está False | A sincronização de usuários falhou ou expirou. Verifique os valores de usersDn e customUserSearchFilter. Para diretórios grandes, aumente o valor de BOB_IDP_WAIT_TIMEOUT e repita a operação. |
| Erros TLS ao conectar ao servidor LDAP | O certificado CA está ausente, inválido ou não corresponde ao certificado do servidor LDAP. Verifique o certificado e recrie o ldapsCACertSecret se necessário. |
| Os usuários LDAP conseguem autenticar, mas não conseguem acessar o Bob | As funções de usuário são atribuídas por meio do provisionamento SCIM. Confirme que o login foi concluído com sucesso e aguarde até cinco minutos para o provisionamento ser finalizado. |
| O usuário administrador não tem privilégios de administrador | Verifique se o usuário pertence ao grupo LDAP de administradores mapeado por meio do groupMapper. Como alternativa, adicione o usuário manualmente ao grupo bob-admins no console do Keycloak. |
| Os usuários diretos do Keycloak não conseguem fazer login | A conta do usuário pode estar desabilitada ou sem credenciais. Abra o registro do usuário no console de administração do Keycloak e verifique o status da conta e as credenciais. |
| Os grupos LDAP não aparecem no Keycloak | Verifique se groupMapper.groupsDn referencia o local LDAP correto e se as entradas de grupo contêm as groupObjectClasses configuradas. |
| As associações de grupo de usuários não são resolvidas | Verifique se os atributos de membros de grupo estão preenchidos no diretório LDAP. Dependendo da sua configuração, pode ser o atributo member do grupo ou o atributo memberOf do usuário. |
| Um usuário LDAP recém-adicionado não aparece no Bob | O provisionamento SCIM pode ter falhado. Verifique se os pods bob-admin estão em execução, confirme que o recurso BobIDP reporta Ready: True e solicite que o usuário tente um login inicial para acionar o provisionamento. |
| O Bob administration UI exibe "Client not found" | O domínio de e-mail do usuário não está incluído no campo domains do recurso BobIDP. Atualize a configuração e execute novamente o bobctl configure-idp. |
| Um usuário removido do LDAP ainda tem acesso ao Bob | O evento de desprovisionamento SCIM não foi processado. Revise os logs do bob-admin, verifique se o plugin SCIM do Keycloak está funcionando corretamente e, se necessário, remova manualmente o usuário do realm bob no Keycloak. |
Coletando informações de diagnóstico
Se você precisar realizar solução de problemas adicional ou abrir um caso de suporte, colete o status do provedor e os logs relevantes.
# IDP CR status
oc get bobidp bob-idp -n <instance-namespace> -o yaml > bobidp-status.yaml
# Operator logs
oc logs -n <operator-namespace> deployment/ibm-bob-operator --tail=500 > operator.log
# Keycloak logs (LDAP connection and authentication errors surface here)
oc logs -n <instance-namespace> -l app=keycloak --tail=500 > keycloak.logRevise os arquivos coletados em busca de erros antes de entrar em contato com o suporte e inclua-os em qualquer solicitação de suporte para ajudar a acelerar a resolução do problema.
Como está este tópico?