Рейтинг:1

ldapsearch продолжает давать сбой, несмотря на то, что предоставленные имя пользователя/пароль верны

флаг mx

Работал над привязкой сервера к ldap (активному каталогу) и изо всех сил пытался заставить работать простую привязку. Команды, которые я пробовал:

ldapsearch -x -H ldap://192.168.10.10 -b "dc=example,dc=domain,dc=com" -D "cn=bind_user,dc=example,dc=domain,dc=com"-W
ldapsearch -x -H ldap://192.168.10.10 -b "dc=example,dc=domain,dc=com" -D "cn=bind_user,ou=Users,dc=example,dc=domain,dc=com" -W
ldapsearch -x -H ldap://192.168.10.10 -b "dc=example,dc=domain,dc=com" -D "cn=bind_user,cn=Users,dc=example,dc=domain,dc=com" -W

Мой сервер LDAP - это активный каталог (Windows 2016). Мой домен — example.domain.com. Я не верю, что у меня есть что-то особенное в моей структуре OU. Пользователи живут в области «Пользователи», как обычно. Порт 389 открыт через брандмауэр. Анонимная привязка по умолчанию заблокирована

Мысли о том, почему эта простая привязка не будет работать? Я пробовал, наверное, 20 ароматов из вышеперечисленного, но безуспешно.

Ошибка, которую я получаю:

Введите пароль LDAP:
ldap_bind: неверные учетные данные (49)
    дополнительная информация: 80090308: LdapErr: DSID-0C09044E, комментарий: ошибка AcceptSecurityContext, 
данные 52e, v2580

Ошибка говорит мне, что это неверные учетные данные или DN, но я не могу видеть/понимать, что может быть не так. Спасибо!

Jevgenij Martynenko avatar
флаг us
Попробуйте использовать [email protected] в качестве имени пользователя. Также проверьте журналы сервера на предмет сведений об ошибке входа в систему.
IT_User avatar
флаг mx
@JevgenijMartynenko Я изменил -D на просто -D «имя пользователя@домен», и мне удалось получить действительный запрос/ответ. Любые мысли о том, почему указание полного домена, как я, не сработало?
Jevgenij Martynenko avatar
флаг us
Без понятия. Но я бы порекомендовал максимально избегать использования путей DN имени пользователя для системной интеграции. Это значительно упрощает жизнь администраторам домена, если вы используете полное доменное имя. Таким образом, они могут изменить структуру AD в соответствии со своими потребностями, не влияя на интеграцию приложений.
IT_User avatar
флаг mx
@Jevgenij Если вы опубликуете это как ответ, я с радостью приму. Это решило мою проблему.
Рейтинг:1
флаг us

Попробуйте использовать [email protected] в качестве имени пользователя.

Моя рекомендация состоит в том, чтобы максимально избегать использования путей DN имени пользователя для системной интеграции. Это значительно упрощает жизнь администраторам домена, если вы используете полное доменное имя. Таким образом, они могут изменить структуру AD в соответствии со своими потребностями, не влияя на интеграцию приложений.

Рейтинг:1
флаг cn

DN является неправильный. Подразделения пользователей нет. Это должно быть cn=Users.

"cn=bind_user,ou=Users,dc=example,dc=domain,dc=com"

IT_User avatar
флаг mx
Я попробовал это изменение, и оно дало ту же ошибку, что и раньше.
флаг cn
@IT_User: тогда вопрос нужно исправить. Он также показывает DN пользователя в двух местах, поэтому должно быть только одно.
IT_User avatar
флаг mx
Я только что обновил вопрос, чтобы показать и эту попытку.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.