Artifactory OSS 5.10.4 LDAP测试成功但登录被拒问题求助
检查LDAP用户权限映射配置
账号验证通过仅代表身份校验成功,Artifactory 5.x版本不会自动为LDAP用户分配访问权限。进入后台Security → Permissions,确认已创建包含目标LDAP用户/组的权限目标,至少授予Read权限到对应仓库或全局范围。无权限的LDAP用户即使验证通过,也会触发access denied。严格匹配登录用户名格式
测试时使用的管理员账号格式(如DOMAIN\admin或admin@domain.com)必须与实际登录输入完全一致。核对LDAP配置中的User Filter和User DN Pattern:- 若以
sAMAccountName作为登录标识,User DN Pattern需配置为CN={0},OU=Users,DC=domain,DC=com,登录时输入纯用户名(如admin); - 若使用UPN格式,
User DN Pattern设为{0},登录时需输入完整admin@domain.com。
5.10.4版本对用户名格式匹配要求严格,格式不一致会导致权限校验失败。
- 若以
手动触发LDAP组同步
进入Security → LDAP → Sync Now手动同步AD组。该版本Artifactory不会实时同步AD组,若测试账号所属组未同步到系统,即使身份验证通过,也会因无关联权限组被拒绝访问。同步完成后,在Security → Users中查看该用户的所属组,确认已关联有权限的组。启用LDAP调试日志排查细节
修改$ARTIFACTORY_HOME/etc/logback.xml,添加以下配置开启LDAP调试日志:<logger name="org.springframework.security.ldap" level="DEBUG"/> <logger name="org.apache.commons.lang" level="DEBUG"/>重启Artifactory后再次尝试登录,查看
artifactory.log中的LDAP认证完整流程,定位是否存在用户检索成功但权限校验环节出错的细节。验证匿名访问及权限加载状态
临时开启匿名访问(Admin → Security → General),尝试登录后检查用户权限是否正确加载。若匿名访问禁用且LDAP用户无任何权限配置,会直接触发访问拒绝。
内容的提问来源于stack exchange,提问作者Martin Marusinec

