You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Zeppelin技术问题:如何用Active Directory(AD)组管理笔记本权限?

如何用Active Directory组管理Zeppelin笔记本权限

Zeppelin支持通过AD原生组管理笔记本权限,你的配置存在几处需要调整的地方,以下是具体解决方案:

1. 调整LDAP Realm的用户检索配置

当前的userDnTemplate配置会导致Shiro直接用用户主体名绑定AD,可能干扰组关联逻辑。修改方式如下:

# 注释掉原有userDnTemplate配置
# ldapRealm.userDnTemplate = {0}@company.com
# 添加用户搜索过滤器,通过userPrincipalName定位用户
ldapRealm.userSearchFilter = (userPrincipalName={0})

同时添加递归搜索开关,确保能正确获取嵌套组:

ldapRealm.searchSubtree=true

2. 确认组属性配置正确性

你的现有配置中,memberAttribute=member和groupIdAttribute=cn符合AD的默认属性设置,无需修改,但要确保:

  • AD组的member属性存储的是用户的完整DN(如CN=UserA,OU=Users,DC=corp,DC=company,DC=com)
  • 组的cn属性值和你在Zeppelin中使用的组名完全一致(包括大小写)

3. 验证用户组加载情况

修改配置并重启Zeppelin后,可通过以下方式验证:

  • 查看Zeppelin日志(logs/zeppelin.log),搜索关键词Authorization,确认用户登录后是否正确加载了Team组
  • 登录Zeppelin后,进入右上角用户菜单的「Settings」-「Identity」,检查显示的所属组列表是否包含Team

4. 测试权限生效

创建新笔记本,为Team组配置写入权限,用组内用户(如B、C)登录,尝试编辑笔记本,确认权限是否正常生效。

注意:修改shiro.ini后必须重启Zeppelin服务,配置才会生效。

内容的提问来源于stack exchange,提问作者Russell Bie

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 00:04:02