如何配置AWX对接OpenLDAP实现用户身份认证
AWX LDAP身份认证配置修正指南
核心问题排查方向
你能用ldapsearch正常查询LDAP服务器,说明网络连通性和绑定账号权限没问题,问题集中在AWX的LDAP参数匹配度上,以下是关键参数的修正方法:
1. 修正LDAP User DN Template
你当前配置的uid="%(user)s",dc=example,dc=com存在两个问题:
- 多余的引号:AWX模板不需要给
%(user)s加引号 - 缺少用户所在的组织单元(OU):绝大多数LDAP环境会把用户放在专门的OU下(比如
ou=users)
正确做法:
先通过ldapsearch查询一个实际用户的完整DN:
ldapsearch -H ldaps://ldap.example.com -D "cn=Manager,dc=example,dc=com" -W -b "dc=example,dc=com" "(uid=你的测试用户名)" dn
假设查询结果为uid=testuser,ou=users,dc=example,dc=com,则将LDAP User DN Template改为:
uid=%(user)s,ou=users,dc=example,dc=com
如果用户分布在多个OU下,更推荐使用用户搜索模式替代模板:
- 填写
LDAP User Search Base:比如ou=users,dc=example,dc=com - 填写
LDAP User Search Filter:(uid=%(user)s)
2. 确认LDAP Group Type
PosixUIDGroupType仅适用于POSIX类型组(带有gidNumber属性的组),你需要先验证LDAP组的类型:
ldapsearch -H ldaps://ldap.example.com -D "cn=Manager,dc=example,dc=com" -W -b "dc=example,dc=com" "(cn=你的测试组名)" objectClass
- 如果结果包含
posixGroup,保持PosixUIDGroupType即可 - 如果结果是
groupOfNames或groupOfUniqueNames,则对应选择GroupOfNamesType或GroupOfUniqueNamesType
3. 额外配置检查
- LDAPS证书信任:使用
ldaps时,AWX需要信任LDAP服务器的CA证书。将CA证书复制到AWX容器的/etc/pki/ca-trust/source/anchors/目录,然后执行update-ca-trust extract;测试阶段可临时开启LDAP Ignore Cert Errors(生产环境不推荐) - 日志排查:配置后尝试登录,同时查看AWX日志定位具体错误:
# K8s部署环境 kubectl logs -n awx deployment/awx-web -f # Docker部署环境 docker logs -f awx_web
内容的提问来源于stack exchange,提问作者Red Cricket
相关产品推荐
相关产品推荐

