You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置AWX对接OpenLDAP实现用户身份认证

AWX LDAP身份认证配置修正指南

核心问题排查方向

你能用ldapsearch正常查询LDAP服务器,说明网络连通性和绑定账号权限没问题,问题集中在AWX的LDAP参数匹配度上,以下是关键参数的修正方法:

1. 修正LDAP User DN Template

你当前配置的uid="%(user)s",dc=example,dc=com存在两个问题:

  • 多余的引号:AWX模板不需要给%(user)s加引号
  • 缺少用户所在的组织单元(OU):绝大多数LDAP环境会把用户放在专门的OU下(比如ou=users)

正确做法:
先通过ldapsearch查询一个实际用户的完整DN:

ldapsearch -H ldaps://ldap.example.com -D "cn=Manager,dc=example,dc=com" -W -b "dc=example,dc=com" "(uid=你的测试用户名)" dn

假设查询结果为uid=testuser,ou=users,dc=example,dc=com,则将LDAP User DN Template改为:

uid=%(user)s,ou=users,dc=example,dc=com

如果用户分布在多个OU下,更推荐使用用户搜索模式替代模板:

  • 填写LDAP User Search Base:比如ou=users,dc=example,dc=com
  • 填写LDAP User Search Filter:(uid=%(user)s)

2. 确认LDAP Group Type

PosixUIDGroupType仅适用于POSIX类型组(带有gidNumber属性的组),你需要先验证LDAP组的类型:

ldapsearch -H ldaps://ldap.example.com -D "cn=Manager,dc=example,dc=com" -W -b "dc=example,dc=com" "(cn=你的测试组名)" objectClass
  • 如果结果包含posixGroup,保持PosixUIDGroupType即可
  • 如果结果是groupOfNames或groupOfUniqueNames,则对应选择GroupOfNamesType或GroupOfUniqueNamesType

3. 额外配置检查

  • LDAPS证书信任:使用ldaps时,AWX需要信任LDAP服务器的CA证书。将CA证书复制到AWX容器的/etc/pki/ca-trust/source/anchors/目录,然后执行update-ca-trust extract;测试阶段可临时开启LDAP Ignore Cert Errors(生产环境不推荐)
  • 日志排查:配置后尝试登录,同时查看AWX日志定位具体错误:
    # K8s部署环境
    kubectl logs -n awx deployment/awx-web -f
    # Docker部署环境
    docker logs -f awx_web
    

内容的提问来源于stack exchange,提问作者Red Cricket

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.08 20:15:32