DNN.ActiveDirectory LDAP域认证故障排查求助
DNN.ActiveDirectory 对接AD认证故障排查核心要点
1. 绑定账号权限与格式校验
- 即便用域管理员测试,需确认绑定账号对目标AD用户容器(如
CN=Users,DC=domain,DC=local)拥有读取所有属性和列出内容的显式权限,部分环境下管理员默认权限可能被组策略限制。 - 用户名格式严格匹配AD规则:
- UPN格式:
user@domain.local,需确保AD中该用户的userPrincipalName属性已正确配置; - NT格式:
NETBIOS_DOMAIN\user,注意域名是NetBIOS名(如DOMAIN)而非DNS域名(domain.local)。
- UPN格式:
2. 根域配置的关键细节
- 仅
LDAP://domain.local通过检查的情况下:- 验证DNN服务器能正常解析
domain.local到域控制器(执行ping domain.local确认); - 根域地址不要附加用户容器路径(如
LDAP://domain.local/CN=Users),插件会自动搜索,手动添加会干扰认证逻辑。
- 验证DNN服务器能正常解析
3. 认证类型适配排查
- 重点测试NTLM和Simple Bind两种类型:
- Simple Bind需AD允许明文LDAP绑定:在域控制器组策略中检查「网络安全: LDAP服务器签名要求」,临时设为「无要求」(测试用,生产需按需调整);
- NTLM绑定要求DNN服务器加入域或与域控制器在信任域内,否则会出现NTLM协商失败。
4. 用户搜索路径手动指定
- 根域检查通过不代表用户搜索路径正确:进入插件「用户搜索」设置,手动填写用户容器完整LDAP路径(如
CN=Users,DC=domain,DC=local),避免插件自动搜索遗漏用户所在容器。 - 确认登录用户名与AD中
userPrincipalName或sAMAccountName属性完全匹配,插件默认依赖这两个属性做身份匹配。
5. LDAP基础配置遗漏检查
- 你参考的指南侧重LDAPS,需补充验证LDAP(389端口)基础配置:
- 域控制器上「Active Directory Domain Services」服务正常运行(
services.msc中确认); - 检查防火墙规则,确保DNN服务器能访问域控制器389端口(ldp.exe能访问不代表IIS应用池身份有访问权限,需单独验证)。
- 域控制器上「Active Directory Domain Services」服务正常运行(
6. IIS应用池身份权限
- DNN运行在IIS应用池时,应用池身份(如
ApplicationPoolIdentity)需具备访问域控制器LDAP的权限:- 临时将应用池身份改为拥有LDAP读取权限的域用户,验证是否解决认证问题,排除身份权限障碍。
内容的提问来源于stack exchange,提问作者Accuraty-Jared
相关产品推荐
相关产品推荐

