WSO2身份解决方案与Active Directory集成后LDAP连接不稳定问题排查请求
WSO2 Identity Server与Active Directory集成时LDAP连接不稳定(错误码49, data 775)
问题核心
WSO2 Identity Server与AD集成后出现LDAP连接不稳定:10次连接尝试仅2次成功,其余均失败。相关报错日志:
TID: [-1234] [] [2022-10-19 12:44:35,475] [e96a3f67-1caf-421b-b5c3-c20e9eeef75f] ERROR {org.wso2.carbon.user.core.ldap.LDAPConnectionContext} - Error occurred while obtaining LDAP connection. Connection URL: ldaps://XXXXXXXX:636/ org.wso2.carbon.user.core.UserStoreException: Error obtaining connection. [LDAP: error code 49 - 80090308: LdapErr: DSID-0C090447, comment: AcceptSecurityContext error, data 775, v3839 ]
错误分析
LDAP错误码49代表身份验证失败,其中AD特有的data 775标识明确指向:用于连接AD的服务账号已被锁定。这就是连接时断时续的根本原因——账号解锁时连接成功,锁定时连接失败。
解决方案
解锁AD服务账号
登录AD服务器,打开「Active Directory用户和计算机」,找到WSO2使用的服务账号,进入「账户」标签页,取消勾选「账户已锁定」并保存。排查账号锁定根源
- 核对WSO2配置中AD连接的
ConnectionPassword是否正确,密码错误多次会触发AD锁定策略 - 检查AD的账户锁定策略(路径:组策略→计算机配置→Windows设置→安全设置→账户策略→账户锁定策略),根据实际需求调整「账户锁定阈值」「账户锁定时间」,避免因少量错误尝试导致频繁锁定
- 确认是否有其他系统/服务在使用同一AD账号,第三方的错误密码尝试也会导致账号锁定
- 核对WSO2配置中AD连接的
验证WSO2连接配置
检查WSO2用户存储配置(user-mgt.xml或Identity Server控制台的用户存储设置):ConnectionURL格式是否正确(ldaps://<AD服务器地址>:636)ConnectionName(绑定DN)是否为拥有足够权限的AD账号ConnectionPassword是否与AD账号密码一致且未过期
稳定性测试
解锁账号并修正配置后,多次测试WSO2与AD的连接,确认成功率恢复正常。可开启WSO2的LDAP详细日志,持续监控连接状态,预防再次出现锁定问题。
内容的提问来源于stack exchange,提问作者jitesh chavan
相关产品推荐
相关产品推荐

