You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Keycloak 15.0.2 AD同步异常:禁用用户无法启用等问题

Keycloak 15.0.2 AD同步异常问题(编辑模式:不同步)

环境:Keycloak 15.0.2,AD联邦身份提供商配置中编辑模式设为「不同步」,已尝试清除缓存,怀疑异常与Infinispan缓存相关。

出现的具体异常

  • 系统偶发只读状态:手动切换用户启用状态时,点击「启用:开启」后立即跳回「启用:关闭」
  • 部分禁用用户无法通过AD同步流程恢复启用状态
  • UI显示用户为禁用状态,但数据库USER_ENTITY表中该用户ENABLED字段为true

排查与解决建议

1. 深度清理Infinispan缓存

仅常规缓存清理可能未彻底清除用户相关缓存,可尝试:

  • 单节点场景:执行Keycloak CLI命令强制清除用户缓存
    bin/jboss-cli.sh --connect command="/subsystem=infinispan/cache-container=keycloak/cache=users:clear()"
    
  • 集群场景:确保所有节点均执行上述缓存清理操作,或检查domain.xml中缓存复制配置是否正常,避免节点间缓存数据不一致
  • 检查standalone.xml中Infinispan用户缓存的expiration配置,调整max-idle或lifespan参数,减少过期数据留存

2. 验证编辑模式与AD同步逻辑的冲突

「不同步」模式下,Keycloak应优先保留本地用户属性,需确认同步任务是否违规修改状态:

  • 查看standalone/log/server.log,搜索ADSyncProvider关键字,检查同步日志中是否存在对用户启用状态的非预期覆盖操作
  • 临时切换编辑模式为「只读」,执行一次AD同步后再切回「不同步」,观察异常是否重现,排除模式配置本身的逻辑bug

3. 修复数据库与UI状态不一致

若数据库状态正确但UI显示错误,大概率是缓存未刷新:

  • 直接重启Keycloak节点,彻底清除内存中的缓存数据
  • 检查是否存在自定义扩展或插件,干扰了用户状态的读取与展示逻辑

4. 版本bug验证

Keycloak 15.x存在部分AD同步相关的已知问题,可核对官方Release Notes,考虑升级至15.0.2后的小版本(如15.1.1),验证异常是否已被修复


内容的提问来源于stack exchange,提问作者noircc

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.18 23:30:56