JIRA LDAP查询配置:无需新增用户目录同步多OU用户问题咨询
多OU Jira LDAP同步解决方案
可以在不创建独立用户目录的前提下实现多个OU下的用户同步,你当前配置失败的核心原因是过滤器属性使用错误。
错误原因说明
memberOf是AD用户的所属组属性,仅用来匹配用户加入的安全组/通讯组,无法匹配用户所在的OU路径,因此你的过滤器无法命中任何用户,导致同步失败。
可行配置方案
方案1:修改用户对象过滤器(推荐,无需调整其他配置项)
将LDAP基础DN设置为AD根路径dc=company,dc=local,用户对象过滤器替换为以下配置:
(& (objectCategory=Person) (sAMAccountName=*) (!(cn=*{*}*)) (| (distinguishedName=*,OU=jira,dc=company,dc=local) (distinguishedName=*,OU=admins,OU=groups,OU=company,DC=company,dc=local) (distinguishedName=*,OU=disabled,dc=company,dc=local) ) )
该过滤器通过distinguishedName属性的后缀匹配规则,筛选出三个目标OU下的所有符合条件的用户。
方案2:配置多个额外用户DN(更简单)
如果你的Jira版本支持填写多个额外用户DN,直接在对应配置项每行填写一个目标OU的DN即可:
OU=jira,dc=company,dc=local OU=admins,OU=groups,OU=company,DC=company,dc=local OU=disabled,dc=company,dc=local
此方案下你可以保留原有的用户对象过滤器不变,无需额外调整过滤规则。
注意事项
- 若不需要同步
disabledOU下已禁用的AD账号,可以在过滤器中追加!(userAccountControl:1.2.840.113556.1.4.803:=2)规则,自动排除禁用用户。 - 正式配置到Jira前,可先通过AD自带的ldp.exe工具验证过滤器是否能正确返回你需要的用户列表,减少配置错误概率。
内容的提问来源于stack exchange,提问作者overflowed
相关产品推荐
相关产品推荐

