You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Wildfly 10 LDAP切换为LDAPS后身份认证失败配置问题咨询

Wildfly 10 LDAPS 配置修正及可用示例

现有配置遗漏项

  • Outbound LDAP连接未显式开启SSL配置:Wildfly 10不会仅根据ldaps://前缀自动启用SSL校验,需要在<ldap> outbound连接标签中添加ssl="true"属性
  • 需确认信任库已导入正确证书:你配置的cacerts信任库必须提前导入LDAPS服务端的完整证书链(根证书、中级证书、服务端证书),自签名证书需要手动导入,否则会出现SSL握手失败
  • 你配置的server-identities下的SSL是Wildfly自身对外提供HTTPS服务的配置,和LDAPS客户端认证逻辑无关,无HTTPS需求可保留或删除,不影响LDAPS对接

可用的standalone.xml配置示例

<security-realms>            
        <security-realm name="LdapUserRealm">
            <server-identities>
                <ssl>
                    <keystore path="identity.jks" relative-to="jboss.server.config.dir" keystore-password="xxxxx" alias="xxxxx"/>
                </ssl>
            </server-identities>
            <authentication>
                <truststore path="cacerts" relative-to="jboss.server.config.dir" keystore-password="xxxxx"/>
                <ldap connection="LdapConnection" base-dn="dc=xxx,dc=ad,dc=xxx,dc=com" recursive="true">
                    <username-filter attribute="sAMAccountName"/>
                </ldap>
            </authentication>
        </security-realm>
    </security-realms>
    <outbound-connections>
        <!-- 新增ssl="true"属性,测试环境可临时加allow-all-ssl-certificates="true"跳过证书校验,生产环境不推荐 -->
        <ldap name="LdapConnection" 
              search-credential="xxxxxx​​​​​​​​​​​​​​​" 
              search-dn="cn=-svc-xxx-xxx,OU=Svc,OU=XTX,OU=Admin,dc=xxx,dc=ad,dc=xxx,dc=com" 
              url="ldaps://xxx.xxx.xxx:636"
              ssl="true" />
    </outbound-connections>

额外排查建议

  • 启动Wildfly时添加JVM参数-Djavax.net.debug=ssl,handshake,可在日志中查看详细的LDAPS握手失败日志,快速定位是证书问题还是配置问题
  • 确认LDAPS服务端的636端口网络可达,没有被防火墙或安全组拦截

内容的提问来源于stack exchange,提问作者tonyjy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.05 18:54:04