Wildfly 10 LDAP切换为LDAPS后身份认证失败配置问题咨询
Wildfly 10 LDAPS 配置修正及可用示例
现有配置遗漏项
- Outbound LDAP连接未显式开启SSL配置:Wildfly 10不会仅根据
ldaps://前缀自动启用SSL校验,需要在<ldap>outbound连接标签中添加ssl="true"属性 - 需确认信任库已导入正确证书:你配置的
cacerts信任库必须提前导入LDAPS服务端的完整证书链(根证书、中级证书、服务端证书),自签名证书需要手动导入,否则会出现SSL握手失败 - 你配置的
server-identities下的SSL是Wildfly自身对外提供HTTPS服务的配置,和LDAPS客户端认证逻辑无关,无HTTPS需求可保留或删除,不影响LDAPS对接
可用的standalone.xml配置示例
<security-realms> <security-realm name="LdapUserRealm"> <server-identities> <ssl> <keystore path="identity.jks" relative-to="jboss.server.config.dir" keystore-password="xxxxx" alias="xxxxx"/> </ssl> </server-identities> <authentication> <truststore path="cacerts" relative-to="jboss.server.config.dir" keystore-password="xxxxx"/> <ldap connection="LdapConnection" base-dn="dc=xxx,dc=ad,dc=xxx,dc=com" recursive="true"> <username-filter attribute="sAMAccountName"/> </ldap> </authentication> </security-realm> </security-realms> <outbound-connections> <!-- 新增ssl="true"属性,测试环境可临时加allow-all-ssl-certificates="true"跳过证书校验,生产环境不推荐 --> <ldap name="LdapConnection" search-credential="xxxxxx" search-dn="cn=-svc-xxx-xxx,OU=Svc,OU=XTX,OU=Admin,dc=xxx,dc=ad,dc=xxx,dc=com" url="ldaps://xxx.xxx.xxx:636" ssl="true" /> </outbound-connections>
额外排查建议
- 启动Wildfly时添加JVM参数
-Djavax.net.debug=ssl,handshake,可在日志中查看详细的LDAPS握手失败日志,快速定位是证书问题还是配置问题 - 确认LDAPS服务端的636端口网络可达,没有被防火墙或安全组拦截
内容的提问来源于stack exchange,提问作者tonyjy
相关产品推荐
相关产品推荐

