【问题标题】:Configuring Spring Security Ldap 3.0 to work with Active Directory LDS配置 Spring Security Ldap 3.0 以使用 Active Directory LDS
【发布时间】:2011-11-18 06:57:42
【问题描述】:

我希望有人能帮助我解决我遇到的一个非常令人沮丧的问题。

目前我正在尝试让 Spring Security 3.0 Web App 使用 AD LDS 实例进行身份验证,但我不断收到此错误“错误凭据”。不幸的是,我目前没有更多的事情要做。

下面是正在使用的安全配置的副本:

<authentication-manager alias="ldapAuthenicationManager"> 
    <ldap-authentication-provider user-dn-pattern="CN={0},OU=Users,O=JLP,C=UK" >
</ldap-authentication-provider> </authentication-manager>

<ldap-server url="ldap://servner ip/o=JLP,c=UK" manager-dn="CN=Manager,O=JLP,C=UK" manager-password="manager" />

我怀疑问题是由&lt;Ldap server&gt; 标签引起的,并且 manager-dn 配置不正确。 Manager 的 DN 是直接从 AD LDS 复制的——我提供的信息不够吗?还是密码需要加密\散列?

有人用 LDS 做过类似的事情吗?你是如何解决这个问题的?

承认这是如此模糊,但这是我必须继续下去的尽可能多的信息。有没有人对要查看的内容或解决方案有任何建议?

感谢所有帮助!

干杯

莫

【问题讨论】:

    标签: spring active-directory ldap spring-security spring-ldap


    【解决方案1】:

    我记得我遇到了同样的问题,解决方案是设置 manager-dn 的值 给manageruser@yourdomain

    例如

    <ldap-server url="ldap://servner ip/o=JLP,c=UK" manager-dn="morrislgn@example.com" manager-password="manager" />
    

    【讨论】:

      【解决方案2】:

      我不确定 LDS 的情况是否会有很大不同,但您可以尝试升级到 spring security 3.1,因为它有一个专门的 AD Authenticator。

      它不需要经理帐户,因为它尝试使用正在验证的用户名/密码进行绑定。配置也很少(不提供 DN、搜索模式等)

      <security:authentication-manager>
          <security:authentication-provider ref="activeDirectoryAuthenticationProvider"/>
      </security:authentication-manager>
      
      <bean id="activeDirectoryAuthenticationProvider"
              class="org.springframework.security.ldap.authentication.ad.ActiveDirectoryLdapAuthenticationProvider">
          <constructor-arg value="${activedirectory.domain}" />
          <constructor-arg value="${activedirectory.server}" />
          <property name="convertSubErrorCodesToExceptions" value="true"/>
      </bean>
      

      其中域 = example.com(来自您的示例,jlp.uk)和服务器 = ldap://ip

      【讨论】:

        【解决方案3】:

        感谢您的回答,他们非常有帮助。

        还发现您用于 manager-dn 的用户帐户需要添加到 LDS 中的 reader 角色才能使其搜索。

        如果您将用户角色添加到管理员组,您可以连接但不能搜索。

        为你的帮助干杯

        【讨论】:

          【解决方案4】:

          这里有点死灵,但对于那些通过 Google 偶然发现的人来说,我发现有关配置我的 LDAP 连接的最有用的工具是安装 Apache Directory Studio LDAP browser。正是通过这个工具,我能够获得足够详细的错误消息来发现我的 LDAP 配置出了什么问题,以及如何纠正它。

          【讨论】:

            猜你喜欢
            • 2011-02-01
            • 2011-08-18
            • 2011-01-12
            • 2020-04-08
            • 1970-01-01
            • 2011-11-21
            • 2020-02-16
            • 2014-06-11
            • 1970-01-01
            相关资源
            最近更新 更多