【托管】OpenLDAP 接入与验证推荐
# 接入流程
进入 权限与审计 → LDAP 目录与权限 → 选择目录来源,选择“托管 OpenLDAP”。

# 1. 选择可用性
开发环境选择“单节点”;生产目录选择“高可用”,并继续阅读托管 OpenLDAP 高可用部署。

# 2. 填写目录信息
页面需要本次显式输入密码,不使用 Stack、脚本或配置默认值。
| 配置项 | 示例 |
|---|---|
| Provider | hadoop1.test.com |
| LDAP 访问名 | hadoop1.test.com |
| Base DN | dc=test,dc=com |
| 目录管理员 DN | cn=admin,dc=test,dc=com |
| 平台管理员用户 | admin |
| 平台管理员组 | ambari-admins |
必须输入并校验:目录管理员密码、首个 LDAP 管理员密码、本地 Administrator 应急密码。证书 SAN 必须覆盖 LDAP 访问名。
# 3. 确认同步规则
user.search.base=ou=users
user.object.class=person
user.name.attribute=uid
group.search.base=ou=groups
group.object.class=groupOfNames
group.name.attribute=cn
group.member.attribute=member
1
2
3
4
5
6
7
2
3
4
5
6
7
向导按“连接 → 同步规则 → 预览 → 执行”完成安装、目录初始化、管理员识别和消费者配置。执行前再次核对 Base DN、管理员 DN 和访问名。
# 4. 验证目录
返回 LDAP 目录控制台,确认接入方式、Provider 状态、用户数、组数和权限数均有结果。

在集群节点执行真实 Bind 与查询:
openssl s_client -connect hadoop1.test.com:636 \
-servername hadoop1.test.com -showcerts </dev/null
ldapsearch -x -H ldaps://hadoop1.test.com:636 \
-D 'cn=admin,dc=test,dc=com' -W \
-b 'dc=test,dc=com' '(objectClass=*)' dn
1
2
3
4
5
6
2
3
4
5
6
验收通过后,再完成用户、用户组与授权验证。