【外置】LDAP 接入与验证推荐
# 接入边界
外置 LDAP 由企业维护用户、组、成员关系、复制和备份。Ambari Plus 只验证连接、同步目录对象、识别管理员组并下发组权限,不创建或删除企业 LDAP 对象。
# 1. 选择外置 LDAP
进入 权限与审计 → LDAP 目录与权限 → 选择目录来源,选择“接入外部 LDAP”。

# 2. 填写连接

| 配置项 | 示例 |
|---|---|
| LDAP 地址 | ldaps://ldap.example.com:636 |
| 备用地址 | ldaps://ldap-backup.example.com:636 |
| Base DN | dc=example,dc=com |
| Bind DN | uid=svc-ambari,ou=users,dc=example,dc=com |
| 用户搜索 Base | ou=users |
| 用户名属性 | uid |
| 用户组搜索 Base | ou=groups |
| 用户组名称属性 | cn |
| 成员属性 | member |
使用 LDAPS 时上传企业 CA 链;使用 LDAP 389 时启用 StartTLS。Bind 密码只在当前页面输入并由平台密文保存,不写入文档或 Stack 默认值。
# 3. 先从集群节点验证
openssl s_client -connect ldap.example.com:636 \
-servername ldap.example.com -showcerts </dev/null
ldapsearch -x -H ldaps://ldap.example.com:636 \
-D 'uid=svc-ambari,ou=users,dc=example,dc=com' -W \
-b 'dc=example,dc=com' '(objectClass=*)' dn
1
2
3
4
5
6
2
3
4
5
6
# 4. 准备管理员身份
向导“管理员准备”步骤填写企业 LDAP 中已经存在的管理员用户和管理员组,并执行校验。平台不需要知道该管理员用户的日常登录密码;用户登录时使用自己的 LDAP 密码,平台根据管理员组授予管理权限。
管理员用户:platform-admin
管理员组:ambari-admins
1
2
2
# 5. 预览并执行
确认连接、同步规则、管理员用户/组和已安装消费者后执行。完成后打开 LDAP 目录控制台:

验收项:
- 当前接入方式为外置 LDAP,Provider 状态可用;
- 用户和用户组数量非零;
- 管理员用户可使用自己的 LDAP 密码登录;
- 外置用户和组页面为只读;
- Ranger Usersync、Knox、Hue 等消费者使用同一用户名和组。
用户和组维护、组授权及组件验证见外置 LDAP 用户、用户组与授权验证。