LDAP Anmeldung
-
Ich habe den gleichen Fehler, und es scheint am doppelt auftauchenden "cn=" zu liegen. Hier mal ein Auszug aus dem LDAP-Log:
Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 fd=37 ACCEPT from IP=127.0.0.1:55781 (IP=0.0.0.0:389) Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=0 BIND dn="cn=meinLDAPserver,ou=hosts,dc=meineDomain,dc=de" method=128 Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=0 BIND dn="cn=meinLDAPserver,ou=hosts,dc=meineDomain,dc=de" mech=SIMPLE ssf=0 Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=0 RESULT tag=97 err=0 text= Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=1 SRCH base="ou=persons,dc=meineDomain,dc=de" scope=2 deref=0 filter="(&(objectClass=inetOrgPerson)(uid=meinLDAPuser))" Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=1 SRCH attr=gidNumber objectClass givenName sn mail uid Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=1 SEARCH RESULT tag=101 err=0 nentries=1 text= Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=2 SRCH base="ou=persons,dc=meineDomain,dc=de" scope=1 deref=0 filter="(cn=cn=KlarnameMeinesLDAPusers,ou=persons,dc=meineDomain,dc=de)" Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=2 SRCH attr=cn Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=2 SEARCH RESULT tag=101 err=0 nentries=0 text= Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 op=3 UNBIND Feb 2 13:01:38 meinLDAPserver slapd[2413]: conn=2670 fd=37 closed Feb 2 13:03:45 meinLDAPserver sshd[5632]: fatal: Read from socket failed: Connection reset by peer
Sieht das bei anderen ähnlich aus?
-
Habt ihr die Anmeldung nochmal mit der aktuellsten SVN Version getestet?
-
Hallo,
ja. Geht bei mir momentan wieder nicht (Version 0.9.5 3815).
Siehe http://www.i-doit.org/forum/index.php/topic,893.0.html.Gruß
mg -
Hallo, ich kenn nur eine Version (0.9.5)
Bei mir haut die LDAP-Anmeldung auch nicht hin.
- LDAP-Server wurde konfiguriert (Connection OK!)
- Gruppenfilter gesetzt (50 or more objects found in OU….), Userfilter funktioniert nicht, wollte ich nur testen
Bei Kontakte/intern/Gruppen/ bei Admin LDAP-Gruppe (Mapping): Den Gruppennamen reingeschrieben. (In der Mitte seh ich ein A4-Blatt mit nem Schlüsel, was auch immer der bedeutet)
Wenn ich das richig verstanden habe, sollte sich der User, welcher sich in der Gruppe befindet anmelden können und Admin sein (mit seinem Domänen-Anmeldenamen).
Wenn ich mich aber anmelde:Username: Anmeldename
Passwort. .......bekomme ich immer: Invalid username or password!
Kann mir wer sagen was ich falsch mache?
-
In den LDAP-Mappings unter LDAP->Directories steht der sAMAccountName beim Username Feld drin?
Hast du die Möglichkeit bei dir auch ins LDAP-Log reinzuschauen? -
Ein Edit zum vorigen Eintrag.
Das mit der User Abfrage bei LDAP Parameter für User-Authentifizierung funktioniert doch.Also bei die LDAP-Mappings bei Directories hab ich nichts konfiguriert:
Zitat aus dem Wiki:
Nach der Konfiguration Ihres LDAP Servers und erfogleichem Verbiondungs-Test können sich Benutzer aus der Konfigurierten OU in die i-doit Oberfläche einloggen. Der Benutzername fürs Active Directory ist in der Standardeinstellung der sAMAccountName, also der Windows Logon Name. Für Novell und OpenLDAP wird der CN als Benutzername verwendet. Sollte das dann nicht schon funktionieren?Wir verwenden das Active Directory.
Wenn ich die LDAP-Mappings konfiguriere, löscht es mit immer meine Einträge wieder raus, trotz speichern.
so hab ichs gemacht:
Username: Domäne\Windows-Logon-Name (das ist dich der sAMAccountName oder?)
Groups: Geb ich z.B (lokal_admins) an.
Firstname: Was im AD bei Vorname steht
Lastname: Was im AD bei Nachname steht
Mail address: nix
Object class: den Eintrag von object class beim User aus dem AD-Explorer, weiß aber nicht ob das richtig ist.Ich find irgendwie kein LDAP.log, könntest du mir vielleicht sagen wo ich die finde bzw. was ich da machen muss
Danke mal für die Antwort
-
Bei den Mappings kommen nicht die Inhalte der AD-Felder, sondern die Namen der LDAP-Attribute rein. Versuch mal die Felder exakt so zu füllen wie das Beispiel im WIKI
-
Hab ich versucht, jetzt kommt nur noch Error
-
Was fürn error? Username or password wrong?
-
das problem hab ich auch.
nach eingabe des usernamen und passwort steht im roten fenster "i-doit system error: Error."
ausserdem verschwindet der anmeldeknopf unter username und passwort.
ich kann nur noch "back" im iexplorer gehenwenn ich beispielsweise ein falsches passwort eingebe, bekomm ich die bekannte meldung
über invalid user or invalid password (eh klar …)beim richtigen passwort passiert eben nur "Error."
lg
g -
Genau das bekomm ich auch "i-doit system error: Error"
-
hallo!
hat schon jemand ne ahnung, was da los ist?
leider scheint in diesem thread nix weiterzugehen ….
lg
g -
Also ich hab das gerade nochmal bei mir getestet und alles funktioniert wunderbar.
Könnt ihr vielleicht einmal die aktuelle Revision (unstable) ausprobieren: http://dev.synetics.de/nb/idoit-3880.zip - Update auf i-doit v0.9.5.x SVN und LDAP Auswahl nicht vergessen -
Ich hab es wie im Wiki beschrieben gemacht.
Die Datein in den I-do-it Ordner extrahiert und habe danach Updates auf der Weboberfläche ausgewählt.
Dort wird aber nichts erkannt. -
Wo liegt denn dein i-doit Ordner? Wenn du die Windows Installation verwendest ist das nicht c:\programme\i-doit, sondern der htdocs Ordner vom Apache:
c:\programme\i-doit\apache\htdocs\ -
Danke, das Update hat jetzt geklappt.
Nach dem Update wollte ich mich anmelden da kommt dann: Das ich mindestens Leserechte bräuchte.
Aber bei Kontakte sind die Gruppen verschwunden bzw. kann ich dann ein paar Menüs nicht mehr aufmachen.
Ansonsten sollte dann die Anmeldung aber möglich sein, weil anscheinend erkennt er jetzt meinen User nur sind dem keine Rechte zugewiesen. -
Hallo,
habe jetzt auch den Update auf idoit 3889 gemacht.
LDAP-Anmeldung funktioniert nach wie vor nicht. Beim Anmelden eines Benutzers (den es in den lokalen Kontakten von i-doit nicht gibt) kommt die Fehlermeldung: Invalid username or password!
Ist die LDAP-Konfiguration aktiv, kann ich in den Kontakten keine neuen Benutzer mehr anlegen.Was machen wir denn falsch …???
Gruß mg
-
@DerMarkus:
In der aktuellen Version ist es so, dass du ein AD-Pendant zu den i-doit Rechtegruppen brauchst. Dieses setzt du im i-doit in der Detailansicht der entsprechenden Gruppe (z.B. Admin). Wenn du dort dann den Namen deiner AD Gruppe einträgst und sich der User, welcher sich anmeldet in der AD-Gruppe befindet bekommt er im i-doit die Admin Gruppe zugewiesen -
Jup
Aber irgendwie ist folgendes:
- Wenn ich im LDAP-Menü die OU eintrage, wo sich die Gruppen befinden, bekomme ich beim Anmelden: Invalid Username or Password. (da verwend ich aber (objectClass=group))
- Wenn ich im LDAP-Menü die OU eintrage, wo sich die User befinden, bekomme ich beim Anmelden: Dass ich mindestens Lese-Rechte benötige. ((objectClass=user))
Ein Eintrag wo ich statt der OU, direkt eine Gruppe (CN=Administrator,….. etc und (objectClass=user)) geht ja nicht, da kommt No object found. That means that no one will be able to login with the current setup. Check your filter and search-dn.
Bei Nr.1 weiß ich nicht was ich dann noch machen könnte.
Bei Nr.2 ist es dann so, dass ich dann keine Gruppe habe die ich dann als AD-Pendant eintragen könnte, da sich in der OU ja nur User befinden. Wenn ich die Gruppe eingebe gehts nicht. Ausserdem stürzt der Internet Explorer immer ab wenn ich bei Gruppen auf Admin auf editieren klicke (Version: 3880)Wie muss ich denn die Einträge da im LDAP MEnü machen, die OU wo die User drinnen sind oder wo die Gruppen drinnen sind?
Hoffe das ist verständlich ausgedrückt? -
Im LDAP Menü musst du die OU angeben wodrin sich deine User befinden (Wie die Beschreibung schon sagt: "Nach Benutzern suchen in (OU) (*):") !
Das LDAP-Gruppen Pendant trägst du hier ein: Kontakte -> Gruppen -> admin -> Ldap-Gruppe (Mapping)