hongming 和k8s 中其他资源名一样 , kubesphere 中的username 也必须是唯一值,目前版本还无法展示displayName,可以到 gitub 上建立相关的issue方便追踪,最快将在 2.1.1 支持 displayName 属性
kevin 非常感谢楼主,按照操作,KubeSphere 可实现接入 AD 域账号,但是在测试中发现有两个问题: 1.AD 域,增加了用户,并不会KubeSphere显示,需要再次运行脚本,能否在KubeSphere增加同步账号功能? 2.如果有多个AD 域,我尝试分别创建两个脚本,但是只能一个AD 域能够显示,这种情况如何解决?
Feynman 接入 AD / LDAP 的脚本与 KubeSphere 后端都是开源的,大家如果都对 LDAP / AD 接入有迫切需求 可以提 PR 参与开发和改进脚本,共同参与去解决 common issue,这才是开源项目的本质哈
winter 用这个方式成功同步了AD帐号,之前一直都能用,今天早上来发现ad帐号无法登陆了,提示帐号密码错误,admin帐号是可以登陆的,这个是2.1完全新部署的,老的2.0.2版本的ks用同样的帐号是可以登陆的,ad服务器应该没有问题,不知是何原因,3个ks-account的日志如图:
hongming winter 看样子是sidecar 被覆盖掉了,kubectl -n kubesphere-system get deploy ks-account -o yaml看看sidecar 还在不在, 如果没有sidecar 这个container 的话,需要重新跑一下脚本
winter hongming 那天重跑了脚本可以登录了,但是今天又登录不了了,而且这次连admin都登录不了了,提示密码错误,但是密码肯定对的,在jenkins用admin帐号是可以登录的,当时那个是没有sidecar了,不知什么原因没了,这次是有sidecar的,admin在ks-account里的日志是报无效的授权,域帐号我在ad服务器上看到的日志是未知的帐号或密码错误
cloudlee hello hello,楼主, ad-sidecar 同步公司的ad数据出现类似下面的错误是为何,配置已经反复检查过了。 1 main.go:315] skip invalid username lidayong, CN=李大勇,OU=组织用户,DC=xxx,DC=net 1 main.go:315] skip invalid username wangxiaoer, CN=王小二,OU=组织用户,DC=xxx,DC=net 1 main.go:193] sync success
hsdtsyl cloudlee @hongming 1 main.go:315] skip invalid username 这个问题有解吗? 帖子里没看到说怎么解决的; usernameAttribute: “sAMAccountName”
hongming cloudlee 这部分功能会在 3.0.0 完善后开源出来,sidecar 的实质是代理认证请求并同步用户数据,当然我们更推荐的是使用OAuth2 的方式(预计2.1.1)接入现有的账户系统。