Esta página cubre únicamente la configuración del operador. No hay configuración disponible a través de la interfaz de usuario; todos los ajustes se aplican mediante el archivo de configuración ubicado en
/etc/zylon/zylon-conf.yaml.Prerrequisitos
Antes de habilitar LDAP, confirma lo siguiente:- El host LDAP o Active Directory es accesible desde el clúster de Zylon en el puerto en el que tu servidor está configurado para escuchar.
- Existe una cuenta de servicio de solo lectura en el directorio. Zylon utiliza esta cuenta (la cuenta de bind) para buscar usuarios y resolver la pertenencia a grupos. No necesita permisos de escritura.
- Conoces el Base DN bajo el cual residen todos los usuarios y grupos (por ejemplo,
dc=empresa,dc=local). - Tienes los Distinguished Names (DNs) de los grupos de directorio que deseas mapear a roles de Zylon.
Cómo funciona el inicio de sesión
Cuando LDAP está habilitado, los usuarios continúan usando el formulario de inicio de sesión estándar de Zylon. No hay una página de inicio de sesión LDAP separada.- El usuario introduce su nombre de usuario del directorio en el campo de email y su contraseña de directorio.
- Zylon normaliza el nombre de usuario: el prefijo
DOMAIN\userse convierte auser; una dirección de email (user@empresa.com) y un nombre de usuario simple (user) se usan tal cual. - Zylon busca el usuario en el directorio y luego realiza un bind para verificar la contraseña.
- En caso de éxito, Zylon resuelve los grupos del directorio del usuario y los mapea a roles de Zylon usando la configuración de
roleMapping. - Si la cuenta no existe aún en Zylon, se crea automáticamente con los roles derivados de la pertenencia a grupos.
Los roles se asignan en el momento de la creación de la cuenta. Si la pertenencia a grupos del directorio de un usuario cambia después de su primer inicio de sesión, los roles de Zylon no se actualizan automáticamente. Para cambiar los roles de un usuario después de la creación, actualízalos a través del Backoffice. Consulta Roles y Permisos para más detalles.
Si LDAP está habilitado y el directorio no está disponible temporalmente o devuelve un error, Zylon recurre a la autenticación con credenciales locales.
Configuración
Si LDAP está habilitado y falta algún campo requerido o es inválido, la aplicación rechazará iniciarse y registrará un error descriptivo. Esto evita que despliegues mal configurados fallen silenciosamente./etc/zylon/zylon-conf.yaml
Añade el bloque auth.ldap al archivo de configuración:
Referencia de configuración
La tabla a continuación lista todos los ajustes de LDAP, su valor por defecto en el chart, y si son obligatorios cuandoenabled es true.
Mapeo de roles
El mapeo de grupo a rol se define como un array JSON en formato de cadena de texto en el camporoleMapping.mappings. El valor siempre debe ser una cadena codificada en JSON, tanto en values.yaml como en zylon-conf.yaml. Zylon evalúa el mapeo en el momento del inicio de sesión y asigna roles basándose en los grupos del directorio a los que pertenece el usuario.
- Cada valor
matchse compara con todos los DN de grupo a los que pertenece el usuario. La comparación no distingue entre mayúsculas y minúsculas. - Si un usuario pertenece a varios grupos mapeados, recibe todos los roles coincidentes.
- Si ningún mapeo coincide, el usuario recibe
defaultRole. - Varios grupos pueden mapearse al mismo rol; los duplicados se eliminan.
Los roles se calculan una sola vez en la creación de la cuenta (primer inicio de sesión). Los cambios posteriores en la pertenencia a grupos del directorio no se reflejan automáticamente en Zylon. Actualiza los roles manualmente a través del Backoffice si es necesario.
Notas sobre Active Directory
La configuración por defecto apunta a Active Directory sin configuración adicional:userFilteracepta inicios de sesión en tres formatos: nombre de usuario simple (jdoe), UPN (jdoe@empresa.com) y formato de dominio Windows (DOMAIN\jdoe, normalizado ajdoeantes de la búsqueda).attributes.usernametiene por defectosAMAccountNameyattributes.emailtiene por defectomail, coincidiendo con los esquemas estándar de AD.- La pertenencia a grupos se lee del atributo
memberOfen la entrada del usuario.
userFilter, groupFilter y attributes.* para que coincidan con tu esquema. Un punto de partida habitual:
Verificar la configuración
Después de aplicar la configuración, sigue estos pasos para confirmar que LDAP funciona correctamente:1
Confirma que la aplicación se inició correctamente
Comprueba que el pod del backend está en ejecución. Si falta un campo requerido, el servicio no iniciará y registrará el campo específico que falló la validación.
2
Prueba el inicio de sesión con un usuario del directorio
Inicia sesión en el workspace de Zylon con una cuenta de usuario del directorio. Usa el nombre de usuario o el formato de dirección de email que admite tu directorio.
3
Verifica los roles en el Backoffice
Abre el Backoffice y localiza la cuenta recién creada. Confirma que tiene los roles esperados según la pertenencia a grupos del usuario y la configuración de
roleMapping.4
Prueba cada grupo de roles
Repite la prueba para al menos un usuario por grupo mapeado (Operator, Developer, Workspace) para confirmar que el mapeo de roles funciona correctamente en todos los grupos.
Resolución de problemas
Consideraciones de seguridad
- Usa una cuenta de servicio de solo lectura y con los mínimos privilegios para las credenciales de bind. La cuenta necesita permiso de búsqueda en usuarios y grupos bajo
baseDn, nada más. - Habilita
tls.enabled: truepara cifrar las credenciales en tránsito. Proporcionatls.caCrtotls.caFilepara fijar tu CA. - Los cambios en la pertenencia a grupos del directorio no se reflejan en Zylon después de la creación de la cuenta. Los operadores deben actualizar los roles manualmente en el Backoffice si cambia la pertenencia a grupos.