Edisi yang didukung untuk fitur ini: Frontline Standard dan Frontline Plus; Business Plus; Enterprise Standard dan Enterprise Plus; Education Fundamentals, Education Standard, dan Education Plus; Enterprise Essentials Plus. Bandingkan edisi Anda
Sebelum mencoba menghubungkan klien LDAP ke layanan LDAP Aman, opsional Anda dapat melakukan uji konektivitas cepat menggunakan alat sederhana seperti ldapsearch, ADSI, atau ldp.exe. Fitur tersebut juga dapat digunakan untuk memecahkan masalah jika terjadi error saat mencoba menghubungkan klien LDAP Anda ke layanan.
Pengujian yang dijelaskan di bagian di bawah ini memungkinkan Anda memahami apakah ada masalah konfigurasi di pihak Anda, pesan error umum, dan rekomendasi tentang cara memperbaiki masalah tersebut.
Artikel ini berisi bagian-bagian berikut:
- Verifikasi konektivitas dan jalankan kueri LDAP
Menjalankan kueri LDAP memungkinkan Anda mengonfirmasi bahwa Anda dapat terhubung ke LDAP Aman dan menjalankan kueri. - Jika perlu, jalankan pengujian konektivitas dasar
Jika kueri LDAP gagal dijalankan, jalankan pengujian konektivitas dasar untuk menguji akses dan autentikasi jaringan.
Catatan: Jika Anda perlu menghubungi Dukungan Google Workspace atau Dukungan Cloud Identity Premium selama proses ini, pastikan untuk menyimpan output perintah. Pastikan Anda menghapus semua informasi identitas pribadi dari output sebelum membagikannya kepada tim dukungan.
Memverifikasi konektivitas dan menjalankan kueri LDAP
Setelah menyiapkan layanan LDAP Aman di konsol Google Admin, Anda dapat menggunakan salah satu dari tiga alat sederhana berikut untuk memverifikasi konektivitas dengan LDAP Aman: ldapsearch, ADSI, atau ldp.exe. Untuk mengetahui detail dan petunjuknya, lihat bagian di bawah.
ldapsearch
Gunakan utilitas ldapsearch dari command line untuk membuat kueri LDAP dasar. Hasil kueri LDAP yang berhasil akan menunjukkan bahwa klien LDAP dan sesi TLS dasar serta sambungan TCP berfungsi sebagaimana mestinya.
Untuk menguji konektivitas dengan ldapsearch:
- Buat konfigurasi LDAP, dan download sertifikat, dengan mengikuti petunjuk di Menambahkan klien LDAP.
Catatan: Untuk menyederhanakan lingkungan pengujian, pastikan ada setidaknya satu pengguna di unit organisasi yang akses klien LDAP-nya Anda beri otorisasi.
- Jalankan kueri LDAP. Contoh ini mengkueri pengguna tertentu (untuk mengetahui detail selengkapnya, lihat ldapsearch OpenLDAP).
LDAPTLS_CERT={crt_file} LDAPTLS_KEY={key_file} ldapsearch -H ldaps://ldap.google.com:636 -b dc={domain},dc={domain} '(mail={user_email})'Ganti placeholder sebagai berikut:
- {crt_file} Nama file .crt
- {key_file} Nama file .key
- {domain} Setiap bagian nama domain, misalnya: example.com akan menjadi "dc=example,dc=com"
- {user_email} Alamat email utama pengguna di domain.
Catatan tentang penggunaan ldapsearch
- Jika tidak ada nilai BindDN yang diberikan, ldapsearch akan menggunakan kunci dan sertifikat untuk mengizinkan penelusuran.
- Jika nilai BindDN adalah nama pengguna LDAP yang Anda buat di konsol Admin, ldapsearch akan menggunakan izin klien LDAP seperti yang dikonfigurasi di konsol Admin.
ldapsearch -H ldaps://ldap.google.com:636 -b dc={domain},dc={domain} -D {ldap_access_credentials_username} -W '(mail={user_email}) - Jika nilai BindDN adalah alamat email atau nama khusus LDAP Pengguna Workspace, ldapsearch akan menggunakan kredensial pengguna tersebut untuk melakukan penelusuran berdasarkan izinnya.
ldapsearch -H ldaps://ldap.google.com:636 -b dc={domain},dc={domain} -D {workspace_username@domain} -W '(mail={user_email})'
Menggunakan ldapsearch dengan stunnel
Jika deployment Anda mengharuskan Anda menggunakan stunnel, ikuti langkah-langkah berikut:
- Di konsol Admin, buat kredensial akses untuk menghasilkan nama pengguna dan sandi yang diperlukan oleh ldapsearch.
- Gunakan perintah berikut:
ldapsearch -x -D "{username}" -w {password} -H ldap://{stunnel_host}:{stunnel_port} -b dc={domain},dc={domain} '(mail={user_email})'Ganti placeholder sebagai berikut:
- {username} Nama pengguna dari kredensial yang dihasilkan di Konsol Admin
- {password} Sandi dari kredensial yang dibuat di Konsol Admin
- {stunnel_host} : Alamat IP atau nama host mesin yang menjalankan stunnel di jaringan Anda.
- {stunnel_port} : port tempat stunnel berjalan, periksa konfigurasi stunnel Anda
- {user_email} Alamat email utama pengguna di domain
Skenario berhasil perintah ldapsearch
Output yang berhasil dari perintah ldapsearch akan mencantumkan pengguna dengan email (seperti yang ditentukan saat membuat klien LDAP) dalam format LDIF.
Contoh:
# extended LDIF
#
# LDAPv3
# base <dc=example,dc=com> with scope subtree
# filter: (objectclass=*)
# requesting: ALL
#
# example.com
dn: dc=example,dc=com
objectClass: top
objectClass: domain
objectClass: dcObject
dc: example
# admin-group, Groups, example.com
dn: cn=admin-group,ou=Groups,dc=example,dc=com
objectClass: top
objectClass: groupOfNames
objectClass: posixGroup
cn: admin-group
displayName: admin-group
description:
gidNumber: 12345
member: uid=admin,ou=Users,dc=example,dc=com
memberUid: admin
googleAdminCreated: FALSE
# example-user, Users, example.com
dn: uid=example-user,ou=Users,dc=example,dc=com
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: inetOrgPerson
objectClass: posixAccount
uid: example-user
googleUid: example-user
posixUid: example-user
cn: example-user
cn: FirstName LastName
sn: FirstName
displayName: FirstName LastName
givenName: FirstName
mail: example-user@example.com
uidNumber: 12345
gidNumber: 12345
homeDirectory: /home/example-user
loginShell: /bin/bash
gecos:
Kemungkinan error
- Klien dan/atau library OpenLDAP dikompilasi tanpa dukungan SNI
SNI (Server Name Indication) harus didukung oleh klien LDAP (OpenLDAP dalam kasus ini). Jika SNI tidak tersedia, Anda mungkin melihat error yang mirip dengan berikut:SASL/EXTERNAL authentication startedldap_sasl_interactive_bind_s: Unknown authentication method (-6)additional info: SASL(-4): no mechanism available:
Rekomendasi:- Jika Anda menggunakan MacOS, SASL diaktifkan secara default dan dapat diabaikan dengan opsi "-x".
- Tambahkan opsi
-d5ke ldapsearch dan periksa output untuk baris berikut:TLS certificate verification: depth: 0, err: 18, subject: /OU=No SNI provided; please fix your client.
-
ldapsearch menampilkan status 0 (berhasil), tetapi tidak ada pengguna yang ditampilkan
Menentukan opsi ldapsearch-x(gunakan autentikasi SASL) dengan sertifikat klien akan berhasil melakukan autentikasi, tetapi tidak akan mencantumkan pengguna di domain.
Rekomendasi: Hapus opsi-xdan coba lagi.
ADSI Edit (Windows)
- Ikuti langkah 1–11 di ldp.exe (Windows) untuk menginstal sertifikat klien.
- Buka Action > Connect to…
- Masukkan setelan koneksi berikut:
Name: Ketik nama untuk koneksi Anda, seperti Google LDAP.
Connection Point: "Select or type a Distinguished Name or Naming Context"
Masukkan nama domain Anda dalam format DN (misalnya, dc=example,dc=com untuk example.com).
Computer: "Select or type a domain or server"
ldap.google.com
Use SSL-based Encryption: Centang - Klik Lanjutan..., lalu masukkan detail berikut:
Tentukan kredensial: Dicentang
Nama Pengguna: Nama pengguna kredensial akses dari konsol Admin
Sandi: Sandi kredensial akses dari konsol Admin
Nomor Port: 636
Protokol: LDAP
Autentikasi pengikatan sederhana: Dicentang - Klik OK, lalu klik OK lagi.
- Jika konektivitas berhasil, konten direktori di DN dasar ditampilkan di panel sebelah kanan.
ldp.exe (Windows)
- Instal OpenSSL.
- Konversikan file sertifikat dan kunci menjadi satu file berformat PKCS12. Pada command prompt, masukkan perintah berikut:
openssl pkcs12 -inkey ldap-client.key -in ldap-client.crt -export -out ldap-client.p12
Masukkan sandi untuk mengenkripsi file output. - Buka Control Panel.
- Di kotak penelusuran, telusuri "sertifikat", lalu klik Kelola sertifikat pengguna.
- Buka Action > All Tasks > Import…
- Pilih Current User, lalu klik Next.
- Klik Browse…
- Pada menu drop-down file type di pojok kanan bawah kotak dialog, pilih Personal Information Exchange (*.pfx;*.p12).
- Pilih file ldap-client.p12 dari langkah 2, klik Open, lalu klik Next.
- Masukkan sandi dari langkah 2, lalu klik Next.
- Pilih penyimpanan sertifikat Pribadi, klik Berikutnya, lalu klik Selesai.
- Jalankan Ldp.exe.
- Buka Connection > Connect...
- Masukkan detail koneksi berikut:
Server: ldap.google.com
Port: 636
Tanpa koneksi: Tidak dicentang
SSL: Dicenthang - Klik OK.
- Buka View > Tree.
- Masukkan base DN. Ini adalah nama domain Anda dalam format DN. (misalnya, dc=example,dc=com untuk example.com).
- Klik OK.
- Jika konektivitas berhasil, konten direktori di DN dasar ditampilkan di panel sebelah kanan.
Jika perlu, jalankan pengujian konektivitas dasar
Jika Anda tidak dapat memperoleh hasil yang berhasil di Verifikasi konektivitas dan jalankan kueri LDAP, ikuti petunjuk di bagian ini untuk pengujian konektivitas. Jika ldapsearch tidak berhasil menampilkan pengguna yang diharapkan dan tidak memberikan indikasi yang jelas bahwa sesi TLS yang mendasarinya berhasil, gunakan klien OpenSSL untuk memverifikasi bahwa lapisan jaringan yang diandalkan OpenLDAP berfungsi seperti yang diharapkan.
Untuk melakukan pengujian konektivitas dasar:
Instal utilitas klien openssl untuk sistem operasi Anda.
Sebagian besar distribusi GNU/Linux menggunakan nama paket "openssl". Lihat detail tentang sistem operasi lainnya.
Buat sambungan manual ke layanan LDAP Aman menggunakan klien openssl:
openssl s_client -connect ldap.google.com:636Konfirmasikan bahwa negosiasi SSL telah berhasil dengan adanya baris berikut di akhir output openssl s_client:
Verify return code: 0 (ok)
Kemungkinan error
Klien/library OpenSSL tidak mendukung SNI (Server Name Indication)
Selama pengujian konektivitas, output berikut mungkin akan ditampilkan:
Verify return code: 18 (self signed certificate)
Layanan LDAP Aman mewajibkan klien TLS yang mendukung dan memulai sesi TLS menggunakan SNI (Server Name Indication). Jika klien TLS tidak mendukung SNI, server TLS (ldap.google.com) akan menampilkan sertifikat yang ditandatangani sendiri yang tidak akan lulus pemeriksaan validasi CA, untuk menunjukkan bahwa SNI diperlukan.
Perilaku ini dapat dipastikan dengan memeriksa baris berikut di dekat bagian awal output klien OpenSSL:
depth=0 OU = "No SNI provided; please fix your client.", CN = invalid2.invalid
Penyebab error ini antara lain adalah versi OpenSSL yang tidak mendukung SNI, atau aplikasi yang menggunakan library OpenSSL dengan SNI dinonaktifkan secara eksplisit.
Koneksi ditolak
Jika output berikut ditampilkan—dengan {timestamp} adalah stempel waktu UNIX dalam mikrodetik—koneksi TCP ditolak secara aktif sebelum negosiasi TLS dapat dimulai:
{timestamp}:error:0200206F:system library:connect:Connection refused:crypto/bio/b_sock2.c:110:
{timestamp}:error:2008A067:BIO routines:BIO_connect:connect error:crypto/bio/b_sock2.c:111:connect:errno=111
Hal ini kemungkinan disebabkan oleh:
- Firewall tingkat aplikasi atau tingkat sistem di perangkat lokal
- Firewall di jaringan fisik atau jaringan upstream yang sama
Untuk menginvestigasi error ini, gunakan tcptraceroute untuk mencari tahu host yang menolak sambungan—misalnya, tcptraceroute ldap.google.com 636.