Utilisateur LDAP absent de la gestion des utilisateurs dans Medulla
S'applique à : Medulla / GLPI embarqué / LDAP
Version : Toutes
Environnement : On-Premise / SaaS
Catégorie : Authentification / LDAP / Gestion des utilisateurs
Contexte
Medulla permet aux utilisateurs de se connecter à l'interface en utilisant :
• le compte administrateur local root ;
• un compte provenant d'un annuaire LDAP ou Active Directory si cela a été configuré.
Lors de la première connexion avec un compte LDAP, Medulla doit normalement créer automatiquement l'utilisateur dans sa base locale.
L'utilisateur peut ensuite être retrouvé dans la gestion des utilisateurs afin de lui attribuer les droits et le rôle nécessaires, notamment le rôle Super-Admin.
Important : La connexion avec un compte LDAP ne suffit pas toujours à attribuer automatiquement des droits d'administration. Une fois l'utilisateur créé, un administrateur doit se connecter avec le compte root afin de modifier ses autorisations.
Comment tester la connexion à Medulla ?
La connexion peut être testée de deux manières.
Méthode 1 – Se connecter avec le compte root
Le compte root permet d'accéder à l'administration locale de Medulla, indépendamment de l'authentification LDAP.
Si vous ne disposez pas du mot de passe root, vous pouvez le récupérer en suivant la procédure suivante :
Récupérer le mot de passe root de l'interface Medulla
Méthode 2 – Se connecter avec un compte LDAP
Connectez-vous une première fois à l'interface Medulla avec votre compte LDAP ou Active Directory.
Cette première connexion permet normalement à Medulla de créer automatiquement votre utilisateur dans sa base locale.
Une fois cette première connexion effectuée :
1. Déconnectez-vous du compte LDAP
2. Reconnectez-vous avec le compte root
3. Ouvrez la gestion des utilisateurs
4. Recherchez l'utilisateur LDAP nouvellement créé
5. Modifiez ses droits et attribuez-lui le rôle Super-Admin, si nécessaire
La procédure est décrite dans la section « Modifier un utilisateur existant » de la documentation suivante :
Ajouter une entité et créer des utilisateurs
Que faire si l'utilisateur LDAP n'apparaît pas dans la gestion des utilisateurs ?
Si l'utilisateur parvient à se connecter correctement avec son compte LDAP, mais qu'il n'apparaît toujours pas dans la gestion des utilisateurs après cette première connexion, il est nécessaire de contrôler la configuration LDAP du GLPI embarqué par Medulla.
Information : Medulla s'appuie sur le GLPI embarqué pour une partie de la gestion des utilisateurs et de l'authentification LDAP. Une configuration LDAP incomplète ou non fonctionnelle dans GLPI peut empêcher l'importation ou la création correcte de l'utilisateur.
Comment vérifier la configuration LDAP dans le GLPI embarqué ?
Connectez-vous au GLPI embarqué par Medulla avec un compte administrateur.
Configuration
└── Authentification
└── Annuaires LDAP
Sélectionnez l'annuaire LDAP utilisé par Medulla.
Vérifiez notamment les éléments suivants :
• l'adresse ou le nom DNS du serveur LDAP ;
• le port LDAP utilisé ;
• le Base DN ;
• le compte de connexion ou Bind DN ;
• le mot de passe du compte de connexion ;
• le filtre de recherche des utilisateurs ;
• la capacité du serveur Medulla à joindre le serveur LDAP.
Tester la connexion à l'annuaire LDAP
Dans la fiche de configuration de l'annuaire LDAP, utilisez le bouton de test proposé par GLPI afin de vérifier que la connexion à l'annuaire fonctionne correctement.
Le test doit confirmer que GLPI parvient à se connecter et à interroger l'annuaire LDAP.
Important : Si le test de connexion LDAP échoue, la création ou l'importation automatique des utilisateurs dans Medulla peut ne pas fonctionner correctement.
Que faire si la configuration LDAP utilise le port 636 et ne fonctionne pas ?
Le port 636 correspond généralement à une connexion LDAP sécurisée en LDAPS.
Si le GLPI embarqué par Medulla ne parvient pas à valider le certificat du serveur LDAP la connexion peut échouer.
Pour confirmer que le problème provient de la connexion LDAPS ou du certificat :
1. Ouvrez la configuration de l'annuaire LDAP dans GLPI
2. Vérifiez si le port configuré est le port 636
3. Remplacez temporairement le port 636 par le port 389
4. Enregistrez la configuration
5. Relancez le test de connexion LDAP
6. Effectuez une nouvelle connexion à Medulla avec le compte LDAP
7. Reconnectez-vous avec le compte root et vérifiez si l'utilisateur apparaît dans la gestion des utilisateurs
Attention : Le passage du port 636 au port 389 doit être utilisé comme un test de diagnostic. Le port 389 peut transmettre les échanges LDAP sans chiffrement si StartTLS n'est pas configuré. Pour un environnement de production, il est recommandé de corriger la configuration des certificats et de rétablir une connexion LDAP sécurisée.
Exemple de configuration LDAP dans GLPI
Dans la fiche de l'annuaire LDAP, vérifiez le champ correspondant au port de connexion. Si le port 636 est utilisé et que le test échoue, remplacez-le temporairement par 389, enregistrez la configuration, puis relancez le test.
Note : Remplacez URL_DE_L_IMAGE_A_REMPLACER par l'adresse de la capture d'écran ajoutée dans BookStack. La capture doit faire apparaître la configuration de l'annuaire LDAP, le champ du serveur et le port 636 ou 389.
Que faire après avoir corrigé la configuration LDAP ?
Après avoir corrigé la configuration LDAP et obtenu un test de connexion positif :
1. Déconnectez-vous de l'interface Medulla
2. Connectez-vous de nouveau avec le compte LDAP concerné
3. Déconnectez-vous du compte LDAP
4. Reconnectez-vous avec le compte root
5. Ouvrez la gestion des utilisateurs
6. Recherchez l'utilisateur LDAP
7. Attribuez-lui les droits et le rôle souhaités
Que faire si l'utilisateur est toujours absent ?
Si l'utilisateur n'apparaît toujours pas après un test LDAP réussi et une nouvelle connexion, vérifiez :
• que l'utilisateur est bien présent et actif dans l'annuaire LDAP ou Active Directory ;
• qu'il correspond au filtre de recherche configuré dans GLPI ;
• qu'il se trouve dans une unité d'organisation incluse dans le Base DN ;
• que le compte Bind dispose des droits de lecture nécessaires ;
• que l'attribut utilisé comme identifiant de connexion est correctement configuré ;
• qu'un utilisateur portant le même identifiant ou la même adresse e-mail n'existe pas déjà dans une autre entité.
Si le problème persiste, transmettez au support Medulla :
• une capture de la configuration LDAP dans GLPI, en masquant le mot de passe ;
• le résultat du test de connexion LDAP ;
• l'identifiant de connexion de l'utilisateur concerné ;
• la date et l'heure de la tentative de connexion ;
• la version de Medulla utilisée.
Résumé des vérifications
|
Vérification |
Action |
|
Connexion avec le compte root |
Vérifier l'accès à l'administration locale de Medulla |
|
Première connexion LDAP |
Permettre la création automatique de l'utilisateur local |
|
Utilisateur absent |
Contrôler la configuration LDAP dans le GLPI embarqué |
|
Test LDAP |
Vérifier que GLPI parvient à se connecter à l'annuaire |
|
Port LDAP 636 |
Tester temporairement le port 389 afin d'identifier un problème LDAPS ou de certificat |
|
Après correction |
Reconnecter l'utilisateur LDAP, puis vérifier sa présence avec le compte root |
|
Attribution des droits |
Modifier l'utilisateur et lui attribuer le rôle Super-Admin si nécessaire |
