3.10. 创建新项目
完成这些集成步骤后,当您创建新项目后,您需要确定是否在 Default 域中创建它,还是在刚刚创建的 keystone 域中创建它。通过考虑您的工作流以及如何管理用户帐户,可以达到此决定。Default 域可以被认为是内部域,用于服务帐户和 admin 项目,因此您的 AD 支持的用户可能被放在不同的 keystone 域中;这并不严格需要与 LDAP 用户位于同一个 keystone 域,并且出于分离目的,可能有多个 keystone 域。
3.10.1. 对命令行的更改 复制链接链接已复制到粘贴板!
对于某些命令,您可能需要指定适用的域。例如,此命令中的 append-domain LAB 返回 LAB 域中的用户(这是 grp-openstack 组的成员):
openstack user list --domain LAB
# openstack user list --domain LAB
attach-domain Default 返回内置 keystone 帐户:
openstack user list --domain Default
# openstack user list --domain Default
3.10.2. 测试 LDAP 集成 复制链接链接已复制到粘贴板!
此流程通过测试用户访问仪表板功能来验证 LDAP 集成:
1.在 LDAP 中创建测试用户,并将用户添加到 grp-openstack LDAP 组中。
2.将用户添加到 demo 租户的 _member_ 角色。
3.使用 LDAP 测试用户的凭据登录控制面板。
4.单击每个选项卡,以确认它们已成功显示且没有错误消息。
5.使用控制面板构建测试实例。
如果您在这些步骤时遇到问题,请使用内置 admin 帐户执行 3-5 步。如果成功,这表明 OpenStack 仍然按预期工作,且在 LDAP HEKETI→ 身份集成设置中存在问题。请参阅 第 3.13 节 “故障排除”。