Durchsuchbare Dokumentation aufrufen | Zurück zur Dokumentationsübersicht
Navigation: Dokumentationen agorum core > agorum core Module und Plugins > Directory Sync
Hinweis: Diese Dokumentation bezieht sich auf die aktuellste Version des Plugins agorum core directory sync. Aktualisieren Sie das hier beschriebene Plugin, um die Dokumentation verwenden zu können.
Diese Seite hilft Ihnen bei der Diagnose und Behebung von Problemen mit dem Directory Sync Plugin. Sie finden hier Lösungen für die häufigsten Probleme.
Symptom: Die Synchronisierung schlägt mit der Fehlermeldung "LDAP login failed" fehl.
Mögliche Ursachen und Lösungen:
| Ursache | Prüfung | Lösung |
|---|---|---|
| Falscher Server/Port | Ist der Server erreichbar? Ping: ping <server>Telnet: telnet <server> 389 (LDAP) oder telnet <server> 636 (LDAPS) |
Korrekten Servernamen/IP und Port in der Konfiguration eintragen. Format: ldap://server oder ldaps://server |
| Firewall blockiert | Sind die Ports 389 (LDAP) oder 636 (LDAPS) offen? | Firewall-Regeln anpassen, um Verbindung vom agorum core pro Server zum AD/LDAP-Server zu erlauben. |
| Falscher Distinguished Name (DN) | Ist der Benutzername im LDAP-Format korrekt? Beispiel: CN=Administrator,CN=Users,DC=firma,DC=local |
Korrekten DN im Active Directory ermitteln (siehe Einrichtung) |
| Falsches Passwort | Ist das Passwort korrekt? Ist das Passwort abgelaufen? |
Passwort überprüfen und neu eingeben. Bei Bedarf im Verzeichnisdienst ein neues Passwort setzen und in der Konfiguration aktualisieren. |
| Unzureichende Berechtigungen | Hat der Benutzer Leserechte auf die zu synchronisierenden OUs? | Im Verzeichnisdienst die Berechtigungen des Service-Benutzers prüfen und erweitern. |
Achtung: Bei Verwendung von LDAPS (Port 636) muss ein gültiges SSL-Zertifikat auf dem AD/LDAP-Server installiert sein. Alternativ können Sie in der Konfiguration Zertifikatsherkunft ignorieren aktivieren (nur für Testumgebungen empfohlen!).
Symptom: Die Synchronisierung bricht mit einem Timeout-Fehler ab, besonders bei der ersten Synchronisierung mit vielen Objekten.
Lösung:
Tipp: Das System arbeitet mit automatischen Transaktions-Neustarts (max. 3 Sekunden pro Transaktion). Bei sehr großen Datenmengen ist dies normal und kein Fehler.
Symptom: Verbindung zu LDAPS schlägt fehl mit Zertifikatsfehler.
Lösung:
Symptom: Synchronisierte Benutzer werden in agorum core pro angezeigt, können sich aber nicht anmelden.
Mögliche Ursachen und Lösungen:
| Ursache | Prüfung | Lösung |
|---|---|---|
| PassThrough-Authentifizierung nicht aktiv | Ist die Kerberos-Authentifizierung in der Konfiguration aktiviert? | Prüfen Sie die Auth.-Methode in den Logindaten. |
| Benutzer im AD deaktiviert | Ist das Benutzerkonto im AD aktiv? | Aktivieren Sie den Benutzer im AD. |
| Benutzer in agorum core pro gesperrt | Öffnen Sie die Benutzerdetails in agorum core pro. Ist der Benutzer gesperrt? |
Wenn der Benutzer im AD aktiv ist, führen Sie eine manuelle Synchronisierung durch. Der Benutzer wird automatisch entsperrt. |
| Falsches Passwort | Ist das Passwort im Verzeichnisdienst korrekt? | Passwort im Verzeichnisdienst zurücksetzen. Das Passwort wird nicht in agorum core pro gespeichert. |
Symptom: Single Sign-On über Kerberos funktioniert nicht, Benutzer müssen sich weiterhin manuell anmelden.
Lösung:
Symptom: Benutzer können sich an der Weboberfläche anmelden, aber nicht am Netzlaufwerk agorum core dms drive (WebDAV/SMB).
Lösung:
Dies ist ein bekanntes Verhalten bei PassThrough-Authentifizierung:
Hinweis: Dieses Verhalten ist technisch bedingt, da das Passwort nicht in agorum core pro gespeichert wird. Die initiale Anmeldung erzeugt ein Credential-Token für WebDAV/SMB.
Symptom: Benutzer oder Gruppen aus dem Verzeichnisdienst erscheinen nicht in agorum core pro.
Mögliche Ursachen und Lösungen:
| Ursache | Prüfung | Lösung |
|---|---|---|
| Konfiguration nicht aktiv | Ist die Checkbox Konfig aktiv aktiviert? | Aktivieren Sie die Konfiguration oder führen Sie eine manuelle Synchronisierung durch. |
| Objekt nicht in definierter OU | Liegt das Objekt in einer der synchronisierten OUs? Prüfen Sie den Distinguished Name im AD. |
Erweitern Sie die Synchronisierungsregeln oder verschieben Sie das Objekt im Verzeichnisdienst in eine synchronisierte OU. |
| LDAP-Filter schlägt fehl | Haben Sie einen benutzerdefinierten LDAP-Filter definiert? Entspricht das Objekt den Filterkriterien? |
Überprüfen Sie die LDAP-Filter-Syntax. Testen Sie ohne Filter. |
| Synchronisierungsmodus falsch | Ist die Synchronisierungsoption korrekt? Nur Benutzer vs. Nur Gruppen vs. Benutzer und Gruppen |
Passen Sie die Synchronisierungsoption in der Regel an. |
| Objekt fehlerhaft im Verzeichnisdienst | Prüfen Sie im Log nach Fehlermeldungen für das spezifische Objekt. | Beheben Sie die Fehler im Verzeichnisdienst (z. B. fehlende Pflichtattribute). Das Objekt wird bei der nächsten Synchronisierung übersprungen, aber andere Objekte weiter synchronisiert. |
Tipp zur Fehlersuche: Führen Sie eine manuelle Synchronisierung durch und beobachten Sie die Hintergrundaktivitäten. Der Status zeigt, welches Objekt aktuell verarbeitet wird.
Symptom: Sie ändern Daten im Verzeichnisdienst, aber nach der Synchronisierung sind die Änderungen nicht in agorum core pro sichtbar.
Lösung:
Symptom: Benutzer werden im AD zu einer Gruppe hinzugefügt oder entfernt, aber die Änderung wird nicht in agorum core pro synchronisiert.
Lösung:
Symptom: Benutzer oder Gruppen erscheinen in unerwarteten Ordnern in agorum core pro.
Erklärung und Lösung:
Die Ordnerstruktur in agorum core pro basiert auf der OU-Struktur im Directory Service.
Lösung:
Symptom: Im Log erscheinen Fehlermeldungen zu einzelnen Objekten, z. B. "LDAP: get AD object failed".
Lösung:
Das System verfügt über eine intelligente Fehlerbehandlung:
Maßnahmen:
cn, sAMAccountName)Symptom: Benutzer haben E-Mail-Adressen wie duplicate1.username@domain.com statt ihrer AD-E-Mail.
Ursache:
Die E-Mail-Adresse aus dem Verzeichnisdienst wird bereits von einem anderen Benutzer in agorum core pro verwendet. Das System generiert automatisch eine Fallback-E-Mail.
Lösung:
email:konflikt@domain.comSymptom: Benutzer haben in agorum core pro E-Mails wie username@default-domain.com, obwohl im Verzeichnisdienst eine andere Domain verwendet wird.
Erklärung:
Wenn im Verzeichnisdienst das Attribut mail nicht gesetzt ist, generiert das System eine Fallback-E-Mail aus Benutzername + Default-E-Mail-Domain (aus agorum core pro Systemeinstellungen).
Lösung:
mail ein.Best Practice: Stellen Sie sicher, dass alle Benutzer im Verzeichnisdienst das mail-Attribut gesetzt haben und dass diese E-Mails eindeutig sind.
Symptom: Die Synchronisierung dauert sehr lange, besonders bei der Erstsynchronisierung.
Optimierungsmöglichkeiten:
| Maßnahme | Beschreibung | Erwarteter Effekt |
|---|---|---|
| Synchronisationsregeln verfeinern | Synchronisieren Sie nur die tatsächlich benötigten OUs. Verwenden Sie LDAP-Filter, um Objekte einzuschränken. |
Weniger zu verarbeitende Objekte = schnellere Synchronisation |
| Rekursive Gruppensynchronisierung deaktivieren | Wenn nicht benötigt, deaktivieren Sie die Option Gruppeninhalt automatisch synchronisieren. | Reduziert die Anzahl der Objekt-Abfragen erheblich |
| Netzwerkverbindung optimieren | Prüfen Sie die Latenz zwischen agorum core pro Server und dem Verzeichnisdienst-Server. Verwenden Sie möglichst eine direkte Netzwerkverbindung. |
Schnellere LDAP-Abfragen |
| Verzeichnisdienst-Server Performance | Prüfen Sie die Last auf dem Verzeichnisdienst-Server. Optimieren Sie ggf. die Indexierung. |
Schnellere Antwortzeiten bei LDAP-Abfragen |
| Außerhalb der Stoßzeiten synchronisieren | Planen Sie die Erstsynchronisierung außerhalb der Hauptarbeitszeiten. | Weniger Konkurrenz um Ressourcen |
Hinweis zur Transaktionslogik: Das System arbeitet mit 3-Sekunden-Transaktionen. Bei sehr vielen Objekten ist es normal, dass die Transaktion mehrfach neu gestartet wird. Dies ist kein Fehler, sondern gewünschtes Verhalten zur Vermeidung von Datenbank-Locks.
Symptom: Während der Synchronisierung reagiert agorum core pro langsam oder es kommt zu Timeouts.
Lösung:
Für eine detaillierte Fehleranalyse können Sie das Debug-Logging aktivieren:
Um zu prüfen, ob Ihre LDAP-Filter korrekt funktionieren, können Sie diese manuell in den Synchronisierungsregeln testen.
Die erste Synchronisierung muss alle Objekte neu anlegen und verarbeiten. Dies kann bei mehreren Tausend Benutzern und Gruppen mehrere Minuten dauern. Nachfolgende Synchronisierungen sind deutlich schneller, da nur Änderungen verarbeitet werden.
Ja, im Fenster Hintergrundaktivitäten können Sie die Synchronisierung abbrechen. Bereits verarbeitete Objekte bleiben erhalten. Die Synchronisierung kann jederzeit neu gestartet werden.
Die Synchronisierung schlägt fehl und wird im Log protokolliert. Bereits synchronisierte Objekte bleiben unverändert. Bei der nächsten Synchronisierung (nach max. 1 Minute) wird ein erneuter Versuch unternommen.
Ja, Sie können synchronisierte Benutzer manuell löschen. Allerdings werden sie bei der nächsten Synchronisierung wieder angelegt, sofern sie im Verzeichnisdienst existieren. Um dies zu verhindern, müssen Sie entweder:
Nein, Benutzer werden nur gesperrt, nicht gelöscht. Dies bewahrt die Integrität von Dokumenten und Workflows. Gruppen hingegen werden gelöscht.
Ja, deaktivieren Sie einfach die Checkbox Konfig aktiv in der Synchronisierungskonfiguration. Sie können weiterhin manuelle Synchronisierungen durchführen.