当前现状:
1、EIA对接LDAP服务器,用户分组为手动指定一个大分组(域内所有用户同步过来后都属于这个分组,看不到细分部门,和按OU同步不同)
2、EIA用户均绑定同一个接入服务,接入服务对应的接入策略里面勾选绑定用户MAC(自学习数量1)
3、同步到EIA上的很多LDAP用户都手动添加过很多个MAC信息(有很多用户绑定数个或40个MAC、属于共享用户)
所遇问题:
1、用户要修改LDAP服务器的分组同步方式由“手工指定”变为“按OU同步”,此时是不是只能删除当前配置的LDAP服务器,重新添加时选择按OU同步(不能在现有的LDAP服务器配置中修改的)
2、用户当前LDAP中的一级目录名称会变更,此时EIA中的ldap同步策略里面的OU名称要改下,这个改动是否会影响当前已同步的用户?
3、如果第一个问题要进行的话,是不是必须删除当前从这个ldap服务器同步的用户,重新配置ldap、同步策略再重新同步?
4、删除用户重新同步后当前用户绑定的MAC信息是否可以导出一份,等新建ldap后重新同步导入? (用户名不会变化是否可以这样做)
5、有什么更合适的方法?
iMC‑EIA LDAP 由【手工指定分组】切换【按 OU 同步】完整解答
关键背景:LDAP 服务器实例层面,“用户分组同步模式(手工指定 / 按 OU 同步)是服务器实例的属性,一旦保存不能直接修改”。
你现在大量 LDAP 用户存在手动维护的多 MAC 绑定(共享账号,每个用户多条 MAC),这部分属于 EIA 本地附加数据,LDAP 同步不会自动导出 / 迁移,删除用户会全部丢失。
问题 1:能否直接修改现有 LDAP 服务器,把手工指定改为按 OU 同步?
不能直接修改已保存的 LDAP 服务器实例。
服务器创建提交后,「用户分组」选项灰掉不可编辑;不能原地切换模式。
两个方案可选:
1)方案 A:删除原有 LDAP 服务器(连带删除全部已同步 LDAP 用户),新建 LDAP 服务器,新建时选择【按 OU 同步】;
2)方案 B(推荐,业务零中断):新建一套 LDAP 服务器实例(同一个 AD/LDAP 地址,只是 EIA 内新建实例),配置按 OU 同步,新旧两套 LDAP 实例在 EIA 并存一段时间做迁移,旧的最后再删除。
⚠️不建议直接删旧服务器,一旦删除,所有用户以及你手动录入的大量 MAC 绑定全部清除。
问题 2:LDAP 域一级 OU 名称变更,修改同步策略 Sub‑BaseDN,对已同步用户的影响
前提:仍然使用原来的 LDAP 服务器实例,不删除服务器,只修改同步策略的子 BaseDN。
如果系统参数中LDAP参数配置‑>同步转移用户分组 = 允许:
执行同步后,已经存在的用户,会跟随 LDAP 实际 DN,迁移到 EIA 内新对应的 OU 分组。
如果设置为不允许:已同步用户停留在旧分组;新 OU 下用户作为新用户导入。
⚠️但是:已经手动给用户添加的 MAC 绑定、接入服务不会丢失(MAC 绑定是 EIA 本地数据,不由 LDAP 同步覆盖)。
风险:如果 LDAP 侧用户 DN 发生变化(改名 OU),EIA 识别用户依据的是 LDAP objectGUID(AD),不是 DN;只要 objectGUID 不变,用户不会新建重复账号。
注意:此场景仅适用于:不切换 “手工指定 / 按 OU 同步模式”,仅仅修改 OU 路径;你现在要改同步模式,这条路走不通。
问题 3:切换到按 OU 同步,是否必须删除现有同步用户?
如果直接删除旧 LDAP 服务器实例:会连带删除全部该服务器同步出来的 LDAP 用户,必须重新同步。
如果采用【新旧两套 LDAP 服务器并存迁移方案】,不需要立刻删除旧用户。
⚠️注意:EIA 判断 LDAP 用户归属,绑定到 EIA 内部 LDAP 服务器实例 ID。
即使 AD 账号完全一样,来自 EIA 内不同 LDAP 服务器实例,在 EIA 中被识别成两套完全独立用户,用户名相同也是两条不同接入用户,MAC 绑定不会自动继承。
👉所以:新建 LDAP 实例做按 OU 同步,同步出来的是一批全新接入用户,旧实例的用户与 MAC 绑定还保留在系统中,不会自动迁移过去。
问题 4:删除用户重新同步,MAC 绑定能否导出,新建同步后导入?用户名不变是否可行?
EIA 页面没有自带 Web 按钮直接导出 LDAP 用户的多 MAC 绑定。
两种获取 MAC 绑定数据方式:
方式 1:数据库查询,从 iMC 数据库 UAM 库中查询tbl_UserMACBind,字段:UserID、MACAddress,关联用户表拿到用户名;导出 CSV。这个操作要停机备份后操作,建议联系 H3C400 / 知了工单给 SQL 语句。
方式 2:使用 iMC REST API 接口批量拉取用户以及绑定 MAC,生成 CSV。
导入:新建 LDAP 按 OU 同步把用户同步完成之后,用户名相同,但是UserID(数据库主键)完全变了,不能直接复用旧的 CSV 导入,需要做映射:旧用户名‑>新EIA用户ID‑>MAC列表,再批量插入 MAC 绑定。
⚠️风险:千万不要直接删用户,删完旧 UserID 全部丢失,映射关系无法还原,MAC 绑定直接没了。必须先导出 MAC 绑定数据,再删除用户。
问题 5:推荐最佳实施方案(业务尽量少中断,保护大量手工录入 MAC 绑定)
现场现状关键点:大量用户存在手动录入多条 MAC 绑定,属于核心资产,不能丢。
方案 B(优先推荐,生产实施)新旧 LDAP 实例并行迁移
先做 iMC 完整数据库备份,重中之重。
通过数据库 SQL/API 导出全部现有 LDAP 用户 + 对应多条 MAC 绑定关系,输出 CSV:用户名、MAC 列表,保存备份。
EIA 新建 LDAP 服务器实例:填写同一台 AD/LDAP 地址,新建时直接选择按 OU 同步;BaseDN 配置正确,新建同步策略。
执行首次全量同步;此时 EIA 系统中:
旧实例用户(手工指定分组,带完整 MAC 绑定)仍然保留;
新实例按 OU 同步,生成一套全新同名用户(此时 MAC 绑定是空的)。
⚠️此时会出现两套同名账号,认证会混乱,不能直接上线使用新实例。
使用备份出来的 CSV,做用户名映射,给新 LDAP 实例同步出来的用户批量导入 MAC 绑定(需要 SQL 或 API 脚本完成,页面无法批量导入多 MAC)。
切换接入设备 RADIUS 配置,认证指向新的 LDAP 服务器实例;测试部分终端认证,确认 MAC 绑定生效、按 OU 分组正常。
业务验证全部正常之后,再去禁用旧 LDAP 同步策略,等待业务平稳运行一段时间,确认无问题,最后删除旧 LDAP 服务器实例(旧用户被删除)。
如果用户数量不大,也可以导出 MAC 后,手动在 Web 页面给新用户逐条录入 MAC,适合几十用户;几百上千用户必须用 SQL/API。
备选方案 C(如果业务允许短暂中断)
数据库完整备份,导出全部用户 MAC 绑定 CSV。
删除旧 LDAP 服务器实例,旧同步用户全部删除。
新建 LDAP 服务器实例,选择按 OU 同步,配置同步策略,执行同步。
脚本批量导入 MAC 绑定关系。
缺点:删除旧用户后,所有终端认证会全部失败,直到 MAC 绑定导入完成,业务中断。
重要风险点总结
EIA 内不同 LDAP 服务器实例,就算 AD 账号一模一样,也是两套独立接入用户,MAC 绑定不会自动迁移。
删除 LDAP 服务器实例,该实例所有同步用户 + 本地 MAC 绑定直接删除;必须先导出 MAC 绑定,再删除服务器。
仅修改同步策略的 Sub‑BaseDN(不切换同步模式)不会丢失 MAC 绑定;但不能解决你从手工指定改成按 OU 同步的诉求。
Web 界面没有导出导入 LDAP 用户 MAC 绑定的功能,依赖数据库查询或 REST API,建议提交知了工单向 H3C 获取对应脚本。
关键核对参数(实施前确认)
LDAP 参数配置 → 同步转移用户分组(允许 / 不允许)。
AD 用户唯一标识:objectGUID,确保新建 LDAP 实例读取该属性。
接入服务:新按 OU 同步出来的用户,默认需要绑定接入服务,可在同步策略配置统一指定接入服务(和现在保持一致)。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论