Você está lendo a documentação do Apigee Edge.
Acesse a
documentação da Apigee X. info
Esta seção fornece informações e orientações sobre como solucionar problemas do OpenLDAP.
O SMTP está desativado e os usuários precisam redefinir a senha
Sintoma
Quando o SMTP não está configurado na interface do Edge, os novos usuários adicionados ao Edge precisam de uma maneira de definir uma senha.
Mensagens de erro
Unknown username and password combination.

Causas possíveis
Os novos usuários não conseguem receber um e-mail do link "Esqueceu a senha?" para definir uma senha porque o SMTP não está configurado.
Resolução
Você pode resolver esse problema de uma das seguintes maneiras:
Solução 1: configurar o servidor SMTP
Configure o servidor SMTP para definir uma nova senha para o usuário usando as instruções fornecidas na documentação.
Solução 2: usar o LDAP
Se não for possível configurar o servidor SMTP, use os comandos LDAP abaixo para definir a nova senha de um usuário:
- Um admin. da organização precisa adicionar o usuário específico pela interface do Edge, conforme mostrado abaixo:

- Use o comando ldapsearch para encontrar o nome diferenciado
(dn) do usuário e redirecione a saída para um arquivo:
ldapsearch -w Secret123 -D "cn=manager,dc=apigee,dc=com" -b "dc=apigee,dc=com" -LLL -h localhost -p 10389 > ldap.txt
Confira um exemplo de entrada de dn para um usuário, juntamente com os atributos dele:
dn:uid=f7a4a4a5-7c43-4168-a47e-6e9a1417cc29,ou=users,ou=global,dc=apigee,dc=com mail: apigee_validator@apigee.com userPassword:: e1NTSEF9b0FrMFFXVmFjbWRxM1BVaFZzMnllWGZMdkNvNjMwNTJlUDZYN3c9PQ= = uid: f7a4a4a5-7c43-4168-a47e-6e9a1417cc29 objectClass: inetOrgPerson sn: Validator cn: apigee
- Abra o arquivo ldap.txt e encontre o dn do novo usuário que foi adicionado com base no atributo de e-mail do novo usuário.
- Execute o comando ldappassword para adicionar uma senha ao novo usuário
usando o dn dele. Neste exemplo, você está definindo a senha do usuário como Apigee123:
ldappasswd -h localhost -p 10389 -D "cn=manager,dc=apigee,dc=com" -W -s Apigee123 "uid=f7a4a4a5-7c43-4168-a47e-6e9a1417cc29,ou=users,ou=global,dc=apigee,dc=com"
- Faça login na interface do Edge como o novo usuário com a senha definida na etapa anterior. O usuário pode definir uma nova senha depois de fazer login na interface.
O LDAP não está sendo replicado
Sintoma
Muitas instalações do Edge têm vários data centers, por exemplo, DC-1 e DC-2. Ao fazer login na interface do Edge no DC-1 como admin. da organização, você pode conferir a lista de usuários, mas a mesma lista de usuários não aparece na interface do Edge no DC-2.
Mensagens de erro
Nenhum erro aparece. A interface do Edge simplesmente não mostra a lista de usuários que deveriam ter sido replicados em todos os servidores OpenLDAP.
Causas possíveis
Normalmente, a causa desse problema é uma configuração de replicação do OpenLDAP mal configurada, não a instalação em si. Além disso, a replicação pode ser interrompida se a rede entre os servidores OpenLDAP não permitir tráfego na porta 10389.
Diagnóstico
Siga estas etapas para diagnosticar o problema:
- Verifique se o ldapsearch retorna dados de cada servidor OpenLDAP:
ldapsearch -W -D "cn=manager,dc=apigee,dc=com" -b "dc=apigee,dc=com" -LLL -h <host-ip> -p 10389
- Verifique se é possível se conectar a cada nó OpenLDAP dos outros nós OpenLDAP na porta 10389.
Se o telnet estiver instalado, use o seguinte comando:
telnet <OpenLDAP_Peer_IP> 10389
-
Se o telnet não estiver disponível, use o netcat para verificar a conectividade da seguinte maneira:
nc -vz <OpenLDAP_Peer_IP> 10389
- Verifique a configuração de replicação no seguinte arquivo:
/opt/apigee/data/apigee-openldap/slapd.d/cn=config/olcDatabase={2}bdb.ldifO arquivo precisa conter uma configuração como esta:
olcSyncRepl: rid=001 provider=ldap://__OTHER_LDAP_SERVER__/ binddn="cn=manager,dc=apigee,dc=com" bindmethod=simple credentials=__LDAP_PASSWORD__ searchbase="dc=apigee,dc=com" attrs="*,+" type=refreshAndPersist retry="60 1 300 12 7200 +" timeout=1
- Verifique também o mesmo arquivo para o valor do atributo olcMirrorMode. Ele precisa ser
ser definido como TRUE:
grep olcMirrorMode /opt/apigee/data/apigee-openldap/slapd.d/cn=config/olcDatabase={2}bdb.ldif - Verifique as regras de iptables e tcp wrapper. Remova todas as regras que não permitem que os servidores OpenLDAP pareados se comuniquem. Trabalhe com o administrador de rede para definir as regras adequadamente.
- Verifique se a senha do sistema OpenLDAP é a mesma em cada nó OpenLDAP.
- Verifique se há caracteres ocultos nos arquivos de configuração ldif que estão sendo usados para configurar a replicação OpenLDAP N-Way executando dos2unix nos arquivos ldif que foram criados para atualizar a configuração. Normalmente, um arquivo ldif com caracteres incorretos faz com que o comando ldapmodify falhe na execução e, portanto, a replicação não seja configurada. Remova todos os caracteres incorretos e salve os arquivos de configuração.
Se o problema persistir, entre em contato com o suporte da Apigee para receber ajuda na configuração da replicação OpenLDAP N-Way.
Não é possível iniciar o OpenLDAP
Sintoma
O OpenLDAP não é iniciado.
Mensagens de erro
SLAPD Dead But Pid File Exists
Causas possíveis
Esse problema geralmente é causado por um arquivo de bloqueio que é deixado no sistema de arquivos e precisa ser removido.
Diagnóstico
Siga estas etapas para diagnosticar esse problema:
- Verifique se há um arquivo de bloqueio ou pid do processo slapd do OpenLDAP no seguinte local:
/opt/apigee/var/run/apigee-openldap/apigee-openldap.lock /opt/apigee/var/run/apigee-openldap/apigee-openldap.pid
- Exclua o arquivo de bloqueio e pid, se encontrado, e tente reiniciar o OpenLDAP.
rm /opt/apigee/var/run/apigee-openldap/apigee-openldap.lockrm /opt/apigee/var/run/apigee-openldap/apigee-openldap.pid - Se o processo slapd do OpenLDAP for iniciado, pule as etapas abaixo.
- Se o processo slapd do OpenLDAP não for iniciado, tente executar o slapd no modo de depuração e procure por
erros:
slapd -h ldap://:10389/ -u apigee -F /opt/apigee/data/apigee-openldap/slapd.d -d 255
- Os erros podem indicar problemas de recursos. Verifique a utilização da memória e da CPU no sistema.
- Verifique a versão do OpenLDAP e faça upgrade se ela for antiga. Confira as versões compatíveis do
OpenLDAP no documento Software compatível.
slapd -V
- Use o strace para solucionar problemas do processo slapd e fornecer a saída do strace ao
suporte da Apigee:
strace -tt -T -f -F -i -v -e read=all -s 8192 -e write=all -o /tmp/strace.out -p <pid>
Corrupção de dados do OpenLDAP
Sintoma
Os usuários não conseguem mais executar chamadas de gerenciamento ou fazer login na interface do Edge. O uso do utilitário ldapsearch para consultar os usuários pode indicar que o usuário existe no armazenamento de dados LDAP ou identificar possíveis usuários ou papéis ausentes.
Mensagens de erro
Unknown username and password combination.
Causas possíveis
Normalmente, esse problema pode ser observado devido à corrupção de dados do OpenLDAP. Geralmente, os dados do OpenLDAP não são corrompidos. No entanto, no caso raro de isso acontecer, a corrupção pode ser devido a falha no disco do sistema ou a problemas de espaço em disco.
Diagnóstico
- Verifique o espaço em disco no sistema com o OpenLDAP instalado usando o comando abaixo:
du -m /opt
- Se o espaço em disco usado estiver muito próximo de 100%, isso indica que a causa desse problema é o sistema ficar sem espaço em disco.
- Verifique a consistência dos dados nos nós LDAP:
- Em cada nó LDAP, compare a contagem de usuários e papéis. Execute os comandos a seguir e compare os resultados.
Uma discrepância na contagem entre os nós sugere possível corrupção de dados.ldapsearch -o ldif-wrap=no -b "ou=users,ou=global,dc=apigee,dc=com" -D "cn=manager,dc=apigee,dc=com" -H ldap://:10389 -LLL -x -w PASSWORD|wc -lldapsearch -o ldif-wrap=no -b "ou=resources,ou=global,dc=apigee,dc=com" -D "cn=manager,dc=apigee,dc=com" -H ldap://:10389 -LLL -x -w PASSWORD|wc -l - Verifique o status da replicação LDAP. Execute o comando a seguir em cada nó LDAP.
Se o valor deldapsearch -x -LLL -H ldap://ldap_ip:10389 -s base -b 'dc=apigee,dc=com' contextCSN dn: dc=apigee,dc=com -D "cn=manager,dc=apigee,dc=com" -w PASSWORD dn: dc=apigee,dc=com
contextCSNfor idêntico em todos os nós, a replicação LDAP estará funcionando corretamente.
- Em cada nó LDAP, compare a contagem de usuários e papéis. Execute os comandos a seguir e compare os resultados.
Resolução
Se o sistema ficar sem espaço em disco ou estiver muito próximo de ficar sem espaço em disco, adicione mais espaço em disco para garantir disponibilidade suficiente.
Depois de ter espaço em disco suficiente, use uma das seguintes soluções para resolver o problema de corrupção de dados LDAP:
- Restaure os dados do OpenLDAP do backup.
-
Limpe o banco de dados do OpenLDAP seguindo estas etapas:
- Desative o servidor de gerenciamento 2 e o LDAP2.
- Restaure o LDAP1 de um backup de VM (ou backup da Apigee).
- Verifique o servidor de gerenciamento 1 para inicialização e recuperação.
- Quando o servidor de gerenciamento 1 e o LDAP1 estiverem funcionando corretamente, reinstale o LDAP2 do zero (criando um estado completamente em branco).
- Configure o LDAP2 no modo somente leitura, permitindo que o LDAP1 seja replicado para o LDAP2.
- Use
ldapsearchpara verificar se o número de linhas no LDAP1 e no LDAP2 corresponde. - Reinicie o servidor de gerenciamento 2 e o UI2 e confirme se eles foram iniciados.
Para instruções detalhadas, consulte o Issue Tracker público.
Solução 1: restaurar os dados LDAP do backup
Em um nó OpenLDAP em funcionamento, faça um backup. O backup precisa ser realizado regularmente. Consulte o Guia de operações da nuvem privada da Apigee para conferir as práticas recomendadas sobre backups:
slapcat -F /opt/apigee/data/apigee-openldap/slapd.d -l /tmp/ldap-backup.ldif
As etapas a seguir podem ser usadas para restaurar os dados do OpenLDAP de um backup válido.
- Pare o nó OpenLDAP para o qual os dados precisam ser restaurados:
/opt/apigee/apigee-service/bin/apigee-service apigee-openldap stop
- Mude o diretório para o diretório de dados do OpenLDAP:
cd /opt/apigee/data/apigee-openldap
- Faça backup dos dados do OpenLDAP usando o comando move:
mv ldap ldap_orig
- Mude para o usuário apigee:
su apigee
- No diretório
/opt/apigee/data/apigee-openldap, crie um novo diretório de dados do OpenLDAP com o nome original:mkdir ldap
- Faça o backup do subdiretório ldap_orig/DB_CONFIG da etapa 3 e copie-o para o
diretório openldap.
cp ldap_orig/DB_CONFIG ldap
- Para restaurar dados de um backup feito com o slapcat, use o slapadd para importar o ldif que
contém os dados válidos:
slapadd -F /opt/apigee/data/apigee-openldap/slapd.d -l /tmp/ldap-backup.ldif
- Inicie o processo do OpenLDAP:
/opt/apigee/apigee-service/bin/apigee-service apigee-openldap start
Solução 2: limpar o banco de dados LDAP
As etapas a seguir apagam o banco de dados do OpenLDAP para fornecer um novo começo. Essa solução pode ser usada se não houver backup de dados do último estado em que os dados do OpenLDAP estavam funcionando.
- Pare o serviço OpenLDAP:
/opt/apigee/apigee-service/bin/apigee-service apigee-openldap stop
- Mude o diretório para o diretório de dados do OpenLDAP:
cd /opt/apigee/data/apigee-openldap
- Faça backup dos dados do OpenLDAP usando o comando move:
mv ldap ldap_orig
- Mude para o usuário apigee:
su apigee
- Crie um novo diretório de dados do OpenLDAP com o nome original:
mkdir ldap
- Faça o backup do subdiretório ldap_orig/DB_CONFIG da etapa 3 e copie-o para o diretório openldap:
cp ldap_orig/DB_CONFIG ldap
- Reinicie o processo do OpenLDAP:
/opt/apigee/apigee-service/bin/apigee-service apigee-openldap start
- Reinicie o servidor de gerenciamento para forçar uma atualização das conexões com o OpenLDAP:
/opt/apigee/apigee-service/bin/apigee-service edge-management-server restart
Solução 3: redefinir o OpenLDAP para uma instalação básica
Se a solução 2 não resolver o problema, você poderá redefinir o OpenLDAP para uma instalação básica, conforme descrito nesta seção.
Pré-requisitos
Para redefinir o OpenLDAP, você precisa dos seguintes pré-requisitos:
- A capacidade de executar a configuração com credenciais de administrador do sistema e LDAP raiz.
- Acesso ao utilitário
ldapadd. - O arquivo de configuração silenciosa original salvo para o nó de gerenciamento/LDAP.
Para redefinir o OpenLDAP, siga estas etapas:
- Reinstale o OpenLDAP e o servidor de gerenciamento.
- Pare o servidor
openldap:apigee-service apigee-openldap stop
- Exclua a pasta de dados
openldapcorrompida:rm -rf /opt/apigee/data/apigee-openldap
- Desinstale o componente
openldap:apigee-service apigee-openldap uninstall
- Reinstale o componente
openldapusando o mesmo arquivo de configuração usado para a instalação inicial: em que/opt/apigee/apigee-setup/bin/setup.sh -p ld -f configfile
configfileé o nome do arquivo de configuração. - Reinstale o servidor de gerenciamento usando o arquivo de configuração original:
/opt/apigee/apigee-setup/bin/setup.sh -p ms -f configfile
After doing these steps, Management API calls should work again using the
sysadminaccount only. However, it will not be possible to log into the Edge UI, and Management API calls with any other users will not work. - Pare o servidor
- Add missing
openldapentries for orgs that existed prior to the corruption.After the above step is completed,
openldapwill be missing entries for orgs that existed when the corruption occurred. The majority of the actual org data such as proxy bundles is stored in Cassandra or Zookeeper is not lost. However, running the setup-org script will not automatically add the openldap data for the orgs that already exist in Cassandra, and Zookeeper. This data has to be added manually for every org that existed prior to the corruption using the following steps:- Create an ldif file called
missingLDAP.ldifwith the following content:# orgname, organizations, apigee.com dn: o=orgname,ou=organizations,dc=apigee,dc=com objectClass: organization O: orgname # userroles, orgname, organizations, apigee.com dn: ou=userroles,o=orgname,ou=organizations,dc=apigee,dc=com ou: userroles objectClass: organizationalUnit # orgadmin, userroles, orgname, organizations, apigee.com dn: cn=orgadmin,ou=userroles,o=orgname,ou=organizations,dc=apigee,dc=com objectClass: organizationalRole cn: orgadmin roleOccupant: uid=admin,ou=users,ou=global,dc=apigee,dc=com # resources, orgadmin, userroles, orgname, organizations, apigee.com dn: ou=resources,cn=orgadmin,ou=userroles,o=orgname,ou=organizations,dc=apigee,dc=com ou: resources objectClass: organizationalUnit # @@@, resources, orgadmin, userroles, orgname, organizations, apigee.com dn: cn=@@@,ou=resources,cn=orgadmin,ou=userroles,o=orgname,ou=organizations,dc=apigee,dc=com roleOccupant: ou=delete,ou=permissions,dc=apigee,dc=com roleOccupant: ou=get,ou=permissions,dc=apigee,dc=com roleOccupant: ou=put,ou=permissions,dc=apigee,dc=com labeledURI: / objectClass: organizationalRole objectClass: labeledURIObject cn: @@@
em que orgname é a organização que você está tentando recriar.
- Adicione as entidades LDAP ausentes usando o seguinte comando:
ldapadd -x -w
-D "cn=manager,dc=apigee,dc=com" -H ldap://localhost:10389 -f missingLDAP.ldif
As etapas acima vão criar as entradas ausentes para uma organização atual e as
orgadminpermissões para essa organização. Repita as etapas para cada organização que precisa ser recriada. Neste ponto, você pode adicionar usuáriosorgadmina uma organização, mas os outros papéis padrão ainda não existem. Portanto, é necessário adicioná-los usando a próxima etapa. - Create an ldif file called
Adicione papéis e permissões padrão ausentes a uma organização atual.
Usando o mesmo arquivo de configuração que foi usado inicialmente para configurar qualquer uma das organizações atuais, execute o seguinte comando:
/opt/apigee/apigee-service/bin/apigee-service apigee-provision create-roles -f configfile
- Adicione todos os papéis personalizados que existiam antes da corrupção usando a interface ou a API Management,
- Adicione usuários aos papéis de usuário relevantes.
(Opcional) Restabeleça a configuração de autenticação externa no gerenciamento.
Restaure o
/opt/apigee/customer/application/management-server.propertiesse a configuração não tiver mudado. Como a interface não foi reinstalada, o/opt/apigee/customer/application/ui.propertiesprecisa permanecer o mesmo, já que as credenciais do administrador do sistema foram restauradas com a nova instalação do gerenciamento.(Opcional) Reinstale o mTLS da Apigee no nó de gerenciamento.
Se o mTLS da Apigee foi instalado anteriormente, siga o Guia de instalação do mTLS da Apigee para reinstalá lo no nó do servidor de gerenciamento.
Depois de seguir esse procedimento, você precisa fazer o seguinte manualmente:
Se o problema persistir, entre em contato com o suporte da Apigee para receber mais ajuda.