<div dir="ltr">I've always used a full DN for the principal in DataConnectors.  <div><br></div></div><div class="gmail_extra"><br><div class="gmail_quote">On Fri, Oct 16, 2015 at 4:01 PM, Val P <span dir="ltr"><<a href="mailto:spamwall@redsigil.com" target="_blank">spamwall@redsigil.com</a>></span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex"><div><div style="color:#000;background-color:#fff;font-family:HelveticaNeue-Light,Helvetica Neue Light,Helvetica Neue,Helvetica,Arial,Lucida Grande,sans-serif;font-size:16px"><div dir="ltr">I'm trying to connect IDP3 to Windows LDAP (Server 2012 R2). I get an error when I try to authenticate a user:</div><div dir="ltr"><br></div><div dir="ltr">DSID-0C09072b, In order to perform an operation, a succesful bind must be completed.</div><div dir="ltr"><br></div><div dir="ltr">I ran a network trace, and I see the following behavior:</div><div dir="ltr"><br></div><div dir="ltr"><service start></div><div dir="ltr">...</div><div dir="ltr">4   0.028683 aa.aa.aa.aa -> <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> LDAP 112 bindRequest(1) "<a href="mailto:sync@my.domain.com" target="_blank">sync@my.domain.com</a>" simple</div><div dir="ltr">5   0.030837 <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> -> aa.aa.aa.aa LDAP 88 bindResponse(1) success</div><div dir="ltr">...</div><div dir="ltr">7   0.040868 aa.aa.aa.aa -> <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> LDAP 102 unbindRequest(2)<br></div><div dir="ltr">...</div><div dir="ltr"><br></div><div dir="ltr"><try to authenticate></div><div dir="ltr">...</div><div dir="ltr"> 27  80.735579 aa.aa.aa.a -> <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> LDAP 165 searchRequest(1) "CN=Users,DC=my,DC=domain,DC=com" singleLevel<br></div><div dir="ltr"> 28  80.736019 <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> -> aa.aa.aa.a LDAP 240 searchResDone(1) operationsError (000004DC: LdapErr: DSID-0C09072B, comment: In order to perform this operation a successful bind must be completed on the connection., data 0, v2580)</div><div dir="ltr">...</div><div dir="ltr"><br></div><div dir="ltr">What I don't understand is why it's not doing a bind. It did a bind during the service start, and it was succesful, but it then unbound. During authentication, it tries to do a search, but there is no new bind.</div><div dir="ltr"><br></div><div dir="ltr">Here's snippets from my ldap.properties (aa.aa.aa.aa and <a href="http://bb.bb.bb.bb" target="_blank">bb.bb.bb.bb</a> are IP addresses)</div><div dir="ltr"><br></div><div dir="ltr">id.authn.LDAP.authenticator                     = adAuthenticator<br></div><div dir="ltr"><br></div><div dir="ltr">idp.authn.LDAP.ldapURL                          = ldap://<a href="http://bb.bb.bb.bb:3268" target="_blank">bb.bb.bb.bb:3268</a></div><div dir="ltr">idp.authn.LDAP.useStartTLS                    = false</div><div dir="ltr">idp.authn.LDAP.useSSL                            = false</div><div dir="ltr">...</div><div dir="ltr">idp.authn.LDAP.baseDN                           = CN=Users,DC=my,DC=domain,DC=com<br></div><div dir="ltr">...</div><div dir="ltr">idp.authn.LDAP.bindDN                            = <a href="mailto:sync@my.domain.com" target="_blank">sync@my.domain.com</a><br></div><div dir="ltr">idp.authn.LDAP.bindDNCredential            = <secret></div><div dir="ltr">...</div><div dir="ltr">idp.authn.LDAP.dnFormat                         = %<a href="mailto:s@my.domain.com" target="_blank">s@my.domain.com</a></div><div dir="ltr"><br></div><div dir="ltr"><br></div><div dir="ltr">and attribute-resolver:</div><div dir="ltr"><br></div><div dir="ltr">  <resolver:DataConnector id="myLDAP" xsi:type="LDAPDirectory" xmlns="urn:mace:shibboleth:2.0:resolver:dc"</div><div dir="ltr">        ldapURL="ldap://<a href="http://bb.bb.bb.bb:3268" target="_blank">bb.bb.bb.bb:3268</a>" baseDN="cn=Users,dc=my,dc=domain,dc=com" principal="<a href="mailto:sync@my.domain.com" target="_blank">sync@my.domain.com</a>"</div><div dir="ltr">        principalCredential="<secret>"></div><div dir="ltr">        <FilterTemplate></div><div dir="ltr">            <![CDATA[</div><div dir="ltr">                (samAccountName=$requestContext.principalName)</div><div dir="ltr">            ]]></div><div dir="ltr">        </FilterTemplate></div><div dir="ltr">  </resolver:DataConnector></div><div dir="ltr"><br></div><div dir="ltr"><br></div><div dir="ltr">Any suggestions I could try?</div><div dir="ltr"><br></div><div dir="ltr"><br></div></div></div><br>--<br>
To unsubscribe from this list send an email to <a href="mailto:users-unsubscribe@shibboleth.net">users-unsubscribe@shibboleth.net</a><br></blockquote></div><br></div>