Exécutez l’outil de dépannage
CONNECTIONS_API_V2_KEY dans le fichier de configuration du connecteur AD/LDAP.
Dans la console d’administration
-
Accédez à la vue Dépannage pour consulter les journaux.

- Sélectionnez Exécuter pour détecter les problèmes les plus courants liés au connecteur AD/LDAP.
En dehors de la console d’administration
Windows
- Repérez le dossier du connecteur AD/LDAP (
AD LDAP Connector). - Exécutez le fichier
troubleshoot.cmd.
C:\Program Files (x86)\Auth0\AD LDAP Connector\troubleshoot.cmd.

Linux
- Ouvrez une nouvelle fenêtre de terminal.
- Accédez au dossier du connecteur AD/LDAP (
AD LDAP Connector). - Exécutez la commande
node troubleshoot.js.
Problèmes d’installation et de configuration
- Test 1 : Tente d’établir une connexion TCP au serveur LDAP et au port spécifiés. Si le test 1 échoue, vérifiez la connectivité réseau de base et les paramètres du pare-feu qui pourraient empêcher cette connexion.
- Test 2 : Tente d’effectuer une liaison LDAP auprès du serveur LDAP et du port spécifiés à l’aide du nom d’utilisateur et du mot de passe fournis. Si le test 2 échoue, vérifiez la chaîne de connexion LDAP, le chemin de recherche, le nom d’utilisateur et le mot de passe.
- Test 3 : Tente d’effectuer une recherche LDAP dans l’annuaire pour vérifier les privilèges du nom d’utilisateur spécifié. Si le test 3 échoue, vérifiez les privilèges du nom d’utilisateur dans l’annuaire cible.
- Test 4 : Tente d’établir une connexion au serveur Auth0. Si le test 4 échoue, vérifiez la connectivité réseau et les paramètres du pare-feu qui pourraient empêcher cette connexion.
Problèmes courants et solutions
Le traitement des requêtes d’authentification prend trop de temps
user.
Ce comportement oblige le connecteur AD/LDAP à effectuer des requêtes supplémentaires auprès d’Active Directory, ce qui peut augmenter considérablement la durée du processus d’authentification.
Si vous n’avez pas besoin que les groupes soient renvoyés dans le profil utilisateur, Auth0 recommande de désactiver explicitement la variable GROUPS dans le fichier de configuration du connecteur AD/LDAP.
L’utilisation du processeur de l’hôte est élevée
Désinstaller les services non essentiels
Modifier la configuration d’importation des groupes
GROUPS_CACHE_SECONDS dans le fichier de configuration du connecteur AD/LDAP.
Évaluer le volume d’utilisateurs actifs
Dans les environnements Microsoft Windows Server, Microsoft System Center Operations Manager (SCOM) peut être configuré pour surveiller l’état du service du connecteur AD/LDAP et générer des alertes. Pour en savoir plus, consultez Surveiller le connecteur AD/LDAP avec System Center Operations Manager.
Décalage d’horloge
Aucune connexion à Active Directory
nltest. Par exemple, pour vérifier si un ordinateur précis peut joindre le domaine fabrikam.local, utilisez nltest /dsgetdc:fabrikam.local.
Pour voir à quel domaine le serveur actuel est connecté, utilisez nltest /dsgetdc:.
Si un domaine n’existe pas ou n’est pas accessible, nltest renverra le message d’erreur suivant : Getting DC name failed: Status = 1355 0x54b ERROR_NO_SUCH_DOMAIN.
Message d’erreur UNABLE_TO_VERIFY_LEAF_SIGNATURE (cloud privé)
Connecteur derrière un proxy
HTTP_PROXY, ou définir la variable HTTP_PROXY dans le fichier de configuration du connecteur AD/LDAP. Si vous utilisez un proxy authentifié, l’URL doit être au format http://USERNAME:PASSWORD@SERVER_URL:PORT.
Si vous définissez des variables d’environnement système ou modifiez le fichier de configuration du connecteur AD/LDAP, vous devez redémarrer le connecteur AD/LDAP pour que les modifications prennent effet.
HTTP_PROXY doit être celle du proxy lui-même et ne peut pas pointer vers un fichier .pac (configuration automatique). Si votre proxy est configuré au moyen d’un fichier .pac, téléchargez ce fichier et repérez-y l’URL du proxy.
Un proxy mal configuré peut entraîner plusieurs erreurs, comme Auth0 servers not reachable et SELF_SIGNED_CERT_IN_CHAIN.
Si vous avez configuré une URL de proxy et redémarré le connecteur AD/LDAP, mais que vous voyez toujours des erreurs SELF_SIGNED_CERT_IN_CHAIN, assurez-vous que votre serveur fait confiance au certificat racine du proxy. Sur une machine Windows, vous pouvez le vérifier en ouvrant certmgr.msc et en recherchant le certificat de votre proxy. Pour en savoir plus, consultez Proxy auto config (PAC) on Wikipedia.
Aucune connexion Internet
https://{yourDomain}).
Pour le vérifier, ouvrez un navigateur et accédez à https://{yourDomain}/test.
Autorisations du compte de service
read sur le serveur AD/LDAP et pouvoir interroger les groupes auxquels appartiennent les utilisateurs.
Problèmes liés à Kerberos
- Ajoutez
DEBUG=kerberos-servercomme variable d’environnement système. - Redémarrez le connecteur AD/LDAP.
- Ouvrez une session.
- Consultez les journaux pour obtenir plus d’informations.
Les modifications du profil utilisateur dans AD ne sont pas immédiatement répercutées dans l’application
- Serveur Auth0 : met en cache à la fois les identifiants de l’utilisateur et son profil.
- Connecteur AD/LDAP : met en cache l’appartenance d’un utilisateur à des groupes.
Mise en cache sur le serveur Auth0
Mise en cache dans le connecteur AD/LDAP
GROUPS_CACHE_SECONDS dans le fichier de configuration du connecteur AD/LDAP, avec une valeur par défaut de 600 secondes.
L’objectif de ce cache de deuxième niveau est de réduire le temps d’exécution. Par défaut, le connecteur AD/LDAP récupère récursivement toutes les appartenances d’un utilisateur à des groupes, ce qui peut être une opération coûteuse dans certaines installations AD/LDAP. Ce cache est supprimé chaque fois que vous redémarrez le connecteur AD/LDAP.
Le connecteur redémarre après le message « auth0: Connection closed. » dans le journal
- Accédez à Auth0 Dashboard > Authentication > Enterprise, puis sélectionnez le type de connexion Active Directory/LDAP.
- Sélectionnez votre connexion AD/LDAP.
- Passez à la vue Applications, puis activez la connexion pour la ou les applications souhaitées.
- Sélectionnez Save.
Erreur « postUrl is required »
- Ouvrez le fichier de configuration du connecteur AD/LDAP.
- Définissez la variable de configuration
PROVISIONING_TICKETsurhttps://{yourDomain}/p/ad/jUG0dN0R. - Redémarrez le connecteur AD/LDAP.
Impossible de vérifier localement le certificat de l’émetteur
UNABLE_TO_GET_ISSUER_CERT_LOCALLY après avoir configuré un connecteur AD/LDAP, il se peut que l’autorité de certification ne soit pas présente sur votre machine.
- Si votre locataire se trouve dans l’environnement de nuage public, vérifiez que le certificat ISRG Root X1 se trouve dans le magasin de certificats de confiance de la machine sur laquelle le connecteur AD/LDAP est installé.
- Si vous êtes dans l’environnement de plateforme convergée, ajoutez le certificat ISRG Root X2 au magasin de certificats de confiance de la machine sur laquelle le connecteur AD/LDAP est installé.
Contacter l’assistance Auth0
- Une description du problème.
- Une exportation de vos fichiers de configuration AD/LDAP.
-
Une copie du ou des fichiers journaux du service :
- Windows :
C:\Program Files (x86)\Auth0\AD LDAP Connector\logs.log - Linux :
/var/log/auth0-adldap.log
- Windows :
-
Le numéro de version de votre connecteur AD/LDAP.

En savoir plus
- Exigences système du connecteur AD/LDAP
- Importer et exporter les configurations du connecteur AD/LDAP
- Configurer l’environnement de test du connecteur AD/LDAP
- Mettre à jour les connecteurs AD/LDAP
- Schéma du fichier de configuration du connecteur AD/LDAP
- Surveiller le connecteur AD/LDAP avec System Center Operations Manager