如何在MySQL中配置基于LDAP或活动目录的外部身份认证?

浅强君_3383

浅强君_3383

2026-07-18

519人浏览

原创

mysql社区版不支持authentication_ldap_simple或authentication_ldap_sasl插件,仅企业版提供;社区版唯一可行路径是pam中转,通过auth_pam插件调用系统pam_ldap.so或pam_sss.so对接ldap/ad,依赖操作系统级配置而非纯mysql操作。

如何在mysql中配置基于ldap或活动目录的外部身份认证?

确认你用的是企业版还是社区版,这直接决定能走哪条路

MySQL 社区版不支持 authentication_ldap_simple 或 authentication_ldap_sasl 插件——这两个插件只存在于 MySQL Enterprise Edition。你运行 SELECT VERSION(); SHOW VARIABLES LIKE 'license';,如果返回 GPL,就别折腾 LDAP 插件了,后面所有配置都会失败。

社区版唯一可行路径是 PAM 中转:MySQL 加载 auth_pam 插件 → 调用系统 PAM → 由 pam_ldap.so 或 pam_sss.so 连 AD/LDAP。这条路依赖操作系统级配置,不是纯 MySQL 操作。

  • 企业版(5.7.19+)可用 authentication_ldap_simple,但仅限明文密码 + TLS 链路,且需手动配 ldap_bind_base_dn 和 ldap_server_host
  • 企业版(8.0.16+)或社区版(8.0.28+)才可能用 authentication_ldap_sasl,但它不读 MySQL 变量,只认系统级 /etc/openldap/ldap.conf 和 SASL 库
  • Windows 上 authentication_ldap_sasl 服务端插件不可用,只能走客户端 SASL 工具配合,实操难度陡增

加载插件失败?先查文件、权限和启动参数

INSTALL PLUGIN auth_pam SONAME 'auth_pam.so' 报错 “Plugin is disabled” 或 “not loaded”,大概率不是命令写错了,而是底层没到位:

协同养育操作系统
协同养育操作系统

协同养育操作系统(Co-Parenting OS)— 离异家庭专业协同养育支持系统。12模块覆盖接送管理、成长记忆库、孩子观察站、亲子关系粘合剂、共同挑战中心、情绪冲突观察、父母成长、成长档案馆、成长阶段引擎、风险预警、驾驶舱、被恶意攻击急救包。当用户涉及离异家庭育儿、协同养育、抚养探视、接送安排、孩子成长记录、亲子关系、离异冲突、被恶意攻击、前任矛盾等话题时触发。

下载
  • SHOW VARIABLES LIKE 'plugin_dir'; 查出路径后,确认 auth_pam.so(Linux)或 auth_pam.dll(Windows)真在那目录里,且 mysqld 进程用户(通常是 mysql)有读权限
  • Linux 下检查 SELinux 是否拦截:ausearch -m avc -ts recent | grep mysqld;Windows 上留意 Defender 是否阻止 dll 加载
  • 社区版用 authentication_ldap_sasl 时,--plugin-load-add=authentication_ldap_sasl.so 必须写进 my.cnf 的 [mysqld] 段并重启,仅靠 INSTALL PLUGIN 不持久
  • 插件依赖系统库:RHEL/CentOS 要 cyrus-sasl-plain + openldap-clients;Ubuntu/Debian 要 libsasl2-modules + ldap-utils,缺一个就加载失败

创建用户时 AS 子句写错,登录必然失败

无论走 PAM 还是 LDAP 插件,CREATE USER 里的 AS 不是填密码,而是告诉 MySQL “去哪找这个人”:

  • PAM 路径:CREATE USER 'jdoe'@'%' IDENTIFIED WITH auth_pam AS 'mysqld'; —— 'mysqld' 必须和 /etc/pam.d/mysqld 文件名完全一致(不含路径、不含扩展名、大小写敏感)
  • authentication_ldap_sasl 路径:CREATE USER 'alice'@'%' IDENTIFIED WITH authentication_ldap_sasl AS 'CN=alice,CN=Users,DC=example,DC=com'; —— DN 格式必须和 AD 实际结构一模一样,CN=Users 不能写成 OU=Users,sAMAccountName 不能当 uid 用
  • 漏写 IDENTIFIED WITH 或误写成 IDENTIFIED BY,MySQL 就默认走本地密码验证,LDAP 根本不触发
  • 用户名必须和 LDAP 中的 uid 或 sAMAccountName 逐字相同:AD 里是 zhang.san,就不能用 zhangsan 登录

调试时别只盯 MySQL 日志,关键信息藏在系统日志里

MySQL 错误码 ERROR 1045 (28000) 或 Access denied 本身不说明 LDAP 哪里错了。真正有用的线索在:

  • Linux:tail -f /var/log/secure —— PAM 模块会在这里记下收到的用户名、bind 结果、是否 fallback 到本地校验
  • MySQL 启动日志(error log)中搜索 LDAP 或 SASL,看有没有 Failed to initialize plugin 或 Cannot load sasl library
  • 用 ldapsearch -x -H ldap://your-ad-server -D "cn=admin,dc=example,dc=com" -w 'pwd' -b "dc=example,dc=com" "(sAMAccountName=jdoe)" 手动验证连通性和 DN 可达性,比 MySQL 报错更早暴露问题
  • 开启 log_error_verbosity = 3 后,MySQL 才会在错误日志里输出 LDAP bind 的具体失败原因(比如 Invalid credentials),否则静默失败

最常被忽略的一点:即使 LDAP 认证成功,MySQL 权限系统仍按 'jdoe'@'192.168.1.%' 这样的 host 规则做二次校验,host 不匹配照样拒绝连接——这不是认证问题,是授权问题。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.20

2093

6

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

2023.06.21

1279

5

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

2023.07.18

755

5

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.19

2832

5

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.25

4708

4

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

2023.08.08

1079

3

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.11

4971

4

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

2023.08.14

4422

7

mysql事务隔离级别
mysql事务隔离级别

mysql规范中定义了四种事务隔离级别,不同的隔离级别对事务的处理有所不同。本专题为大家提供mysql事务隔离级别相关的文章内容,大家可以免费体验。

2023.08.16

5794

11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 180人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 287人学习