讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在MySQL中配置基于LDAP或活动目录的外部身份认证?

浅强君_3383

浅强君_3383

发布时间:2026-07-18 09:36:26

|

519人浏览过

|

来源于php中文网

原创

MySQL社区版不支持authentication_ldap_simple或authentication_ldap_sasl插件,仅企业版提供;社区版唯一可行路径是PAM中转,通过auth_pam插件调用系统pam_ldap.so或pam_sss.so对接LDAP/AD,依赖操作系统级配置而非纯MySQL操作。

如何在mysql中配置基于ldap或活动目录的外部身份认证?

确认你用的是企业版还是社区版,这直接决定能走哪条路

MySQL 社区版不支持 authentication_ldap_simple 或 authentication_ldap_sasl 插件——这两个插件只存在于 MySQL Enterprise Edition。你运行 SELECT VERSION(); SHOW VARIABLES LIKE 'license';,如果返回 GPL,就别折腾 LDAP 插件了,后面所有配置都会失败。

社区版唯一可行路径是 PAM 中转:MySQL 加载 auth_pam 插件 → 调用系统 PAM → 由 pam_ldap.so 或 pam_sss.so 连 AD/LDAP。这条路依赖操作系统级配置,不是纯 MySQL 操作。

  • 企业版(5.7.19+)可用 authentication_ldap_simple,但仅限明文密码 + TLS 链路,且需手动配 ldap_bind_base_dn 和 ldap_server_host
  • 企业版(8.0.16+)或社区版(8.0.28+)才可能用 authentication_ldap_sasl,但它不读 MySQL 变量,只认系统级 /etc/openldap/ldap.conf 和 SASL 库
  • Windows 上 authentication_ldap_sasl 服务端插件不可用,只能走客户端 SASL 工具配合,实操难度陡增

加载插件失败?先查文件、权限和启动参数

INSTALL PLUGIN auth_pam SONAME 'auth_pam.so' 报错 “Plugin is disabled” 或 “not loaded”,大概率不是命令写错了,而是底层没到位:

协同养育操作系统
协同养育操作系统

协同养育操作系统(Co-Parenting OS)— 离异家庭专业协同养育支持系统。12模块覆盖接送管理、成长记忆库、孩子观察站、亲子关系粘合剂、共同挑战中心、情绪冲突观察、父母成长、成长档案馆、成长阶段引擎、风险预警、驾驶舱、被恶意攻击急救包。当用户涉及离异家庭育儿、协同养育、抚养探视、接送安排、孩子成长记录、亲子关系、离异冲突、被恶意攻击、前任矛盾等话题时触发。

下载
  • SHOW VARIABLES LIKE 'plugin_dir'; 查出路径后,确认 auth_pam.so(Linux)或 auth_pam.dll(Windows)真在那目录里,且 mysqld 进程用户(通常是 mysql)有读权限
  • Linux 下检查 SELinux 是否拦截:ausearch -m avc -ts recent | grep mysqld;Windows 上留意 Defender 是否阻止 dll 加载
  • 社区版用 authentication_ldap_sasl 时,--plugin-load-add=authentication_ldap_sasl.so 必须写进 my.cnf 的 [mysqld] 段并重启,仅靠 INSTALL PLUGIN 不持久
  • 插件依赖系统库:RHEL/CentOS 要 cyrus-sasl-plain + openldap-clients;Ubuntu/Debian 要 libsasl2-modules + ldap-utils,缺一个就加载失败

创建用户时 AS 子句写错,登录必然失败

无论走 PAM 还是 LDAP 插件,CREATE USER 里的 AS 不是填密码,而是告诉 MySQL “去哪找这个人”:

  • PAM 路径:CREATE USER 'jdoe'@'%' IDENTIFIED WITH auth_pam AS 'mysqld'; —— 'mysqld' 必须和 /etc/pam.d/mysqld 文件名完全一致(不含路径、不含扩展名、大小写敏感)
  • authentication_ldap_sasl 路径:CREATE USER 'alice'@'%' IDENTIFIED WITH authentication_ldap_sasl AS 'CN=alice,CN=Users,DC=example,DC=com'; —— DN 格式必须和 AD 实际结构一模一样,CN=Users 不能写成 OU=Users,sAMAccountName 不能当 uid 用
  • 漏写 IDENTIFIED WITH 或误写成 IDENTIFIED BY,MySQL 就默认走本地密码验证,LDAP 根本不触发
  • 用户名必须和 LDAP 中的 uid 或 sAMAccountName 逐字相同:AD 里是 zhang.san,就不能用 zhangsan 登录

调试时别只盯 MySQL 日志,关键信息藏在系统日志里

MySQL 错误码 ERROR 1045 (28000) 或 Access denied 本身不说明 LDAP 哪里错了。真正有用的线索在:

  • Linux:tail -f /var/log/secure —— PAM 模块会在这里记下收到的用户名、bind 结果、是否 fallback 到本地校验
  • MySQL 启动日志(error log)中搜索 LDAP 或 SASL,看有没有 Failed to initialize plugin 或 Cannot load sasl library
  • 用 ldapsearch -x -H ldap://your-ad-server -D "cn=admin,dc=example,dc=com" -w 'pwd' -b "dc=example,dc=com" "(sAMAccountName=jdoe)" 手动验证连通性和 DN 可达性,比 MySQL 报错更早暴露问题
  • 开启 log_error_verbosity = 3 后,MySQL 才会在错误日志里输出 LDAP bind 的具体失败原因(比如 Invalid credentials),否则静默失败

最常被忽略的一点:即使 LDAP 认证成功,MySQL 权限系统仍按 'jdoe'@'192.168.1.%' 这样的 host 规则做二次校验,host 不匹配照样拒绝连接——这不是认证问题,是授权问题。

热门AI工具

更多
火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

蛙蛙写作

一款AI论文写作工具,主要用于超级AI智能写作助手,适合需要提升相关任务效率的用户。

墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

二狗PPT
二狗PPT Hot

一款AI演示文稿工具,主要用于专为中式职场打造的AI PPT生成工具,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

相关专题

更多
mysql修改数据表名
mysql修改数据表名

MySQL修改数据表:1、首先查看数据库中所有的表,代码为:‘SHOW TABLES;’;2、修改表名,代码为:‘ALTER TABLE 旧表名 RENAME [TO] 新表名;’。php中文网还提供MySQL的相关下载、相关课程等内容,供大家免费下载使用。

2093

2023.06.20

MySQL创建存储过程
MySQL创建存储过程

存储程序可以分为存储过程和函数,MySQL中创建存储过程和函数使用的语句分别为CREATE PROCEDURE和CREATE FUNCTION。使用CALL语句调用存储过程智能用输出变量返回值。函数可以从语句外调用(通过引用函数名),也能返回标量值。存储过程也可以调用其他存储过程。php中文网还提供MySQL创建存储过程的相关下载、相关课程等内容,供大家免费下载使用。

1279

2023.06.21

mongodb和mysql的区别
mongodb和mysql的区别

mongodb和mysql的区别:1、数据模型;2、查询语言;3、扩展性和性能;4、可靠性。本专题为大家提供mongodb和mysql的区别的相关的文章、下载、课程内容,供大家免费下载体验。

755

2023.07.18

mysql密码忘了怎么查看
mysql密码忘了怎么查看

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql密码忘了怎么办呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2812

2023.07.19

mysql创建数据库
mysql创建数据库

MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL是最好的 RDBMS 应用软件之一。那么mysql怎么创建数据库呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

4708

2023.07.25

mysql默认事务隔离级别
mysql默认事务隔离级别

MySQL是一种广泛使用的关系型数据库管理系统,它支持事务处理。事务是一组数据库操作,它们作为一个逻辑单元被一起执行。为了保证事务的一致性和隔离性,MySQL提供了不同的事务隔离级别。php中文网给大家带来了相关的教程以及文章欢迎大家前来学习阅读。

1079

2023.08.08

sqlserver和mysql区别
sqlserver和mysql区别

SQL Server和MySQL是两种广泛使用的关系型数据库管理系统。它们具有相似的功能和用途,但在某些方面存在一些显著的区别。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

4971

2023.08.11

mysql忘记密码
mysql忘记密码

MySQL是一种关系型数据库管理系统,关系数据库将数据保存在不同的表中,而不是将所有数据放在一个大仓库内,这样就增加了速度并提高了灵活性。那么忘记mysql密码我们该怎么解决呢?php中文网给大家带来了相关的教程以及其他关于mysql的文章,欢迎大家前来学习阅读。

4422

2023.08.14

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL vs MySQL
PostgreSQL vs MySQL

共1课时 | 180人学习

使用phpenv集成环境安装极致CMS
使用phpenv集成环境安装极致CMS

共2课时 | 287人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn