<?xml version="1.0" encoding="UTF-8" ?>

<bugzilla version="5.2"
          urlbase="https://bugzilla.altlinux.org/"
          
          maintainer="jenya@basealt.ru"
>

    <bug>
          <bug_id>59878</bug_id>
          
          <creation_ts>2026-07-20 15:49:42 +0300</creation_ts>
          <short_desc>Неверный пример bindDN в /etc/zot/ldap-creds.json (глава 12.4.5. Аутентификация и авторизация ⁠-&gt; 12.4.5.1. LDAP)</short_desc>
          <delta_ts>2026-08-04 21:47:56 +0300</delta_ts>
          <reporter_accessible>1</reporter_accessible>
          <cclist_accessible>1</cclist_accessible>
          <classification_id>1</classification_id>
          <classification>Unclassified</classification>
          <product>Branch p11</product>
          <component>docs-alt-platform</component>
          <version>unspecified</version>
          <rep_platform>x86_64</rep_platform>
          <op_sys>Linux</op_sys>
          <bug_status>CLOSED</bug_status>
          <resolution>FIXED</resolution>
          
          
          <bug_file_loc></bug_file_loc>
          <status_whiteboard></status_whiteboard>
          <keywords></keywords>
          <priority>P5</priority>
          <bug_severity>normal</bug_severity>
          <target_milestone>---</target_milestone>
          
          
          <everconfirmed>1</everconfirmed>
          <reporter name="Vera Blagoveschenskaya">vercha</reporter>
          <assigned_to name="Elena Mishina">lepata</assigned_to>
          
          
          <qa_contact name="qa-p11@altlinux.org">qa-p11</qa_contact>

      

      

      

          <comment_sort_order>oldest_to_newest</comment_sort_order>  
          <long_desc isprivate="0" >
    <commentid>291343</commentid>
    <comment_count>0</comment_count>
    <who name="Vera Blagoveschenskaya">vercha</who>
    <bug_when>2026-07-20 15:49:42 +0300</bug_when>
    <thetext>Альт Платформа 11.0 х86_64
docs-alt-platform-11.0-alt2

12.4.5. Аутентификация и авторизация
⁠12.4.5.1. LDAP

1) Развернула Альт домен (samba AD) по официальной документации https://docs.altlinux.org/ru-RU/alt-server/11.1/html/alt-server/sambadc--chapter.html

2) Создала пользователя administrator_zot:
# samba-tool user show administrator_zot
dn: CN=administrator_zot,OU=OU,DC=test,DC=alt
objectClass: top
objectClass: person
objectClass: organizationalPerson
objectClass: user
cn: administrator_zot
instanceType: 4
whenCreated: 20260717153137.0Z
uSNCreated: 4198
name: administrator_zot
objectGUID: be3c658d-5f60-4380-bb53-05381f01b499
badPwdCount: 0
codePage: 0
countryCode: 0
badPasswordTime: 0
lastLogoff: 0
lastLogon: 0
primaryGroupID: 513
objectSid: S-1-5-21-432279862-4232880455-1173469045-1104
accountExpires: 9223372036854775807
logonCount: 0
sAMAccountName: administrator_zot
sAMAccountType: 805306368
userPrincipalName: administrator_zot@test.alt
objectCategory: CN=Person,CN=Schema,CN=Configuration,DC=test,DC=alt
pwdLastSet: 134287758971984609
userAccountControl: 512
whenChanged: 20260720114649.0Z
uSNChanged: 4202
distinguishedName: CN=administrator_zot,OU=OU,DC=test,DC=alt

3) Сервер с zot НЕ входит в домен (достаточно, чтобы сервер zot имел сетевой доступ к LDAP/Active Directory), при этом dc1.test.alt резолвится:
# resolve dc1.test.alt
IP address of dc1.test.alt: 10.88.11.74

4) Конфигурация /etc/zot/config.json
&quot;http&quot;:{
...
        &quot;auth&quot;: {
                &quot;ldap&quot;: {
                        &quot;insecure&quot;: true,
                        &quot;address&quot;: &quot;dc1.test.alt&quot;,
                        &quot;port&quot;: 389,
                        &quot;startTLS&quot;: true,
                        &quot;baseDN&quot;: &quot;OU=OU,DC=test,DC=alt&quot;,
                        &quot;userAttribute&quot;: &quot;sAMAccountName&quot;,
                        &quot;userGroupAttribute&quot;: &quot;memberOf&quot;,
                        &quot;skipVerify&quot;: true,
                        &quot;credentialsFile&quot;: &quot;/etc/zot/ldap-creds.json&quot;
                }
        }
    }
...

5) Конфигурация /etc/zot/ldap-creds.json:
{
  &quot;bindDN&quot;: &quot;cn=administrator_zot@test.alt&quot;,
  &quot;bindPassword&quot;: &quot;P@$$word&quot;
}

Результат: При попытке входа в веб-интерфейс пользователем administrator_zot возникает ошибка:
июл 20 15:31:22 host-192 zot[1157]: {&quot;time&quot;:&quot;2026-07-20T15:31:22.845450117+03:00&quot;,&quot;level&quot;:&quot;error&quot;,&quot;message&quot;:&quot;failed to bind&quot;,&quot;error&quot;:&quot;LDAP Result Code 49 \&quot;Invalid Credentials\&quot;: 80090308: LdapErr: DSID-0C0903A9, comment: AcceptSecurityContext error, data 52e, v1db1&quot;,&quot;bindDN&quot;:&quot;cn=administrator_zot@test.alt&quot;,&quot;caller&quot;:&quot;zotregistry.dev/zot/v2/pkg/api/ldap.go:144&quot;,&quot;func&quot;:&quot;zotregistry.dev/zot/v2/pkg/api.(*LDAPClient).Authenticate&quot;,&quot;goroutine&quot;:46}

Ожидаемый результат: успешный вход

Дополнительно: нейросети подсказали вот что:
в /etc/zot/ldap-creds.json должно быть, например:
{
    &quot;bindDN&quot;: &quot;CN=administrator_zot,CN=Users,DC=test,DC=alt&quot;,
    &quot;bindPassword&quot;: &quot;ПАРОЛЬ&quot;
}

ИЛИ 

{
    &quot;bindDN&quot;: &quot;administrator_zot@test.alt&quot;,
    &quot;bindPassword&quot;: &quot;ПАРОЛЬ&quot;
}
Я попробовала прописать оба предложенных решений, вход выполнился успешно.
Прошу исправить в документации.

Дополнительно 2. 
Кроме того, я проставила параметры в /etc/zot/config.json не как в документации
&quot;startTLS&quot;: true,
&quot;skipVerify&quot;: true
(см. шаг 4)
Потому что сервер Zot не доверяет сертификату контроллера домена.
Но в тексте указана данная конфигурация _как пример_, поэтому придраться не к чему.</thetext>
  </long_desc><long_desc isprivate="0" >
    <commentid>292275</commentid>
    <comment_count>1</comment_count>
    <who name="Repository Robot">repository-robot</who>
    <bug_when>2026-08-04 21:47:56 +0300</bug_when>
    <thetext>docs-alt-platform-11.0-alt4 -&gt; p11:

Fri Jul 24 2026 Elena Mishina &lt;lepata@altlinux&gt; 11.0-alt4
- fix forgejo (ALT 59930, 59923, 59922, 59921, 59920)
- fix regctl (ALT 59903)
- fix some typos (ALT 59906)
- fix zot ldap-creds (ALT 59878)</thetext>
  </long_desc>
      
      

    </bug>

</bugzilla>