新用户创建虚拟机失败,LDAP 同步延迟或权限不足怎么办?
2026-08-11 09:19:15 # 云服务

用户刚刚注册账号,创建第一个虚拟机时失败,但老用户操作正常

根因

新用户可能尚未同步到所有后端服务(如 LDAP 组),或未加入必要项目(如 bastion 项目)。Keystone 与各后端(LDAP/AD)同步有延迟,权限未就绪就发起请求会失败。

解决方法

管理员手动将用户添加到对应项目并赋予角色:

1
2
openstack role add --project <project> --user <user> reader
openstack role add --project <project> --user <user> member

如属系统设计问题,需优化 LDAP 同步机制(缩短同步周期、事件驱动同步),避免新用户”晾”几分钟才能用。

小结

新用户失败、老用户正常,八成是身份/权限同步延迟。手动加项目角色先止血,再优化 LDAP 同步策略治本。