PowerEdge: Änderungen an der grundlegenden iDRAC-HTTP-Authentifizierung
Summary: Die Standardeinstellung für die iDRAC-HTTP-Basisauthentifizierung wurde in "nicht angekündigt" geändert (vorherige Standardeinstellung aktiviert). Diese Änderungen wurden vorgenommen, um die Sicherheit von Anmeldedaten zu verbessern und die unbeabsichtigte Gefährdung der HTTP-Basisauthentifizierung in Redfish-Services zu reduzieren. ...
Symptoms
Zugriff auf eine Redfish-Ressource von einem generischen Client ohne Authentifizierung bei der ursprünglichen Anforderung (Beispiel: Webbrowser), wird der folgende Fehler zurückgegeben und es werden keine automatischen Aufforderungen zur Eingabe der Zugangsdaten ausgegeben.
{
"error": {
"code": "Base.1.8.GeneralError",
"message": "A general error has occurred. See ExtendedInfo for more information.",
"@Message.ExtendedInfo": [
{
"@odata.type": "#Message.v1_1_0.Message",
"MessageId": "Base.1.8.AccessDenied",
"Message": "The authentication credentials included with this request are missing or invalid.",
"MessageArgs": [],
"MessageArgs@odata.count": 0,
"RelatedProperties":[],
"RelatedProperties@odata.count": 0,
"Severity": "Critical",
"Resolution": "Attempt to ensure that the URI is correct and that the service has the appropriate credentials."
}
]
}
}
Cause
Neues Verhalten
HTTPBasicAuth Der Standardwert ist auf Nicht angekündigt. Wenn die anfängliche HTTP-Anforderung ohne Authentifizierungsheader gesendet wird, kündigt der Dienst keine grundlegende Authentifizierung im WWW-Authenticate-Antwortheader an. Dies verhindert automatische Eingabeaufforderungen oder den Zugriff durch generische Clients (z. B. Browser).
< HTTP/1.1 401 Unauthorized < Date: Mon, 09 Mar 2026 17:21:26 GMT < Server: Apache
Legacy-Verhalten
Die Tasten HTTPBasicAuth Der Standardwert ist auf Aktiviert festgelegt. Wenn die anfängliche HTTP-Anforderung ohne Authentifizierungsheader gesendet wird, kündigt der Dienst die grundlegende Authentifizierung im WWW-Authenticate-Antwortheader an. Dies ermöglicht automatische Eingabeaufforderungen oder den Zugriff durch generische Clients (z. B. Browser).
< HTTP/1.1 401 Unauthorized < Date: Mon, 09 Mar 2026 17:21:57 GMT < Server: Apache < WWW-Authenticate: Basic realm="RedfishService"
Resolution
Ab iDRAC9 7.30.10.50 (7.00.00.184 für 14G) und iDRAC10 1.30.10.50 wurde die Standardeinstellung für die HTTP-Basisauthentifizierung in "unadvertised" geändert (vorherige Standardeinstellung Aktiviert). Diese Änderungen wurden vorgenommen, um die Sicherheit von Anmeldedaten zu verbessern und die unbeabsichtigte Gefährdung der HTTP-Basisauthentifizierung in Redfish-Services zu reduzieren.
Ein neues konfigurierbares Steuerelement für die grundlegende HTTP-Authentifizierungsverarbeitung wurde im Redfish AccountService eingeführt, DMTF-Eigenschaftsname HTTPBasicAuth. Diese neue Eigenschaft unterstützt drei mögliche Werte:
Nicht angekündigt (neue Standardeinstellung):
- Der Dienst kündigt im WWW-Authenticate-Antwortheader kein Basic an, dies verhindert automatische Eingabeaufforderungen oder den Zugriff durch generische Clients (z. B. Browser).
Aktiviert:
- HTTP-Basisauthentifizierung ist aktiviert und wird explizit mit dem WWW-Authenticate: basic-Header für 401 nicht autorisierte Antworten angekündigt.
Deaktiviert:
- Die HTTP-Basisauthentifizierung ist für den Redfish-Dienst vollständig deaktiviert, andere Methoden wie die X-Auth-Token-Sitzung (empfohlen) sind erforderlich, um Redfish-Vorgänge durchzuführen.
Die grundlegenden HTTP-Authentifizierungseinstellungen können über die Schnittstellen Redfish, Webnutzeroberfläche und RACADM iDRAC konfiguriert werden.
Hinweis: Auf Systemen der 14. Generation mit iDRAC9 7.00.00.184 kann die HTTP-Basisauthentifizierung nur überRACADMundRedfish. Die Konfiguration über die iDRAC-Webnutzeroberfläche wird in dieser Version nicht unterstützt.
Redfish: - PATCH DMTF property HTTPBasicAuth under AccountService - PATCH OEM attribute Redfish.BasicAuthState under DellAttributes RACADM: - Set OEM attribute iDRAC.Redfish.BasicAuthState GUI: - iDRAC Settings -> Services -> Redfish -> HTTP Basic Authentication
Additional Information
Wenn BasicAuthState auf "Unadvertised" festgelegt ist, müssen Clients explizit Authentifizierungsheader für die erste Anforderung senden. Beispielsweise muss das Modul ansible.builtin.uri die
force_basic_auth: true um einen Basic Authentication-Header bei der ersten Anforderung zu senden.