XtremIO:セキュア チャネルLDAPS使用時のLDAP構成エラー

Summary: ldapsを使用したLDAP認証が外部ユーザー用に構成されている場合、認証エラーが発生することがあります。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

背景

場合によっては、お客様が外部ユーザーのLDAP認証を構成すると、認証エラーが発生することがあります。

次のXtremIO環境は、この問題の影響を受ける可能性があります。

  • Dell EMCソフトウェア:XtremIO 6.3.2以降。


課題

お客様が外部ユーザーのLDAP認証を構成する場合、次の条件がすべて存在する場合に認証エラーが発生することがあります。

  1. LDAPサーバーがLDAPではなくセキュア チャネルLDAPSを介して機能する
  2. /etc/openldap/ldap.confに構成項目TLS_CIPHER_SUITE ALL:!ECDHEが存在する
  3. 既存のサーバー サイド認証は、暗号ECDHEを介して生成される

上記の条件下で、サーバー サイドは次のようなエラーを返します。

[root@vxms-xbrick820 tmp]# LDAPTLS_REQCERT=never  ldapsearch '-x' '-H' 'ldaps://10.xx.xxx.xxx' '-s' 'base' '-D' 'CN=Administrator,CN=Users,DC=dts,DC=xio,DC=com' -w ********** '-l' '1500' '-b' 'CN=xioadmins,CN=Users,DC=dts,DC=xio,DC=com' 'member' 'uniquemember' 'memberUid'
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)
 

Cause

TLS_CIPHER_SUITE ALL:!ECDHEと、暗号ECDHEを介して生成されているサーバー サイド認証との非互換性によるソフトウェアの問題

Resolution

LDAPが使用されているかどうかを確認するには、xmcliコマンドshow-user-accountsを実行します。LDAPを使用している場合、External-AccountプロパティはTrueです。
 (tech)> show-user-accounts
Name             Index Role          External-Account Inactivity-Timeout
tech              1    technician      False            10
sara              2    admin           True             10


このエラーが発生しないようにするには、次のいずれかのオプションを実行します。
  • ECDHEを超える暗号とともに認定ファイルを再生成します。  opensslツールを使用して、ECDHE暗号スイートを使用せずに新しい証明書を生成し、xmcliコンソールで次のようにmodify-ldap-configコマンドを実行します。
xmcli (tech)> modify-ldap-config ldap-config-id=1 ca-cert-data="-----BEGIN CERTIFICATE-----\n\
xmcli (tech)> ...MIIDxzCCAq+gAwIBAgIJAP6+MUDcIYMbMA0GCSqGSIb3DQEBCwUAMHoxCzAJBgNV\n\
xmcli (tech)> ...BAYTAlJVMQwwCgYDVQQIDANTUEIxDDAKBgNVBAcMA1NQQjENMAsGA1UECgwERGVs\n\
...
xmcli (tech)> ...IWm2qx8C+k891uD3kQp3ipG2c4GMp9y/QA2z8bJhYDVkPHj4k404vHO6CBYlgdMP\n\
xmcli (tech)> ...icN8dZwGqgfc58lct2zZORFJUAjduRGzB0rL4YYJwiuPLOqKTSma5cckef7bR4OB\n\
xmcli (tech)> ...dSvHlrWuRrrtDwk=\n\
xmcli (tech)> ...-----END CERTIFICATE-----"
Modified LDAP Configuration [1]
または
  • /etc/openldap/ldap.confで構成項目TLS_CIPHER_SUITE ALL:!ECDHEをコメントします。

XMSをXMS 6.3.2以降にアップグレードする場合は、これはアップグレード後に実行する必要があります。

Affected Products

XtremIO, XtremIO Family, XtremIO X1, XtremIO X2
Article Properties
Article Number: 000185589
Article Type: Solution
Last Modified: 19 Sept 2025
Version:  11
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.