XtremIO:セキュア チャネルLDAPS使用時のLDAP構成エラー
Summary: ldapsを使用したLDAP認証が外部ユーザー用に構成されている場合、認証エラーが発生することがあります。
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
背景
場合によっては、お客様が外部ユーザーのLDAP認証を構成すると、認証エラーが発生することがあります。
次のXtremIO環境は、この問題の影響を受ける可能性があります。
- Dell EMCソフトウェア:XtremIO 6.3.2以降。
課題
お客様が外部ユーザーのLDAP認証を構成する場合、次の条件がすべて存在する場合に認証エラーが発生することがあります。
- LDAPサーバーがLDAPではなくセキュア チャネルLDAPSを介して機能する
- /etc/openldap/ldap.confに構成項目TLS_CIPHER_SUITE ALL:!ECDHEが存在する
- 既存のサーバー サイド認証は、暗号ECDHEを介して生成される
上記の条件下で、サーバー サイドは次のようなエラーを返します。
[root@vxms-xbrick820 tmp]# LDAPTLS_REQCERT=never ldapsearch '-x' '-H' 'ldaps://10.xx.xxx.xxx' '-s' 'base' '-D' 'CN=Administrator,CN=Users,DC=dts,DC=xio,DC=com' -w ********** '-l' '1500' '-b' 'CN=xioadmins,CN=Users,DC=dts,DC=xio,DC=com' 'member' 'uniquemember' 'memberUid'
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)
Cause
TLS_CIPHER_SUITE ALL:!ECDHEと、暗号ECDHEを介して生成されているサーバー サイド認証との非互換性によるソフトウェアの問題
Resolution
LDAPが使用されているかどうかを確認するには、xmcliコマンドshow-user-accountsを実行します。LDAPを使用している場合、External-AccountプロパティはTrueです。
このエラーが発生しないようにするには、次のいずれかのオプションを実行します。
XMSをXMS 6.3.2以降にアップグレードする場合は、これはアップグレード後に実行する必要があります。
(tech)> show-user-accounts
Name Index Role External-Account Inactivity-Timeout
tech 1 technician False 10
sara 2 admin True 10
このエラーが発生しないようにするには、次のいずれかのオプションを実行します。
- ECDHEを超える暗号とともに認定ファイルを再生成します。 opensslツールを使用して、ECDHE暗号スイートを使用せずに新しい証明書を生成し、xmcliコンソールで次のようにmodify-ldap-configコマンドを実行します。
xmcli (tech)> modify-ldap-config ldap-config-id=1 ca-cert-data="-----BEGIN CERTIFICATE-----\n\
xmcli (tech)> ...MIIDxzCCAq+gAwIBAgIJAP6+MUDcIYMbMA0GCSqGSIb3DQEBCwUAMHoxCzAJBgNV\n\
xmcli (tech)> ...BAYTAlJVMQwwCgYDVQQIDANTUEIxDDAKBgNVBAcMA1NQQjENMAsGA1UECgwERGVs\n\
...
xmcli (tech)> ...IWm2qx8C+k891uD3kQp3ipG2c4GMp9y/QA2z8bJhYDVkPHj4k404vHO6CBYlgdMP\n\
xmcli (tech)> ...icN8dZwGqgfc58lct2zZORFJUAjduRGzB0rL4YYJwiuPLOqKTSma5cckef7bR4OB\n\
xmcli (tech)> ...dSvHlrWuRrrtDwk=\n\
xmcli (tech)> ...-----END CERTIFICATE-----"
Modified LDAP Configuration [1]
または
- /etc/openldap/ldap.confで構成項目TLS_CIPHER_SUITE ALL:!ECDHEをコメントします。
XMSをXMS 6.3.2以降にアップグレードする場合は、これはアップグレード後に実行する必要があります。
Affected Products
XtremIO, XtremIO Family, XtremIO X1, XtremIO X2Article Properties
Article Number: 000185589
Article Type: Solution
Last Modified: 19 Sept 2025
Version: 11
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.