NetWorker:AUTHC 失敗,在迴圈 DC 環境中「找不到要求目標的有效認證路徑」
Summary: 您嘗試使用 NetWorker AUTHC 透過 LDAPS (SSL) 驗證設定 AD。按照將 SSL 所需的憑證匯入 JAVA/NRE cacerts Keystore 的程式後,在建立外部授權資源時收到錯誤:嘗試連線至 LDAPS 伺服器時發生 SSL 交握錯誤:找不到要求目標的有效認證路徑。此知識庫文章適用于在 DNS/DC 組態中使用迴圈作業時。
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Symptoms
- 您嘗試將透過 SSL (LDAPS) 的 AD 與 NetWorker AUTHC 整合。
- KB NetWorker的程式:如何設定 LDAPS 驗證
注意:需要將 AD 伺服器的 CA 憑證匯入 NetWorker JRE/NRE。/lib/sercurity/cacerts keystore,以便在 AUTHC 和驗證服務器之間建立 SSL 通訊。
- 組態失敗,並顯示:
ERROR [main] (DefaultLogger.java:222) - Error while performing Operation:
com.emc.brs.auth.common.exception.BRHttpErrorException: 400 . Server message: Failed to verify configuration CONFIG_NAME An SSL handshake error occurred while attempting to connect to LDAPS server: unable to find valid certification path to requested target
- 您使用的是 AD 伺服器的「別名」,該伺服器會以迴圈組態連接到不同的 DC。
Cause
匯入的憑證系結于迴圈別名 FQDN;但是,組態正在嘗試將 SSL 系結至迴圈組態中的特定伺服器。
例如,在 DNS 中將「ad-ldap.emclab.local」設定為迴圈別名,指向環境中的數個 DC 主機。使用別名以 opensl 收集憑證時,將會傳回透過迴圈迴圈方式提供的其中一部主機的憑證 (以下稱「dc1.emclab.local」)。
[root@nsrserver: ~]# openssl s_client -showcerts -connect ad-ldap.emclab.local:636
Certificate chain
0 s:/CN=dc1.emclab.local
i:/DC=local/DC=emclab/CN=AUTH-CA01
-----BEGIN CERTIFICATE-----
**REMOVED**
-----END CERTIFICATE-----
---
Server certificate
subject=/CN=dc1.emclab.local
issuer=/DC=local/DC=emclab/CN=AUTH-CA01
如果憑證是使用迴圈別名「ad-ldap.emclab.local」匯入 JRE/NRE cacerts keystore,則組態將無法比對迴圈組態中的「dc1.emclab.local」或任何其他伺服器,因為名稱不相符。
Resolution
您可以在 非 SSL (LDAP) 連線中使用迴圈別名,因為這不會使用任何憑證,也不會導致 SSL 錯誤。
若要使用 SSL 驗證,憑證別名必須與它所連接的主機相符。在迴圈組態中,匯入其中一個特定 DC 主機的 CA 憑證,並設定 NetWorker authc 僅指向該 DC 以提出驗證要求;或者,您可以在迴圈 DC 組態中匯入每個主機的憑證。如果主機一開始設定有問題,您可以更新組態,以指向已匯入憑證的其他 DC 伺服器。
看到:NetWorker:如何從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS)
注意:您可以設定迴圈迴圈,以在環境中載入平衡要求。此組態會使用使用相同 FQDN 的多個 DNS 專案,但會指向多個不同的主機 IP。這通常會在 Web 型應用程式中使用,而這些應用程式可能正在處理來自多個要求者的要求。
若要使用 SSL 驗證,憑證別名必須與它所連接的主機相符。在迴圈組態中,匯入其中一個特定 DC 主機的 CA 憑證,並設定 NetWorker authc 僅指向該 DC 以提出驗證要求;或者,您可以在迴圈 DC 組態中匯入每個主機的憑證。如果主機一開始設定有問題,您可以更新組態,以指向已匯入憑證的其他 DC 伺服器。
看到:NetWorker:如何從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS)
Additional Information
Affected Products
NetWorkerArticle Properties
Article Number: 000187608
Article Type: Solution
Last Modified: 23 May 2025
Version: 3
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.