VNX: La configuración de LDAP no se instaló correctamente desde el lado del ARCHIVO

요약: La configuración de LDAP no se instaló correctamente en el lado del archivo del VNX. (Corregible por el usuario)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

El cliente configura LDAPS para el inicio de sesión de Unisphere en el arreglo VNX.

LDAPS configurado por el cliente para el inicio de sesión de Unisphere en el arreglo VNX. Después de eso, el cliente puede iniciar sesión en Unisphere mediante LDAPS; el servidor LDAPS es Windows AD. Sin embargo, hay un mensaje de error en la página de alarma de Unisphere.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

No podemos decodificar los certificados a través de openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Después de que el cliente configura dos servidores ldaps en el arreglo VNX, se envían dos certificados del SP a Control Station.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

En Control Station, no podemos usar openssl para decodificarla, el certificado no es un certificado X.509 válido de codificación Base-64.

 

해결

Para resolver este problema:

1. Confirme que el certificado sea válido.

  1. El usuario debe verificar el certificado (o la cadena de certificados) del servidor LDAP.

  2. Una manera sencilla de verificarlo es abrir el archivo de certificado en un editor de texto. Si se muestran textos con "--BEGIN CERTIFICATE---" y "---END CERTIFICATE----", ese es el formato correcto. Si el certificado tiene caracteres binarios, el certificado se comprime y se cifra, por lo que Control Station no pudo obtenerlo correctamente.

  3. El usuario puede abrir la cadena de certificados (generalmente en formato .p7b) en Windows copiándola en una carpeta de Windows y, a continuación, haciendo clic con el botón secundario y Abrir. En la pestaña> "Details", se puede usar "Copy to File" para exportar el certificado a "X.509 codificado en base 64" (. CER), que es un formato válido.

  4. Si el certificado contiene muchos certificados, cada certificado se debe exportar mediante el paso anterior, por ejemplo, "cert1.cer", "cert2.cer", etc.

  5. Inicie sesión en Unisphere y vuelva a importar estos certificados a Unisphere.
    Inicie sesión en Unisphere con cualquier administrador global (como sysadmin/alcance global)
    Vaya a la página > Dominio:> administrar ajustes de LDAP Modificación principal > > Cambiar certificado:> "Copiar como texto"
    Abra los certificados convertidos anteriormente en el bloc de notas y copie y pegue todo, incluidas las líneas de certificado BEGIN y END. Debe copiar y pegar todos los certificados de una cadena, uno debajo del END CERTIFICATE del otro.
    Presione OK después de copiar y pegar y, si tenemos una cadena completa, Unisphere acepta sin errores. Si no es así, asegúrese de que se obtenga la conversión y todos los certificados de la cadena. Involucre a los administradores de Windows/certificados si es necesario.
    Repita lo mismo para el servidor LDAP de respaldo si está configurado.

2. Verifique desde Control Station:

  1. Ejecute lo siguiente para volver a actualizar

    /nas/http/webui/bin/update_domain_directory.pl
  2. Ejecute lo siguiente para asegurarse de que openssl pueda decodificar el certificado.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificado:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Ejecute lo siguiente y asegúrese de que no haya errores.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Si no se produce ningún error en el comando anterior, el inicio de sesión de LDAP debería funcionar correctamente en Unisphere

  5. Si se informa un error como "El servidor LDAP está inactivo", asegúrese de que el "nombre del servidor" coincida con lo que aparece en el certificado. Si definimos una dirección IP, pero el certificado tiene el nombre "name", debemos actualizar la configuración de LDAP al nombre de host y no a la dirección IP. Esto también significa que el DNS se debe configurar con "nas_cs -set" para resolver el nombre de host correctamente.

  6. Asegúrese también de que el usuario del dominio sea un miembro directo del grupo definido en Asignación de funciones.

 

추가 정보

Para escalar este problema (si es necesario), debe proporcionar la siguiente información:

  1. Detalles de los ajustes de LDAP (enlazar el nombre de inicio de sesión del usuario y la contraseña).
  2. Certificado que se utilizará para LDAPS.
  3. Detalles de inicio de sesión y contraseña de un usuario de Windows para probar.

La información anterior es necesaria para la solución de problemas (mediante WebEx) por parte del soporte técnico y las citas de este artículo.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.