VNX: De LDAP-instellingen zijn niet geïnstalleerd vanaf de BESTANDSZIJDE

요약: De LDAP-instellingen zijn niet geïnstalleerd aan de bestandszijde van de VNX. (Op te lossen door gebruiker)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

De klant configureert LDAP's voor Unisphere-aanmelding op VNX-array.

De klant heeft LDAPS geconfigureerd voor Unisphere-aanmelding op VNX-array, daarna kan de klant zich aanmelden bij Unisphere met behulp van LDAPS, de LDAPS-server is Windows AD. Er wordt echter een foutmelding weergegeven op de Unisphere-alarmpagina.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

We kunnen de certificaten niet decoderen via openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Nadat de klant twee LDAPS-servers op de VNX-array heeft geconfigureerd, worden twee certificaten van SP naar het controlestation gepusht.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

Op het controlestation kunnen we openssl niet gebruiken om het te decoderen, het certificaat is geen geldig Base-64-coderingscertificaat X.509.

 

해결

Om dit probleem op te lossen:

1. Controleer of het certificaat geldig is.

  1. De gebruiker moet het certificaat (of de certificaatketen) voor de LDAP-server verifiëren.

  2. Een eenvoudige manier om dit te controleren is door het certificaatbestand te openen in een teksteditor. Als er teksten worden weergegeven met "--BEGIN CERTIFICATE---" en "---END CERTIFICATE----", is dat de juiste indeling. Als het certificaat binaire tekens bevat, wordt het certificaat gecomprimeerd en versleuteld, waardoor het controlestation dit niet goed kan krijgen.

  3. De gebruiker kan de certificaatketen (meestal in .p7b-indeling) in Windows openen door naar een Windows-map te kopiëren, met de rechtermuisknop te klikken en te openen. Onder het tabblad "Details" -> "Kopiëren naar bestand" kan worden gebruikt om het certificaat te exporteren naar "Base-64 gecodeerd X.509 (. CER)"-indeling, wat een geldige indeling is.

  4. Als het certificaat veel certificaten bevat, moet elk certificaat worden geëxporteerd met behulp van de bovenstaande stap, bijvoorbeeld 'cert1.cer', 'cert2.cer', enzovoort

  5. Meld u aan bij Unisphere en importeer deze certificaten opnieuw naar Unisphere.
    Meld u aan bij Unisphere met een globale administrator (zoals sysadmin/global scope)
    Ga naar de pagina > Domein -> LDAP-instellingen beheren Primair > wijzigingscertificaat > -> "Kopiëren als tekst"
    Open eerder geconverteerde certificaten in Kladblok en kopieer en plak alles, inclusief de BEGIN- en END-certificaatregels. U moet elk certificaat in een keten kopiëren en plakken onder het EINDCERTIFICAAT van een ander.
    Druk op OK na al het kopiëren en plakken en als we een volledige keten hebben, accepteert Unisphere zonder fouten. Zo niet, zorg er dan voor dat de conversie en alle certificaten in de keten worden verkregen. Betrek indien nodig uw Windows-/certificaatbeheerders.
    Herhaal hetzelfde voor de back-up van de LDAP-server, indien geconfigureerd.

2. Verifiëren vanaf het controlestation:

  1. Voer het volgende uit om opnieuw te vernieuwen

    /nas/http/webui/bin/update_domain_directory.pl
  2. Voer het volgende uit om ervoor te zorgen dat het certificaat kan worden gedecodeerd door openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificaat:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Voer het volgende uit en zorg ervoor dat er geen fouten optreden.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Als er geen fout optreedt op de bovenstaande opdracht, zou de LDAP-aanmelding succesvol moeten werken op Unisphere

  5. Als de foutmelding 'LDAP Server is niet beschikbaar' wordt gemeld, controleer dan of de servernaam overeenkomt met wat er in het certificaat staat. Als we een IP-adres definiëren maar het certificaat "name" heeft, moeten we de LDAP-instelling bijwerken naar hostnaam, niet naar IP-adres. Dit betekent ook dat DNS moet worden geconfigureerd met "nas_cs -set" om de hostnaam correct op te lossen.

  6. Zorg er ook voor dat de domeingebruiker een direct lid is van de groep die is gedefinieerd in Roltoewijzing.

 

추가 정보

Om dit probleem te escaleren (indien nodig), moet u de volgende informatie verstrekken:

  1. Details van LDAP-instellingen (gebruikersnaam en wachtwoord binden).
  2. Certificaat dat moet worden gebruikt voor LDAPS.
  3. Login- en wachtwoordgegevens voor Windows-gebruikers om te testen.

De bovenstaande informatie is vereist voor probleemoplossing (met WebEx) door technische support en citaten uit dit artikel.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.