VNX: Ustawienia LDAP nie zostały pomyślnie zainstalowane po stronie PLIKU
요약: Ustawienia LDAP nie zostały pomyślnie zainstalowane po stronie plików VNX. (możliwość korekty z poziomu użytkownika)
증상
Klient konfiguruje LDAPS dla logowania Unisphere na macierzy VNX.
Skonfigurowany przez klienta protokół LDAPS dla logowania do Unisphere w macierzy VNX, następnie klient może zalogować się do Unisphere za pomocą LDAPS, serwer LDAPS to Windows AD. Jednak na stronie alarmu Unisphere pojawił się komunikat o błędzie.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Nie możemy dekodować certyfikatów za pomocą openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Gdy klient skonfiguruje dwa serwery LDAPS w macierzy VNX, dwa certyfikaty są przesyłane z SP do stacji sterującej.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
W stacji sterującej nie można użyć openssl do jej dekodowania, certyfikat nie jest prawidłowym certyfikatem X.509 kodowania Base-64.
해결
Rozwiązanie problemu:
1. Upewnij się, że certyfikat jest prawidłowy.
-
Użytkownik musi zweryfikować certyfikat (lub łańcuch certyfikatów) dla serwera LDAP.
-
Łatwym sposobem weryfikacji jest otwarcie pliku certyfikatu w edytorze tekstów. Jeśli wyświetla teksty z ciągami "--BEGIN CERTIFICATE---" i "---END CERTIFICATE----", ma prawidłowy format. Jeśli certyfikat składa się ze znaków binarnych, jest on skompresowany i zaszyfrowany, dlatego stacja kontrolna nie mogła go poprawnie uzyskać.
-
Użytkownik może otworzyć łańcuch certyfikatów (zwykle w formacie .p7b) w systemie Windows, kopiując go do folderu Windows, a następnie klikając prawym przyciskiem myszy i otwierając. Na karcie "Details" —> za pomocą polecenia "Copy to File" można wyeksportować certyfikat do katalogu "Base-64 encoded X.509 (. CER)", który jest prawidłowym formatem.
-
Jeśli certyfikat zawiera wiele certyfikatów, każdy certyfikat musi zostać wyeksportowany w powyższym kroku, na przykład "cert1.cer", "cert2.cer" itd.
-
Zaloguj się do Unisphere i ponownie zaimportuj te certyfikaty do Unisphere.
Zaloguj się do Unisphere przy użyciu dowolnego administratora globalnego (np. sysadmin/zakresu globalnego)
Przejdź do strony > Domena —> Zarządzaj ustawieniami LDAP Modyfikacja > podstawowa > Zmień certyfikat —> "Kopiuj jako tekst"
Otwórz wcześniej przekonwertowane certyfikaty w notatniku, a następnie skopiuj i wklej wszystkie elementy, w tym wiersze certyfikatu BEGIN i END. Musisz skopiować i wkleić każdy certyfikat w łańcuchu, jeden pod certyfikatem END drugiego.
Naciśnij OK po wszystkich skopiowaniu i wklejeniu, a jeśli mamy kompletny łańcuch, Unisphere akceptuje bez błędu. Jeśli nie, upewnij się, że uzyskano konwersję i wszystkie certyfikaty w łańcuchu. W razie potrzeby zaangażuj administratorów systemu Windows/certyfikatów.
Powtórz to samo dla zapasowego serwera LDAP, jeśli jest skonfigurowany.
2. Zweryfikuj z aplikacji Control Station:
-
Uruchom następujące polecenie, aby odświeżyć ponownie
/nas/http/webui/bin/update_domain_directory.pl
-
Uruchom następujące polecenie, aby upewnić się, że certyfikat może być dekodowany przez openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certyfikat:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Uruchom następujące czynności i upewnij się, że nie ma błędów.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Jeśli nie ma błędu w powyższym poleceniu, logowanie LDAP powinno działać pomyślnie w Unisphere
-
Jeśli zostanie zgłoszony błąd, taki jak "Serwer LDAP nie działa", upewnij się, że "nazwa serwera" jest zgodna z wartością w certyfikacie. Jeśli zdefiniujemy adres IP, ale certyfikat otrzymał "nazwę", musimy zaktualizować ustawienie LDAP do nazwy hosta, a nie adresu IP, oznacza to również, że DNS musi być skonfigurowany przy użyciu "nas_cs -set", aby poprawnie rozwiązać nazwę hosta.
-
Upewnij się również, że użytkownik domeny jest bezpośrednim członkiem grupy zdefiniowanej w mapowaniu ról.
추가 정보
Aby eskalować ten problem (jeśli jest to wymagane), należy podać następujące informacje:
- Szczegóły ustawień LDAP (powiązanie nazwy użytkownika i hasła).
- Certyfikat, który ma być używany dla LDAPS.
- Login i hasło użytkownika systemu Windows do przetestowania.
Powyższe informacje są wymagane do rozwiązywania problemów (przy użyciu WebEx) przez pomoc techniczną i cytaty z tego artykułu.