VNX: не удалось установить настройки LDAP на стороне FILE

요약: Не удалось установить настройки LDAP на файловой стороне VNX. (Исправляется пользователем)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Заказчик настраивает протокол LDAPS для входа в систему Unisphere в массиве VNX.

Заказчик настраивает протокол LDAPS для входа Unisphere в массив VNX. После этого заказчик может войти в Unisphere с помощью LDAPS, сервер LDAPS — Windows AD. Однако на странице оповещения Unisphere отображается сообщение об ошибке.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Мы не можем декодировать сертификаты с помощью openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

После того как заказчик настроит два сервера LDAPS в массиве VNX, два сертификата будут отправлены из процессора СХД на управляющую станцию.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

На управляющей станции невозможно использовать openssl для декодирования, сертификат не является действительным сертификатом X.509 в кодировке Base-64.

 

해결

Для решения этой проблемы выполните следующие действия.

1. Убедитесь, что сертификат действителен.

  1. Пользователь должен проверить сертификат (или цепочку сертификатов) для сервера LDAP.

  2. Простой способ проверки — открыть файл сертификата в текстовом редакторе. Если отображаются тексты с "--BEGIN CERTIFICATE---" и "---END CERTIFICATE----", то это правильный формат. Если сертификат состоит из двоичных символов, он сжимается и шифруется, поэтому управляющей станции не удалось получить эти данные должным образом.

  3. Пользователь может открыть цепочку сертификатов (обычно в формате .p7b) в Windows, скопировав ее в папку Windows, затем нажать правой кнопкой мыши и открыть. На вкладке «Details» -> «Copy to File» можно использовать для экспорта сертификата в «Base-64 в кодировке X.509 (. CER)», который является допустимым форматом.

  4. Если сертификат содержит много сертификатов, каждый сертификат необходимо экспортировать, выполнив указанный выше шаг, например «cert1.cer», «cert2.cer» и т. д.

  5. Войдите в Unisphere и повторно импортируйте эти сертификаты в Unisphere.
    Войдите в Unisphere с помощью любого глобального администратора (например, системного администратора или глобального администратора).
    Перейдите на страницу > Домен —> управление параметрами LDAP Основная сторона > Изменить > сертификат изменения —> «Копировать как текст» Откройте
    ранее преобразованные сертификаты в блокноте, скопируйте и вставьте все, включая строки сертификатов BEGIN и END. Необходимо скопировать и вставить все сертификаты в цепочку один под END CERTIFICATE другого.
    Нажмите «OK» после всех операций копирования и вставки, и если мы получим полную цепочку, Unisphere примет ее без ошибок. Если нет, убедитесь, что преобразование и все сертификаты в цепочке получены. При необходимости привлекайте администраторов Windows/сертификатов.
    Повторите те же действия для резервного сервера LDAP, если он настроен.

2. Проверьте на управляющей станции:

  1. Для повторного обновления выполните следующие действия

    /nas/http/webui/bin/update_domain_directory.pl
  2. Чтобы убедиться, что сертификат может быть расшифрован с помощью openssl, выполните следующие действия.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Сертификат:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Выполните следующие действия и убедитесь в отсутствии ошибок.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Если указанная выше команда не содержит ошибок, вход LDAP должен успешно работать в Unisphere

  5. Если появляется сообщение об ошибке, например «LDAP Server is down», убедитесь, что имя сервера совпадает с тем, что указано в сертификате. Если мы определили IP-адрес, но сертификат получил «name», необходимо изменить настройку LDAP на имя хоста, а не на IP-адрес. Это также означает, что DNS необходимо настроить с помощью «nas_cs -set» для правильного разрешения имени хоста.

  6. Также убедитесь, что пользователь домена является непосредственным членом группы, определенной в сопоставлении ролей.

 

추가 정보

Чтобы эскалировать эту проблему (при необходимости), необходимо предоставить следующую информацию:

  1. Сведения о параметрах LDAP (привязка имени для входа в систему и пароля пользователя).
  2. Сертификат, используемый для LDAPS.
  3. Данные для входа в систему и пароля пользователя Windows для проверки.

Приведенная выше информация необходима для устранения неполадок (с помощью WebEx) службой технической поддержки и приведена в цитатах из этой статьи.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.