VNX: LDAP 設定未從檔案端成功安裝

요약: LDAP 設定未成功安裝在 VNX 的檔案端。(使用者可修正)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

客戶為 Unisphere 登入 VNX 陣列設定 ldaps。

客戶為 Unisphere 設定 LDAPS 登入 VNX 陣列,之後客戶可以使用 LDAPS 登入 Unisphere,LDAPS 伺服器為 Windows AD。但 Unisphere 警報頁面中有一條錯誤訊息。

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

我們無法透過 openssl 解碼憑證。

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

客戶在 VNX 陣列上設定兩個 ldaps 伺服器後,兩個憑證會從 SP 推送至控制站。
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

在控制站上,我們無法使用 openssl 進行解碼,憑證不是有效的 Base-64 編碼 X.509 憑證。

 

해결

要解決此問題:

1.確認憑證有效。

  1. 使用者必須驗證 LDAP 伺服器的憑證 (或憑證鏈結)。

  2. 一個簡單的驗證方法是,在文本編輯器中打開證書檔。若顯示的文字為「--BEGIN CERTIFICATE---」和「---END CERTIFICATE----」,即為正確格式。如果證書是二進位字元,證書將被壓縮並加密,這就是控制站無法正確獲取它的原因。

  3. 使用者可以複製到 Windows 資料夾,然後以滑鼠右鍵按一下並開啟,以開啟 Windows 上的憑證鏈結 (通常為 .p7b 格式)。在「詳細資訊」選項卡下 -> “複製到檔”可用於將證書匯出到“Base-64 編碼的 X.509 (.CER)“格式,即為有效格式。

  4. 如果憑證內含許多憑證,則每個憑證都必須使用上述步驟匯出,例如「cert1.cer」、「cert2.cer」等

  5. 登入 Unisphere,然後將這些憑證重新匯入至 Unisphere。
    使用任何全域系統管理員 (例如 sysadmin/全域範圍)
    登入 Unisphere 前往網域 -> 管理 LDAP 設定頁面 > 主要 > 修改 > 變更憑證 -> 「複製為文字」
    在記事本中開啟先前轉換的憑證,然後複製並貼上包括開始和結束憑證行在內的所有內容。您必須將每個憑證複製並貼上鏈結,一個在另一個憑證的 END CERTIFICATE 下方。
    完成所有複製和貼上後按確定,如果我們得到完整的鏈結,Unisphere 將接受,無誤。如果沒有,請確定已取得轉換和鏈結中的所有憑證。如有需要,請讓您的 Windows/憑證管理員參與進來。
    對備份 LDAP 伺服器(如果已設定)重複相同的操作。

2.從控制站驗證:

  1. 執行下列步驟以重新整理

    /nas/http/webui/bin/update_domain_directory.pl
  2. 執行下列步驟,以確保 openssl 可解碼憑證。

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    憑證:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. 執行下列步驟,確定沒有錯誤。

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. 如果上述命令沒有錯誤,LDAP 登入應在 Unisphere 上成功運作

  5. 如果回報類似「LDAP 伺服器故障」之類的錯誤,請確定「伺服器名稱」與憑證中的內容相符。如果我們定義了 IP 位址,但憑證取得的是「name」,則必須將 LDAP 設定更新為主機名稱,而非 IP 位址,這也表示必須使用「nas_cs -set」來設定 DNS,才能正確解析主機名稱。

  6. 還要確保域使用者是在角色映射中定義的組的直接成員。

 

추가 정보

若要上報此問題 (如有需要),您必須提供下列資訊:

  1. LDAP 設定詳細資料 (繫結使用者登入名稱和密碼)。
  2. 用於 LDAPS 的憑證。
  3. 要測試的 Windows 使用者登入和密碼詳細資料。

上述資訊為技術支援進行故障診斷 (使用 WebEx) 時的必要資訊,並引述本文。

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.