VNX:未从 FILE 端成功安装 LDAP 设置
요약: LDAP 设置未成功安装在 VNX 的文件端。(用户可纠正)
증상
客户在 VNX 阵列上配置 LDAP 以用于 Unisphere 登录。
客户配置了 LDAPS 以在 VNX 阵列上登录 Unisphere,之后,客户可以使用 LDAPS 登录 Unisphere,LDAPS 服务器是 Windows AD。但 Unisphere 警报页面中有一条错误消息。
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
我们无法通过 openssl 解码证书。
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
客户在 VNX 阵列上配置两个 ldaps 服务器后,两个证书将从 SP 推送到控制台。
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
在控制台上,我们无法使用 openssl 对其进行解码,证书不是有效的 Base-64 编码 X.509 证书。
해결
要解决此问题,请执行以下操作:
1.确认证书有效。
-
用户必须验证 LDAP 服务器的证书(或证书链)。
-
一种简单的验证方法是在文本编辑器中打开证书文件。如果显示格式正确的“--BEGIN CERTIFICATE---”和“---END CERTIFICATE----”的文本。如果证书是二进制字符,则证书会进行压缩和加密,这就是控制台无法正确获取此信息的原因。
-
用户可以通过复制到 Windows 文件夹打开 Windows 上的证书链(通常采用 .p7b 格式),然后右键单击并打开。在“Details”选项卡下 —> “Copy to File”可用于将证书导出为“Base-64 编码的 X.509 (.CER)格式,这是有效的格式。
-
如果证书中包含多个证书,则必须使用上述步骤导出每个证书,例如“cert1.cer”、“cert2.cer”等
-
登录到 Unisphere 并将这些证书重新导入到 Unisphere。
使用任意全局管理员(如 sysadmin/global scope)登录到 Unisphere 转
至域 -> 管理 LDAP 设置页面 > 主 > 修改 > 更改证书 —> “复制为文本”
在记事本中打开以前转换的证书,然后复制和粘贴所有内容,包括 BEGIN 和 END Certificate 行。您必须复制链中的每个证书并粘贴到另一个证书的 END CERTIFICATE下方。
完成所有复制和粘贴后按“OK”,如果我们得到了完整的链,Unisphere 会接受,并且不会错误。如果没有,请确保获得转换和链中的所有证书。如果需要,请让您的 Windows/证书管理员参与进来。
对备份 LDAP 服务器重复相同的操作(如果已配置)。
2.从 Control Station 验证:
-
运行以下命令以再次刷新
/nas/http/webui/bin/update_domain_directory.pl
-
运行以下命令以确保证书可以通过 openssl 解码。
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certificate:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
运行以下命令并确保没有错误。
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
如果上述命令没有错误,则 LDAP 登录应在 Unisphere 上成功运行
-
如果报告“LDAP 服务器关闭”之类的错误,请确保“服务器名称”与证书中的名称相符。如果我们定义了一个 IP 地址,但证书获得了“名称”,那么我们必须将 LDAP 设置更新为主机名,而不是 IP 地址,这也意味着,必须使用“nas_cs -set”配置 DNS 才能正确解析主机名。
-
此外,请确保域用户是角色映射中定义的组的直接成员。
추가 정보
要上报此问题(如果需要),您必须提供以下信息:
- LDAP 设置详细信息(绑定用户登录名和密码)。
- 要用于 LDAPS 的证书。
- 要测试的 Windows 用户登录名和密码详细信息。
技术支持进行故障处理(使用 WebEx)需要以上信息,并引用本文。