VNX:未从 FILE 端成功安装 LDAP 设置

요약: LDAP 设置未成功安装在 VNX 的文件端。(用户可纠正)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

客户在 VNX 阵列上配置 LDAP 以用于 Unisphere 登录。

客户配置了 LDAPS 以在 VNX 阵列上登录 Unisphere,之后,客户可以使用 LDAPS 登录 Unisphere,LDAPS 服务器是 Windows AD。但 Unisphere 警报页面中有一条错误消息。

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

我们无法通过 openssl 解码证书。

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

客户在 VNX 阵列上配置两个 ldaps 服务器后,两个证书将从 SP 推送到控制台。
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

在控制台上,我们无法使用 openssl 对其进行解码,证书不是有效的 Base-64 编码 X.509 证书。

 

해결

要解决此问题,请执行以下操作:

1.确认证书有效。

  1. 用户必须验证 LDAP 服务器的证书(或证书链)。

  2. 一种简单的验证方法是在文本编辑器中打开证书文件。如果显示格式正确的“--BEGIN CERTIFICATE---”和“---END CERTIFICATE----”的文本。如果证书是二进制字符,则证书会进行压缩和加密,这就是控制台无法正确获取此信息的原因。

  3. 用户可以通过复制到 Windows 文件夹打开 Windows 上的证书链(通常采用 .p7b 格式),然后右键单击并打开。在“Details”选项卡下 —> “Copy to File”可用于将证书导出为“Base-64 编码的 X.509 (.CER)格式,这是有效的格式。

  4. 如果证书中包含多个证书,则必须使用上述步骤导出每个证书,例如“cert1.cer”、“cert2.cer”等

  5. 登录到 Unisphere 并将这些证书重新导入到 Unisphere。
    使用任意全局管理员(如 sysadmin/global scope)登录到 Unisphere 转
    至域 -> 管理 LDAP 设置页面 > 主 > 修改 > 更改证书 —> “复制为文本”
    在记事本中打开以前转换的证书,然后复制和粘贴所有内容,包括 BEGIN 和 END Certificate 行。您必须复制链中的每个证书并粘贴到另一个证书的 END CERTIFICATE下方。
    完成所有复制和粘贴后按“OK”,如果我们得到了完整的链,Unisphere 会接受,并且不会错误。如果没有,请确保获得转换和链中的所有证书。如果需要,请让您的 Windows/证书管理员参与进来。
    对备份 LDAP 服务器重复相同的操作(如果已配置)。

2.从 Control Station 验证:

  1. 运行以下命令以再次刷新

    /nas/http/webui/bin/update_domain_directory.pl
  2. 运行以下命令以确保证书可以通过 openssl 解码。

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificate:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. 运行以下命令并确保没有错误。

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. 如果上述命令没有错误,则 LDAP 登录应在 Unisphere 上成功运行

  5. 如果报告“LDAP 服务器关闭”之类的错误,请确保“服务器名称”与证书中的名称相符。如果我们定义了一个 IP 地址,但证书获得了“名称”,那么我们必须将 LDAP 设置更新为主机名,而不是 IP 地址,这也意味着,必须使用“nas_cs -set”配置 DNS 才能正确解析主机名。

  6. 此外,请确保域用户是角色映射中定义的组的直接成员。

 

추가 정보

要上报此问题(如果需要),您必须提供以下信息:

  1. LDAP 设置详细信息(绑定用户登录名和密码)。
  2. 要用于 LDAPS 的证书。
  3. 要测试的 Windows 用户登录名和密码详细信息。

技术支持进行故障处理(使用 WebEx)需要以上信息,并引用本文。

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.