VNX: LDAP 설정이 FILE 측에서 성공적으로 설치되지 않았습니다.

요약: LDAP 설정이 VNX의 파일 측에 설치되지 않았습니다. (사용자 수정 가능)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

고객이 VNX 어레이에서 Unisphere 로그인을 위한 LDAPS를 구성합니다.

고객이 VNX 어레이에서 Unisphere 로그인을 위해 LDAPS를 구성한 후 고객은 LDAPS를 사용하여 Unisphere에 로그인할 수 있습니다. LDAPS 서버는 Windows AD입니다. 하지만 Unisphere 알람 페이지에 오류 메시지가 표시됩니다.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

openssl을 통해 인증서를 디코딩할 수 없습니다.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

고객이 VNX 스토리지에 두 개의 ldaps 서버를 구성하면 두 개의 인증서가 SP에서 Control Station으로 푸시됩니다.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

컨트롤 스테이션에서는 openssl을 사용하여 디코딩할 수 없습니다. 인증서가 유효한 Base-64 인코딩 X.509 인증서가 아닙니다.

 

해결

이 문제를 해결하려면

1. 인증서가 유효한지 확인합니다.

  1. 사용자는 LDAP 서버의 인증서(또는 인증서 체인)를 확인해야 합니다.

  2. 간단한 확인 방법은 인증서 파일을 텍스트 편집기에서 여는 것입니다. "--BEGIN CERTIFICATE---" 및 "---END CERTIFICATE----"가 포함된 텍스트가 표시되면 올바른 형식입니다. 인증서가 바이너리 문자인 경우 인증서가 압축 및 암호화되므로 컨트롤 스테이션에서 이를 제대로 가져올 수 없습니다.

  3. 사용자는 Windows 폴더에 복사한 다음 마우스 오른쪽 버튼을 클릭하고 열어서 Windows에서 인증서 체인(일반적으로 .p7b 형식)을 열 수 있습니다. "Details" 탭에서 "> Copy to File"을 사용하여 인증서를 "Base-64로 인코딩된 X.509(. CER)" 형식을 사용합니다.

  4. 인증서 내에 많은 인증서가 포함된 경우 각 인증서는 위의 단계를 사용하여 내보내야 합니다(예: "cert1.cer", "cert2.cer" 등)

  5. Unisphere에 로그인하고 이러한 인증서를 Unisphere로 다시 가져옵니다.
    전역 관리자(예: sysadmin/전역 범위)
    를 사용하여 Unisphere에 로그인합니다. 도메인 -> LDAP 설정 관리 페이지로 이동합니다. > 기본 > 수정 > 인증서 변경 -> "텍스트로 복사"
    이전에 변환한 인증서를 메모장에서 열고 BEGIN 및 END 인증서 줄을 포함한 모든 항목을 복사하여 붙여넣습니다. 체인의 모든 인증서를 복사하여 다른 인증서의 END CERTIFICATE보다 아래에 붙여넣어야 합니다.
    Press & Media OK 모든 복사 및 붙여넣기 후 완전한 체인을 얻은 경우 Unisphere는 오류 없이 수락합니다. 그렇지 않은 경우 변환 및 체인의 모든 인증서를 가져왔는지 확인합니다. 필요한 경우 Windows/인증서 관리자를 참여시킵니다.
    구성된 경우 백업 LDAP 서버에 대해 동일한 작업을 반복합니다.

2. Control Station에서 확인:

  1. 다음을 실행하여 다시 새로 고칩니다.

    /nas/http/webui/bin/update_domain_directory.pl
  2. 다음을 실행하여 openssl에서 인증서를 디코딩할 수 있는지 확인합니다.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    인증서:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. 다음을 실행하고 오류가 없는지 확인합니다.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. 위의 명령에 오류가 없으면 Unisphere에서 LDAP 로그인이 성공적으로 작동해야 합니다

  5. "LDAP 서버가 다운되었습니다"와 같은 오류가 보고되면 "서버 이름"이 인증서에 있는 것과 일치하는지 확인합니다. IP 주소를 정의했지만 인증서에 "이름"이 있는 경우 LDAP 설정을 IP 주소가 아닌 호스트 이름으로 업데이트해야 합니다. 이는 또한 호스트 이름을 올바르게 확인하려면 "nas_cs -set"을 사용하여 DNS를 구성해야 함을 의미합니다.

  6. 또한 도메인 사용자가 역할 매핑에 정의된 그룹의 직접 구성원인지 확인합니다.

 

추가 정보

이 문제를 에스컬레이션하려면(필요한 경우) 다음 정보를 제공해야 합니다.

  1. LDAP 설정 세부 정보(사용자 로그인 이름 및 암호 바인딩)
  2. LDAPS에 사용할 인증서입니다.
  3. 테스트할 Windows 사용자 로그인 및 암호 세부 정보입니다.

위의 정보는 기술 지원 및 이 문서의 인용문에서 문제를 해결하는 데 필요합니다(WebEx 사용).

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.