VNX: Die LDAP-Einstellungen wurden nicht erfolgreich von der DATEI-Seite installiert
요약: Die LDAP-Einstellungen wurden nicht erfolgreich auf der Dateiseite der VNX installiert. (Vom Nutzer korrigierbar)
증상
Der Kunde konfiguriert LDAPS für die Unisphere-Anmeldung auf dem VNX-Array.
Der Kunde hat LDAPS für die Unisphere-Anmeldung auf dem VNX-Array konfiguriert. Danach kann sich der Kunde mit LDAPS bei Unisphere anmelden. Der LDAPS-Server ist Windows AD. Auf der Unisphere-Alarmseite wird jedoch eine Fehlermeldung angezeigt.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Die Zertifikate können nicht über OpenSSL entschlüsselt werden.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Nachdem der Kunde zwei LDAPS-Server auf dem VNX-Array konfiguriert hat, werden zwei Zertifikate vom SP an die Control Station übertragen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Auf der Control Station können wir OpenSSL nicht verwenden, um sie zu decodieren. Das Zertifikat ist kein gültiges Base-64-codiertes X.509-Zertifikat.
해결
So lösen Sie das Problem:
1. Bestätigen Sie, dass das Zertifikat gültig ist.
-
Der Nutzer muss das Zertifikat (oder die Zertifikatkette) für den LDAP-Server überprüfen.
-
Eine einfache Möglichkeit zur Überprüfung besteht darin, die Zertifikatdatei in einem Texteditor zu öffnen. Wenn Texte mit "--BEGIN CERTIFICATE---" und "---END CERTIFICATE----" angezeigt werden, ist dies das richtige Format. Wenn das Zertifikat binär ist, wird es komprimiert und verschlüsselt, weshalb die Control Station dies nicht ordnungsgemäß abrufen konnte.
-
Der Nutzer kann die Zertifikatskette (normalerweise im .p7b-Format) unter Windows öffnen, indem er sie in einen Windows-Ordner kopiert, dann mit der rechten Maustaste auf "Open" klickt. Auf der Registerkarte> "Details" kann "Copy to File" verwendet werden, um das Zertifikat in das Verzeichnis "Base-64 encoded X.509 (. CER)" enthält, das ein gültiges Format ist.
-
Wenn das Zertifikat viele Zertifikate enthält, muss jedes Zertifikat mithilfe des obigen Schritts exportiert werden, z. B. "cert1.cer", "cert2.cer" usw.
-
Melden Sie sich bei Unisphere an und importieren Sie diese Zertifikate erneut in Unisphere.
Melden Sie sich mit einem beliebigen globalen Administrator (z. B. sysadmin/globaler Bereich) bei Unisphere an. Navigieren Sie zur Seite > "Domain -> Manage LDAP settings".
Primäres > Ändern > Zertifikat ändern –> "Copy as Text"
Öffnen Sie zuvor konvertierte Zertifikate in Notepad, kopieren Sie alles einschließlich der Zeilen BEGIN und END Certificate und fügen Sie es ein. Sie müssen jedes Zertifikat in einer Kette kopieren und unter dem END CERTIFICATE des anderen einfügen.
Klicken Sie nach dem Kopieren und Einfügen auf OK. Wenn wir eine vollständige Kette erhalten haben, akzeptiert Unisphere diese ohne Fehler. Falls nicht, stellen Sie sicher, dass die Konvertierung und alle Zertifikate in der Kette abgerufen wurden. Binden Sie bei Bedarf Ihre Windows-/Zertifikatadministratoren ein.
Wiederholen Sie diesen Vorgang für den Backup-LDAP-Server, falls konfiguriert.
2. Überprüfung über die Control Station:
-
Führen Sie Folgendes aus, um erneut zu aktualisieren
/nas/http/webui/bin/update_domain_directory.pl
-
Führen Sie die folgenden Schritte aus, um sicherzustellen, dass das Zertifikat von OpenSSL entschlüsselt werden kann.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Zertifikat:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Führen Sie die folgenden Schritte aus und stellen Sie sicher, dass keine Fehler vorliegen.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Wenn kein Fehler mit dem obigen Befehl vorliegt, sollte die LDAP-Anmeldung in Unisphere erfolgreich funktionieren
-
Wenn ein Fehler wie "LDAP-Server ist ausgefallen" gemeldet wird, stellen Sie sicher, dass der "Servername" mit dem Zertifikat übereinstimmt. Wenn wir eine IP-Adresse definieren, aber das Zertifikat "name" erhält, müssen wir die LDAP-Einstellung auf den Hostnamen und nicht auf die IP-Adresse aktualisieren. Das bedeutet auch, dass DNS mit "nas_cs -set" konfiguriert werden muss, um den Hostnamen korrekt aufzulösen.
-
Stellen Sie außerdem sicher, dass der Domainnutzer ein direktes Mitglied der Gruppe ist, die in der Rollenzuordnung definiert ist.
추가 정보
Um dieses Problem zu eskalieren (falls erforderlich), müssen Sie die folgenden Informationen angeben:
- Details zu LDAP-Einstellungen (Anmeldename und Kennwort des Nutzers binden).
- Für LDAPS zu verwendendes Zertifikat.
- Zugangsdaten und Kennwort eines Windows-Nutzers, die getestet werden sollen.
Die obigen Informationen sind für das Troubleshooting (mithilfe von WebEx) durch den technischen Support erforderlich und Zitate aus diesem Artikel.