VNX: LDAP設定がファイル側から正常にインストールされませんでした
요약: LDAP設定がVNXのファイル側に正常にインストールされませんでした。(ユーザー修正可能)(英語)」
증상
お客様は、VNXアレイでUnisphereログイン用にldapsを構成します。
お客様はVNXアレイでUnisphereログイン用にLDAPSを構成しました。その後、お客様はLDAPSを使用してUnisphereにログインできます。LDAPSサーバーはWindows ADです。しかし、Unisphereアラーム ページにエラー メッセージが表示されます。
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
opensslを使用して証明書をデコードすることはできません。
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
お客様がVNXアレイに2台のldapsサーバーを構成すると、2つの証明書がSPからControl Stationにプッシュされます。
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Control Stationでは、opensslを使用してデコードすることはできません。証明書は有効なBase-64エンコードのX.509証明書ではありません。
해결
この問題を解決するには、次の手順に従います。
1.証明書が有効であることを確認します。
-
ユーザーは、LDAPサーバーの証明書(または証明書チェーン)を確認する必要があります。
-
確認する簡単な方法は、テキストエディタで証明書ファイルを開くことです。「--BEGIN CERTIFICATE---」と「---END CERTIFICATE----」を含むテキストが表示されている場合は、正しい形式です。証明書がバイナリ文字の場合、証明書は圧縮および暗号化されます。そのため、Control Stationはこれを正しく取得できませんでした。
-
ユーザーは、Windowsフォルダーにコピーすることで、Windowsで証明書チェーン(通常は.p7b形式)を開き、右クリックして開くことができます。[詳細]タブで> [ファイルにコピー]を使用して、証明書を[Base-64エンコードX.509(.CER)」形式であり、有効な形式です。
-
証明書の内部に多数の証明書が含まれている場合は、上記の手順(「cert1.cer」、「cert2.cer」など)を使用して各証明書をエクスポートする必要があります
-
Unisphereにログインし、これらの証明書をUnisphereに再インポートします。
任意のグローバル管理者(sysadmin/global scopeなど)を使用してUnisphereにログインします
[ドメイン]-> LDAP設定の管理ページに移動します > プライマリー > 証明書の変更 > 変更 -> 「テキストとしてコピー」
以前に変換した証明書をメモ帳で開き、BEGINおよびEND Certificate行を含むすべてをコピーして貼り付けます。チェーン内のすべての証明書をコピーして、別の証明書のEND CERTIFICATEの下に貼り付ける必要があります。
すべてのコピー アンド ペーストが終わったら[OK]を押します。完全なチェーンが作成されると、Unisphereはエラーなしで受け入れます。そうでない場合は、変換とチェーン内のすべての証明書が取得されていることを確認します。必要に応じて、Windows/証明書の管理者を関与させます。
構成されている場合は、バックアップLDAPサーバーに対して同じ手順を繰り返します。
2.Control Stationから検証します。
-
次のコマンドを実行して、もう一度更新します
/nas/http/webui/bin/update_domain_directory.pl
-
次のコマンドを実行して、証明書がopensslでデコードできることを確認します。
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certificate:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
次のコマンドを実行し、エラーがないことを確認します。
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
上記のコマンドでエラーがない場合、LDAPログインはUnisphereで正常に機能するはずです
-
「LDAP Server is down」などのエラーが報告された場合は、「server name」が証明書の内容と一致していることを確認します。IPアドレスを定義したが、証明書に「名前」が付いた場合は、LDAP設定をIPアドレスではなくホスト名にアップデートする必要があります。これは、ホスト名を正しく解決するために「nas_cs-set」を使用してDNSを構成する必要があることも意味します。
-
また、ドメイン ユーザーがロール マッピングで定義されているグループの直接のメンバーであることも確認します。
추가 정보
この問題をエスカレーションするには(必要な場合)、次の情報を提供する必要があります。
- LDAP設定の詳細(バインド ユーザーのログイン名とパスワード)。
- LDAPSに使用する証明書。
- テストするWindowsユーザー ログインとパスワードの詳細。
上記の情報は、テクニカル サポートによるトラブルシューティング(WebExを使用)およびこの記事からの引用に必要です。