VNX: LDAP-innstillingene ble ikke installert fra FIL-siden

요약: LDAP-innstillingene ble ikke installert på filsiden av VNX. (Kan rettes opp av bruker)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Kunden konfigurerer ldap-er for Unisphere-pålogging på VNX-array.

Kunden konfigurerte LDAPS for Unisphere-pålogging på VNX-array, etter det kan kunden logge på Unisphere med LDAPS, LDAPS-serveren er Windows AD. Men det er en feilmelding på Unisphere-alarmsiden.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Vi kan ikke dekode sertifikatene gjennom openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Når kunden har konfigurert to ldaps-servere på VNX-arrayet, overføres to sertifikater fra SP til kontrollstasjonen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

På kontrollstasjonen kan vi ikke bruke openssl til å dekode den, sertifikatet er ikke et gyldig Base-64-kode X.509-sertifikat.

 

해결

Slik løser du dette problemet:

1. Bekreft at sertifikatet er gyldig.

  1. Brukeren må verifisere sertifikatet (eller sertifikatkjeden) for LDAP-serveren.

  2. En enkel måte å bekrefte på er å åpne sertifikatfilen i et tekstredigeringsprogram. Hvis det viser tekster med "--BEGIN CERTIFICATE---" og "---END CERTIFICATE----" som er riktig format. Hvis sertifikatet er binære tegn, komprimeres og krypteres sertifikatet, og derfor kunne ikke kontrollstasjonen få dette ordentlig.

  3. Brukeren kan åpne sertifikatkjeden (vanligvis i .p7b-format) på Windows ved å kopiere til en Windows-mappe, høyreklikk deretter og åpne. Under kategorien "Detaljer" -> "Kopier til fil" kan brukes til å eksportere sertifikatet til "Base-64-kodet X.509 (. CER)" -format, som er gyldig format.

  4. Hvis sertifikatet inneholder mange sertifikater, må hvert sertifikat eksporteres ved hjelp av trinnet ovenfor, for eksempel "cert1.cer", "cert2.cer" og så videre

  5. Logg på Unisphere og importer disse sertifikatene på nytt til Unisphere.
    Logg på Unisphere med en hvilken som helst global administrator (for eksempel sysadmin/globalt omfang)
    Gå til Domene –> siden > for å administrere LDAP-innstillinger Sertifikat for endring av primær > > endring – "> Kopier som tekst"
    Åpne tidligere konverterte sertifikater i notisblokken og kopier og lim inn alt, inkludert linjene i BEGIN- og END-sertifikatet. Du må kopiere og lime inn alle sertifikater i en kjede under et annet AVSLUTT SERTIFIKAT.
    Trykk OK etter alle kopier og lim inn, og hvis vi fikk en komplett kjede, aksepterer Unisphere uten feil. Hvis ikke, må du sørge for at konverteringen og alle sertifikatene i kjeden er innhentet. Involver Windows/sertifikatadministratorene om nødvendig.
    Gjenta det samme for å sikkerhetskopiere LDAP-server hvis den er konfigurert.

2. Bekreft fra kontrollstasjonen:

  1. Kjør følgende for å oppdatere på nytt:

    /nas/http/webui/bin/update_domain_directory.pl
  2. Kjør følgende for å sikre at sertifikatet kan dekodes av openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Sertifikat:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Kjør følgende, og kontroller at det ikke er noen feil.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Hvis det ikke er noen feil på kommandoen ovenfor, skal LDAP-påloggingen fungere på Unisphere

  5. Hvis en feil som «LDAP-serveren er nede» rapporteres, må du kontrollere at «servernavnet» samsvarer med det som står i sertifikatet. Hvis vi definerer en IP-adresse, men sertifikatet fikk "navn", må vi oppdatere LDAP-innstillingen til vertsnavn, ikke IP-adresse, dette betyr også at DNS må konfigureres ved hjelp av "nas_cs -set" for å løse vertsnavnet riktig.

  6. Sørg også for at domenebrukeren er et direkte medlem av gruppen som er definert i rolletilordning.

 

추가 정보

Hvis du vil eskalere dette problemet (om nødvendig), må du oppgi følgende informasjon:

  1. LDAP-innstillinger (Bind brukerpåloggingsnavn og passord).
  2. Sertifikat som skal brukes for LDAPS.
  3. En Windows-brukerinnlogging og passorddetaljer for å teste.

Informasjonen ovenfor er nødvendig for feilsøking (ved hjelp av WebEx) av teknisk støtte og sitater fra denne artikkelen.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.