VNX: LDAP-inställningarna installerades inte från FILE-sidan

요약: LDAP-inställningarna installerades inte på filsidan av VNX. (kan korrigeras av användaren)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Kunden konfigurerar LDAP:er för Unisphere-inloggning på VNX-disksystem.

Kunden konfigurerar LDAPS för Unisphere-inloggning på VNX-disksystemet, efter det kan kunden logga in på Unisphere med LDAPS, LDAPS-servern är Windows AD. Men det finns ett felmeddelande på Unisphere-alarmsidan.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Vi kan inte avkoda certifikaten via openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

När kunden har konfigurerat två LDAPS-servrar på VNX-disksystemet skickas två certifikat från SP till kontrollstationen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

På kontrollstationen kan vi inte använda openssl för att avkoda den, certifikatet är inte ett giltigt Base-64-kodcertifikat X.509.

 

해결

Gör så här för att lösa problemet:

1. Bekräfta att certifikatet är giltigt.

  1. Användaren måste verifiera certifikatet (eller certifikatkedjan) för LDAP-servern.

  2. Ett enkelt sätt att verifiera är att öppna certifikatfilen i en textredigerare. Om den visar texter med "--BEGIN CERTIFICATE---" och "---END CERTIFICATE----" är det rätt format. Om certifikatet består av binära tecken komprimeras och krypteras certifikatet, vilket är anledningen till att kontrollstationen inte kunde hämta detta korrekt.

  3. Användaren kan öppna certifikatkedjan (vanligtvis i .p7b-format) i Windows genom att kopiera till en Windows-mapp, högerklicka och sedan öppna. På fliken "Details" kan> "Copy to File" användas för att exportera certifikatet till "Base-64-kodad X.509 (. CER)", vilket är ett giltigt format.

  4. Om certifikatet innehåller många certifikat måste varje certifikat exporteras med hjälp av steget ovan, till exempel "cert1.cer", "cert2.cer" och så vidare

  5. Logga in på Unisphere och importera certifikaten till Unisphere igen.
    Logga in på Unisphere med valfri global administratör (t.ex. sysadmin/globalt omfång)
    Gå till sidan Domän –> Hantera > LDAP-inställningar Primär > Ändra > Ändra certifikat –> "Kopiera som text"
    Öppna tidigare konverterade certifikat i Anteckningar och kopiera och klistra in allt, inklusive BEGIN- och END-certifikatraderna. Du måste kopiera och klistra in varje certifikat i en kedja under ett annat SLUTCERTIFIKAT.
    Tryck på OK efter alla kopiera och klistra in och om vi har en komplett kedja accepterar Unisphere utan fel. Om inte, se till att konverteringen och alla certifikat i kedjan erhålls. Involvera dina Windows-/certifikatadministratörer om det behövs.
    Upprepa samma sak för LDAP-servern för säkerhetskopiering om den är konfigurerad.

2. Verifiera från kontrollstationen:

  1. Kör följande för att uppdatera igen

    /nas/http/webui/bin/update_domain_directory.pl
  2. Kör följande för att säkerställa att certifikatet kan avkodas av openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certifikat:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Kör följande och se till att det inte finns några fel.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Om det inte finns något fel på kommandot ovan bör LDAP-inloggningen fungera på Unisphere

  5. Om ett fel som "LDAP-servern är nere" rapporteras kontrollerar du att "servernamnet" matchar det som står i certifikatet. Om vi definierar en IP-adress men certifikatet fick "namn" måste vi uppdatera LDAP-inställningen till värdnamn, inte IP-adress, detta innebär också att DNS måste konfigureras med "nas_cs -set" för att matcha värdnamnet korrekt.

  6. Se också till att domänanvändaren är direkt medlem i den grupp som definieras i Rollmappning.

 

추가 정보

För att eskalera det här problemet (om det behövs) måste du ange följande information:

  1. LDAP-inställningsinformation (binda användarens inloggningsnamn och lösenord).
  2. Certifikat som ska användas för LDAPS.
  3. En Windows-användarinloggning och lösenordsinformation som ska testas.

Ovanstående information krävs för felsökning (med hjälp av WebEx) av teknisk support och citat från den här artikeln.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.