VNX: Налаштування LDAP не були успішно встановлені з боку FILE

요약: Налаштування LDAP не були успішно встановлені на стороні файлів VNX. (Користувач може бути виправлений)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Клієнт налаштовує ldaps для входу в Unisphere на масиві VNX.

Клієнт налаштував LDAPS для входу в Unisphere на масиві VNX, після чого клієнт може увійти в Unisphere за допомогою LDAPS, сервер LDAPS — Windows AD. Але на сторінці тривоги Unisphere є повідомлення про помилку.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Ми не можемо розшифрувати сертифікати через openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Після налаштування клієнтів двох серверів ldaps на масиві VNX, два сертифікати відправляються з SP на станцію керування.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

На станції керування ми не можемо використовувати openssl для декодування, сертифікат не є дійсним сертифікатом X.509 з кодуванням Base-64.

 

해결

Щоб вирішити цю проблему:

1. Переконайтеся, що сертифікат дійсний.

  1. Користувач повинен перевірити сертифікат (або ланцюжок сертифікатів) для LDAP-сервера.

  2. Простий спосіб перевірити — відкрити файл сертифіката в текстовому редакторі. Якщо відображаються тексти з "--BEGIN CERTIFICATE---" та "---END CERTIFICATE----" — це правильний формат. Якщо сертифікат — це двійкові символи, він стискається і шифрується, тому станція керування не могла правильно це отримати.

  3. Користувач може відкрити ланцюжок сертифікатів (зазвичай у форматі .p7b) на Windows, скопіювавши його у папку Windows, потім клацнути правою кнопкою миші та Відкрити. У вкладці «Деталі» —> «Копіювати у файл» можна експортувати сертифікат у «Base-64 encoded X.509 (. CER)», який є дійсним форматом.

  4. Якщо сертифікат містить багато сертифікатів, кожен сертифікат потрібно експортувати за вищезазначеним кроком, наприклад, «cert1.cer», «cert2.cer» тощо

  5. Увійдіть в Unisphere і повторно імпортуйте ці сертифікати до Unisphere.
    Увійти в Unisphere за допомогою будь-якого глобального адміністратора (наприклад, системного адміністратора/глобального масштабу)
    Перейти на сторінку Домен —> Керувати налаштуваннями > LDAP Основне > Змінити > Змінити сертифікат —> "Копіювати як текст" Відкрий
    раніше конвертовані сертифікати в блокноті та скопіюй і встав усе, включаючи рядки BEGIN і END Сертифікати. Ви повинні копіювати та вставляти кожен сертифікат у ланцюжку, один нижче END СЕРТИФІКАТА іншого.
    Після всіх скопіювань і вставок натисніть OK, і якщо ми отримаємо повний ланцюжок, Unisphere приймає без помилок. Якщо ні, переконайтеся, що конвертація та всі сертифікати в ланцюжку отримані. Залучайте адміністраторів Windows/сертифікатів, якщо потрібно.
    Повторіть те саме для резервного LDAP-сервера, якщо налаштовано.

2. Перевірте з диспетчерської станції:

  1. Запустіть наступне, щоб знову оновити

    /nas/http/webui/bin/update_domain_directory.pl
  2. Запустіть наступні процедури, щоб переконатися, що сертифікат можна розшифрувати за допомогою openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Сертифікат:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Запустіть наступне і переконайтеся, що немає помилок.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Якщо помилки у наведеній вище команді немає, логін LDAP має працювати успішно на Unisphere

  5. Якщо повідомляється про помилку на кшталт «LDAP Server не працює», переконайтеся, що «ім'я сервера» збігається з тим, що вказано в сертифікаті. Якщо ми визначаємо IP-адресу, але сертифікат отримав «name», то потрібно оновити налаштування LDAP на ім'я хоста, а не IP-адресу, це також означає, що DNS потрібно налаштувати за допомогою «nas_cs -set» для коректного вирішення імені хоста.

  6. Також переконайтеся, що користувач домену є прямим членом групи, визначеної в Role Mapping.

 

추가 정보

Щоб загострити це питання (якщо потрібно), ви повинні надати таку інформацію:

  1. Деталі налаштувань LDAP (Прив'язати ім'я користувача та пароль).
  2. Сертифікат для LDAPS.
  3. Для тестування вхід користувача Windows та пароль.

Наведена вище інформація потрібна для усунення несправностей (за допомогою WebEx) Технічною підтримкою та цитати з цієї статті.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.