VNX: Налаштування LDAP не були успішно встановлені з боку FILE
요약: Налаштування LDAP не були успішно встановлені на стороні файлів VNX. (Користувач може бути виправлений)
증상
Клієнт налаштовує ldaps для входу в Unisphere на масиві VNX.
Клієнт налаштував LDAPS для входу в Unisphere на масиві VNX, після чого клієнт може увійти в Unisphere за допомогою LDAPS, сервер LDAPS — Windows AD. Але на сторінці тривоги Unisphere є повідомлення про помилку.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Ми не можемо розшифрувати сертифікати через openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Після налаштування клієнтів двох серверів ldaps на масиві VNX, два сертифікати відправляються з SP на станцію керування.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
На станції керування ми не можемо використовувати openssl для декодування, сертифікат не є дійсним сертифікатом X.509 з кодуванням Base-64.
해결
Щоб вирішити цю проблему:
1. Переконайтеся, що сертифікат дійсний.
-
Користувач повинен перевірити сертифікат (або ланцюжок сертифікатів) для LDAP-сервера.
-
Простий спосіб перевірити — відкрити файл сертифіката в текстовому редакторі. Якщо відображаються тексти з "--BEGIN CERTIFICATE---" та "---END CERTIFICATE----" — це правильний формат. Якщо сертифікат — це двійкові символи, він стискається і шифрується, тому станція керування не могла правильно це отримати.
-
Користувач може відкрити ланцюжок сертифікатів (зазвичай у форматі .p7b) на Windows, скопіювавши його у папку Windows, потім клацнути правою кнопкою миші та Відкрити. У вкладці «Деталі» —> «Копіювати у файл» можна експортувати сертифікат у «Base-64 encoded X.509 (. CER)», який є дійсним форматом.
-
Якщо сертифікат містить багато сертифікатів, кожен сертифікат потрібно експортувати за вищезазначеним кроком, наприклад, «cert1.cer», «cert2.cer» тощо
-
Увійдіть в Unisphere і повторно імпортуйте ці сертифікати до Unisphere.
Увійти в Unisphere за допомогою будь-якого глобального адміністратора (наприклад, системного адміністратора/глобального масштабу)
Перейти на сторінку Домен —> Керувати налаштуваннями > LDAP Основне > Змінити > Змінити сертифікат —> "Копіювати як текст" Відкрий
раніше конвертовані сертифікати в блокноті та скопіюй і встав усе, включаючи рядки BEGIN і END Сертифікати. Ви повинні копіювати та вставляти кожен сертифікат у ланцюжку, один нижче END СЕРТИФІКАТА іншого.
Після всіх скопіювань і вставок натисніть OK, і якщо ми отримаємо повний ланцюжок, Unisphere приймає без помилок. Якщо ні, переконайтеся, що конвертація та всі сертифікати в ланцюжку отримані. Залучайте адміністраторів Windows/сертифікатів, якщо потрібно.
Повторіть те саме для резервного LDAP-сервера, якщо налаштовано.
2. Перевірте з диспетчерської станції:
-
Запустіть наступне, щоб знову оновити
/nas/http/webui/bin/update_domain_directory.pl
-
Запустіть наступні процедури, щоб переконатися, що сертифікат можна розшифрувати за допомогою openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Сертифікат:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Запустіть наступне і переконайтеся, що немає помилок.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Якщо помилки у наведеній вище команді немає, логін LDAP має працювати успішно на Unisphere
-
Якщо повідомляється про помилку на кшталт «LDAP Server не працює», переконайтеся, що «ім'я сервера» збігається з тим, що вказано в сертифікаті. Якщо ми визначаємо IP-адресу, але сертифікат отримав «name», то потрібно оновити налаштування LDAP на ім'я хоста, а не IP-адресу, це також означає, що DNS потрібно налаштувати за допомогою «nas_cs -set» для коректного вирішення імені хоста.
-
Також переконайтеся, що користувач домену є прямим членом групи, визначеної в Role Mapping.
추가 정보
Щоб загострити це питання (якщо потрібно), ви повинні надати таку інформацію:
- Деталі налаштувань LDAP (Прив'язати ім'я користувача та пароль).
- Сертифікат для LDAPS.
- Для тестування вхід користувача Windows та пароль.
Наведена вище інформація потрібна для усунення несправностей (за допомогою WebEx) Технічною підтримкою та цитати з цієї статті.