VNX: Die LDAP-Einstellungen wurden nicht erfolgreich von der DATEI-Seite installiert

요약: Die LDAP-Einstellungen wurden nicht erfolgreich auf der Dateiseite der VNX installiert. (Vom Nutzer korrigierbar)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Der Kunde konfiguriert LDAPS für die Unisphere-Anmeldung auf dem VNX-Array.

Der Kunde hat LDAPS für die Unisphere-Anmeldung auf dem VNX-Array konfiguriert. Danach kann sich der Kunde mit LDAPS bei Unisphere anmelden. Der LDAPS-Server ist Windows AD. Auf der Unisphere-Alarmseite wird jedoch eine Fehlermeldung angezeigt.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Die Zertifikate können nicht über OpenSSL entschlüsselt werden.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Nachdem der Kunde zwei LDAPS-Server auf dem VNX-Array konfiguriert hat, werden zwei Zertifikate vom SP an die Control Station übertragen.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

Auf der Control Station können wir OpenSSL nicht verwenden, um sie zu decodieren. Das Zertifikat ist kein gültiges Base-64-codiertes X.509-Zertifikat.

 

해결

So lösen Sie das Problem:

1. Bestätigen Sie, dass das Zertifikat gültig ist.

  1. Der Nutzer muss das Zertifikat (oder die Zertifikatkette) für den LDAP-Server überprüfen.

  2. Eine einfache Möglichkeit zur Überprüfung besteht darin, die Zertifikatdatei in einem Texteditor zu öffnen. Wenn Texte mit "--BEGIN CERTIFICATE---" und "---END CERTIFICATE----" angezeigt werden, ist dies das richtige Format. Wenn das Zertifikat binär ist, wird es komprimiert und verschlüsselt, weshalb die Control Station dies nicht ordnungsgemäß abrufen konnte.

  3. Der Nutzer kann die Zertifikatskette (normalerweise im .p7b-Format) unter Windows öffnen, indem er sie in einen Windows-Ordner kopiert, dann mit der rechten Maustaste auf "Open" klickt. Auf der Registerkarte> "Details" kann "Copy to File" verwendet werden, um das Zertifikat in das Verzeichnis "Base-64 encoded X.509 (. CER)" enthält, das ein gültiges Format ist.

  4. Wenn das Zertifikat viele Zertifikate enthält, muss jedes Zertifikat mithilfe des obigen Schritts exportiert werden, z. B. "cert1.cer", "cert2.cer" usw.

  5. Melden Sie sich bei Unisphere an und importieren Sie diese Zertifikate erneut in Unisphere.
    Melden Sie sich mit einem beliebigen globalen Administrator (z. B. sysadmin/globaler Bereich) bei Unisphere an. Navigieren Sie zur Seite > "Domain -> Manage LDAP settings".
    Primäres > Ändern > Zertifikat ändern –> "Copy as Text"
    Öffnen Sie zuvor konvertierte Zertifikate in Notepad, kopieren Sie alles einschließlich der Zeilen BEGIN und END Certificate und fügen Sie es ein. Sie müssen jedes Zertifikat in einer Kette kopieren und unter dem END CERTIFICATE des anderen einfügen.
    Klicken Sie nach dem Kopieren und Einfügen auf OK. Wenn wir eine vollständige Kette erhalten haben, akzeptiert Unisphere diese ohne Fehler. Falls nicht, stellen Sie sicher, dass die Konvertierung und alle Zertifikate in der Kette abgerufen wurden. Binden Sie bei Bedarf Ihre Windows-/Zertifikatadministratoren ein.
    Wiederholen Sie diesen Vorgang für den Backup-LDAP-Server, falls konfiguriert.

2. Überprüfung über die Control Station:

  1. Führen Sie Folgendes aus, um erneut zu aktualisieren

    /nas/http/webui/bin/update_domain_directory.pl
  2. Führen Sie die folgenden Schritte aus, um sicherzustellen, dass das Zertifikat von OpenSSL entschlüsselt werden kann.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Zertifikat:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Führen Sie die folgenden Schritte aus und stellen Sie sicher, dass keine Fehler vorliegen.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Wenn kein Fehler mit dem obigen Befehl vorliegt, sollte die LDAP-Anmeldung in Unisphere erfolgreich funktionieren

  5. Wenn ein Fehler wie "LDAP-Server ist ausgefallen" gemeldet wird, stellen Sie sicher, dass der "Servername" mit dem Zertifikat übereinstimmt. Wenn wir eine IP-Adresse definieren, aber das Zertifikat "name" erhält, müssen wir die LDAP-Einstellung auf den Hostnamen und nicht auf die IP-Adresse aktualisieren. Das bedeutet auch, dass DNS mit "nas_cs -set" konfiguriert werden muss, um den Hostnamen korrekt aufzulösen.

  6. Stellen Sie außerdem sicher, dass der Domainnutzer ein direktes Mitglied der Gruppe ist, die in der Rollenzuordnung definiert ist.

 

추가 정보

Um dieses Problem zu eskalieren (falls erforderlich), müssen Sie die folgenden Informationen angeben:

  1. Details zu LDAP-Einstellungen (Anmeldename und Kennwort des Nutzers binden).
  2. Für LDAPS zu verwendendes Zertifikat.
  3. Zugangsdaten und Kennwort eines Windows-Nutzers, die getestet werden sollen.

Die obigen Informationen sind für das Troubleshooting (mithilfe von WebEx) durch den technischen Support erforderlich und Zitate aus diesem Artikel.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.