VNX: LDAP-asetuksia ei asennettu onnistuneesti FILE-puolelta
요약: LDAP-asetuksia ei asennettu onnistuneesti VNX:n Tiedosto-puolelle. (käyttäjän korjattavissa)
증상
Asiakas määrittää ldap:t VNX-levyjärjestelmän Unisphere-kirjautumista varten.
Asiakas määritti LDAPS:n Unisphere-kirjautumista varten VNX-levyjärjestelmässä, minkä jälkeen asiakas voi kirjautua Unisphereen LDAPS:n kautta. LDAPS-palvelin on Windows AD. Unispheren hälytyssivulla on kuitenkin virheilmoitus.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Varmenteita ei voi purkaa openssl:n kautta.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Kun asiakas on määrittänyt kaksi ldaps-palvelinta VNX-järjestelmässä, kaksi varmennetta lähetetään SP:ltä ohjausasemaan.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Ohjausasemassa emme voi käyttää openssl: ää sen purkamiseen, varmenne ei ole kelvollinen Base-64-koodaus X.509-varmenne.
해결
Korjaa ongelma seuraavasti:
1. Varmista, että varmenne on kelvollinen.
-
Käyttäjän on tarkistettava LDAP-palvelimen varmenne (tai varmenneketju).
-
Helppo tapa vahvistaa asia on avata varmennetiedosto tekstinkäsittelyohjelmassa. Jos se näyttää tekstit, joissa on "--BEGIN CERTIFICATE---" ja "---END CERTIFICATE----", se on oikeassa muodossa. Jos varmenne on binäärimerkkejä, varmenne pakataan ja salataan, minkä vuoksi ohjausasema ei voinut saada tätä oikein.
-
Käyttäjä voi avata varmenneketjun (yleensä .p7b-muodossa) Windowsissa kopioimalla Windows-kansioon, napsauttamalla hiiren kakkospainikkeella ja Avaa. "Tiedot" -> välilehdessä - "Kopioi tiedostoon" voidaan viedä varmenne "Base-64-koodattu X.509 (. CER)" -muodossa, joka on kelvollinen muoto.
-
Jos varmenteessa on useita varmenteita, kukin varmenne on vietävä edellä kuvattujen vaiheiden mukaisesti, esimerkiksi "cert1.cer", "cert2.cer", jne.
-
Kirjaudu Unisphereen ja tuo nämä varmenteet uudelleen Unisphereen.
Kirjaudu Unisphereen millä tahansa yleisellä järjestelmänvalvojalla (kuten sysadmin tai global scope)
Siirry Domain -> Manage LDAP settings -sivulle > Ensisijainen > Muokkaa > Vaihda varmennetta -> "Kopioi tekstinä"
Avaa aiemmin muunnetut varmenteet Muistiossa ja kopioi ja liitä kaikki, mukaan lukien BEGIN- ja END-varmennerivit. Sinun on kopioitava ja liitettävä jokainen varmenne ketjuun toistensa LOPPUVARMENTEEN alle.
Paina OK kaiken kopioinnin ja liittämisen jälkeen, ja jos meillä on täydellinen ketju, Unisphere hyväksyy virheettömästi. Jos näin ei ole, varmistettava, että muuntaminen ja kaikki ketjun sertifikaatit on saatu. Ota tarvittaessa Windowsin/varmenteen järjestelmänvalvojat mukaan.
Toista sama LDAP-varmuuskopiointipalvelimelle, jos se on määritetty.
2. Tarkista Control Stationista:
-
Päivitä uudelleen seuraavasti
/nas/http/webui/bin/update_domain_directory.pl
-
Varmista seuraavasti, että openssl voi purkaa varmenteen koodin.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Sertifikaatti:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Toimi seuraavasti ja varmista, ettei virheitä esiinny.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Jos edellä olevassa komennossa ei ole virhettä, LDAP-kirjautumisen pitäisi toimia onnistuneesti Unispheressä
-
Jos saat virheilmoituksen, kuten "LDAP Server is down", varmista, että "palvelimen nimi" vastaa varmenteen nimeä. Jos määritämme IP-osoitteen, mutta varmenteella on "nimi", meidän on päivitettävä LDAP-asetukseksi isäntänimi, ei IP-osoite. Tämä tarkoittaa myös sitä, että DNS on määritettävä komennolla "nas_cs -set", jotta isäntänimi voidaan ratkaista oikein.
-
Varmista myös, että toimialueen käyttäjä on roolimäärityksessä määritetyn ryhmän suora jäsen.
추가 정보
Voit ratkaista ongelman (tarvittaessa) antamalla seuraavat tiedot:
- LDAP-asetusten tiedot (sido käyttäjän käyttäjätunnus ja salasana).
- LDAPS:ssä käytettävä varmenne.
- Windows-käyttäjän kirjautumistiedot ja salasanan tiedot testattavaksi.
Yllä olevia tietoja tarvitaan vianmääritykseen (WebExin avulla) teknisen tuen toimesta ja lainauksia tästä artikkelista.