VNX : les paramètres LDAP n’ont pas été correctement installés du côté fichier

요약: Les paramètres LDAP n’ont pas été correctement installés sur le côté fichier du VNX. (Corrigible par l’utilisateur)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Le client configure LDAPS pour la connexion à Unisphere sur la baie VNX.

Le client a configuré LDAPS pour la connexion Unisphere sur la baie VNX. Ensuite, il peut se connecter à Unisphere à l’aide de LDAPS. Le serveur LDAPS est Windows AD. Mais il y a un message d’erreur sur la page d’alarme Unisphere.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Nous ne pouvons pas décoder les certificats via openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Une fois que le client a configuré deux serveurs ldaps sur la baie VNX, deux certificats sont transmis du SP à la station pilote.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

Sur la station pilote, nous ne pouvons pas utiliser openssl pour la décoder. Le certificat n’est pas un certificat X.509 de codage Base-64 valide.

 

해결

Pour résoudre ce problème :

1. Vérifiez que le certificat est valide.

  1. L’utilisateur doit vérifier le certificat (ou la chaîne de certificats) du serveur LDAP.

  2. Un moyen simple de vérifier est d’ouvrir le fichier de certificat dans un éditeur de texte. S’il affiche des textes avec « --BEGIN CERTIFICATE--- » et « ---END CERTIFICATE---- », le format est correct. Si le certificat comporte des caractères binaires, le certificat est compressé et chiffré, c’est pourquoi la station pilote n’a pas pu l’obtenir correctement.

  3. L’utilisateur peut ouvrir la chaîne de certificats (généralement au format .p7b) sous Windows en la copiant dans un dossier Windows, puis en cliquant avec le bouton droit de la souris et en l’ouvrant. Sous l’onglet « Details »,> vous pouvez utiliser « Copy to File » pour exporter le certificat vers « X.509 codé en Base-64 (. CER)", qui est un format valide.

  4. Si le certificat contient de nombreux certificats, chaque certificat doit être exporté à l’étape ci-dessus, par exemple, « cert1.cer », « cert2.cer », etc

  5. Connectez-vous à Unisphere et réimportez ces certificats dans Unisphere.
    Connectez-vous à Unisphere à l’aide d’un administrateur global (par exemple, sysadmin/périmètre global).
    Accédez à la page > Domaine -> Gérer les paramètres LDAP Principal > Modifier > le certificat :> « Copier sous forme de texte »
    Ouvrez les certificats précédemment convertis dans le bloc-notes et copiez-collez tous les éléments, y compris les lignes de certificat BEGIN et END. Vous devez copier et coller tous les certificats d’une chaîne un en dessous du END CERTIFICATE d’un autre.
    Appuyez sur OK après tous les copier-coller et si nous avons obtenu une chaîne complète, Unisphere accepte sans erreur. Si ce n’est pas le cas, assurez-vous que la conversion et tous les certificats de la chaîne sont obtenus. Impliquez vos administrateurs Windows/de certificat si nécessaire.
    Répétez la même procédure pour le serveur LDAP de sauvegarde s’il est configuré.

2. Vérification à partir de la station pilote :

  1. Exécutez les opérations suivantes pour actualiser à nouveau

    /nas/http/webui/bin/update_domain_directory.pl
  2. Exécutez les opérations suivantes pour vous assurer que le certificat peut être décodé par openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificat :

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Exécutez les opérations suivantes et assurez-vous qu’il n’y a pas d’erreurs.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Si aucune erreur n’est générée dans la commande ci-dessus, la connexion LDAP doit fonctionner correctement sur Unisphere

  5. Si une erreur du type « Le serveur LDAP est en panne » est signalée, assurez-vous que le « nom du serveur » correspond à ce qui se trouve dans le certificat. Si nous définissons une adresse IP, mais que le certificat a le « nom », nous devons mettre à jour le paramètre LDAP sur hostname et non sur l’adresse IP. Cela signifie également que DNS doit être configuré à l’aide de « nas_cs -set » pour résoudre correctement le nom d’hôte.

  6. Assurez-vous également que l’utilisateur de domaine est un membre direct du groupe défini dans le mappage des rôles.

 

추가 정보

Pour faire remonter ce problème (si nécessaire), vous devez fournir les informations suivantes :

  1. Détails des paramètres LDAP (nom d’utilisateur et mot de passe de liaison).
  2. Certificat à utiliser pour LDAPS.
  3. Informations de connexion et de mot de passe utilisateur Windows à tester.

Les informations ci-dessus sont requises pour le dépannage (à l’aide de WebEx) par le support technique et les citations de cet article.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.