VNX: Le impostazioni LDAP non sono state installate correttamente dal lato FILE

요약: Le impostazioni LDAP non sono state installate correttamente sul lato file di VNX. (correggibile dall'utente)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Il cliente configura LDAPS per l'accesso a Unisphere sull'array VNX.

LDAPS configurato dal cliente per l'accesso a Unisphere sull'array VNX. Successivamente, il cliente può accedere a Unisphere utilizzando LDAPS; il server LDAPS è Windows AD. Tuttavia, nella pagina degli avvisi di Unisphere viene visualizzato un messaggio di errore.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Non è possibile decodificare i certificati tramite openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Dopo che il cliente configura due server ldaps sull'array VNX, due certificati vengono inviati dall'SP alla control station.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

Sulla control station, non è possibile utilizzare openssl per decodificarla, il certificato non è un certificato X.509 con codifica Base-64 valido.

 

해결

Per risolvere questo problema:

1. Verificare che il certificato sia valido.

  1. L'utente deve verificare il certificato (o la catena di certificati) per il server LDAP.

  2. Un modo semplice per verificare consiste nell'aprire il file di certificato in un editor di testo. Se vengono visualizzati testi con "--BEGIN CERTIFICATE---" e "---END CERTIFICATE----", si tratta del formato corretto. Se il certificato è costituito da caratteri binari, il certificato è compresso e crittografato, motivo per cui la control station non è riuscita a ottenerlo correttamente.

  3. L'utente può aprire la catena di certificati (in genere in formato .p7b) su Windows copiandola in una cartella di Windows, quindi cliccare con il pulsante destro del mouse e aprire. Nella scheda "Details" è> possibile utilizzare "Copy to File" per esportare il certificato in "Base-64 encoded X.509 (. CER)", che è un formato valido.

  4. Se il certificato contiene molti certificati, ogni certificato deve essere esportato utilizzando il passaggio precedente, ad esempio "cert1.cer", "cert2.cer" e così via.

  5. Accedere a Unisphere e reimportare questi certificati in Unisphere.
    Accedere a Unisphere utilizzando qualsiasi amministratore globale (ad esempio sysadmin/global scope)
    Accedere alla pagina > Domain -> Manage LDAP settings Primary > Modify > Change Certificate>: "Copy as Text"
    Aprire i certificati convertiti in precedenza nel Blocco note e copiare e incollare tutto, incluse le righe BEGIN e END Certificate. È necessario copiare e incollare ogni certificato in una catena, uno sotto l'altro END CERTIFICATE.
    Premere OK dopo aver copiato e incollato e se otteniamo una catena completa, Unisphere accetta senza errori. In caso contrario, assicurarsi di aver ottenuto la conversione e tutti i certificati nella catena. Se necessario, coinvolgere gli amministratori di Windows/certificati.
    Ripetere la stessa procedura per il server LDAP di backup, se configurato.

2. Verificare dalla control station:

  1. Eseguire nuovamente le operazioni riportate di seguito per aggiornare di nuovo

    /nas/http/webui/bin/update_domain_directory.pl
  2. Eseguire le operazioni seguenti per assicurarsi che il certificato possa essere decodificato mediante openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificato:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Eseguire le operazioni riportate di seguito e assicurarsi che non vi siano errori.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Se non si verificano errori con il comando precedente, l'accesso LDAP dovrebbe funzionare correttamente su Unisphere

  5. Se viene segnalato un errore come "LDAP Server is down", verificare che il nome del server corrisponda al contenuto del certificato. Se definiamo un indirizzo IP ma il certificato ha "name", dobbiamo aggiornare l'impostazione LDAP sul nome host, non sull'indirizzo IP. Ciò significa anche che il DNS deve essere configurato utilizzando "nas_cs -set" per risolvere correttamente il nome host.

  6. Inoltre, assicurarsi che l'utente di dominio sia un membro diretto del gruppo definito in Mappatura ruoli.

 

추가 정보

Per eseguire l'escalation di questo problema (se necessario), è necessario fornire le seguenti informazioni:

  1. Dettagli delle impostazioni LDAP (nome e password di accesso dell'utente associato).
  2. Certificato da utilizzare per LDAPS.
  3. I dettagli di accesso e password di un utente Windows da testare.

Le informazioni di cui sopra sono necessarie per la risoluzione dei problemi (tramite WebEx) da parte del supporto tecnico e cita da questo articolo.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.