VNX: Le impostazioni LDAP non sono state installate correttamente dal lato FILE
요약: Le impostazioni LDAP non sono state installate correttamente sul lato file di VNX. (correggibile dall'utente)
증상
Il cliente configura LDAPS per l'accesso a Unisphere sull'array VNX.
LDAPS configurato dal cliente per l'accesso a Unisphere sull'array VNX. Successivamente, il cliente può accedere a Unisphere utilizzando LDAPS; il server LDAPS è Windows AD. Tuttavia, nella pagina degli avvisi di Unisphere viene visualizzato un messaggio di errore.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Non è possibile decodificare i certificati tramite openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Dopo che il cliente configura due server ldaps sull'array VNX, due certificati vengono inviati dall'SP alla control station.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Sulla control station, non è possibile utilizzare openssl per decodificarla, il certificato non è un certificato X.509 con codifica Base-64 valido.
해결
Per risolvere questo problema:
1. Verificare che il certificato sia valido.
-
L'utente deve verificare il certificato (o la catena di certificati) per il server LDAP.
-
Un modo semplice per verificare consiste nell'aprire il file di certificato in un editor di testo. Se vengono visualizzati testi con "--BEGIN CERTIFICATE---" e "---END CERTIFICATE----", si tratta del formato corretto. Se il certificato è costituito da caratteri binari, il certificato è compresso e crittografato, motivo per cui la control station non è riuscita a ottenerlo correttamente.
-
L'utente può aprire la catena di certificati (in genere in formato .p7b) su Windows copiandola in una cartella di Windows, quindi cliccare con il pulsante destro del mouse e aprire. Nella scheda "Details" è> possibile utilizzare "Copy to File" per esportare il certificato in "Base-64 encoded X.509 (. CER)", che è un formato valido.
-
Se il certificato contiene molti certificati, ogni certificato deve essere esportato utilizzando il passaggio precedente, ad esempio "cert1.cer", "cert2.cer" e così via.
-
Accedere a Unisphere e reimportare questi certificati in Unisphere.
Accedere a Unisphere utilizzando qualsiasi amministratore globale (ad esempio sysadmin/global scope)
Accedere alla pagina > Domain -> Manage LDAP settings Primary > Modify > Change Certificate>: "Copy as Text"
Aprire i certificati convertiti in precedenza nel Blocco note e copiare e incollare tutto, incluse le righe BEGIN e END Certificate. È necessario copiare e incollare ogni certificato in una catena, uno sotto l'altro END CERTIFICATE.
Premere OK dopo aver copiato e incollato e se otteniamo una catena completa, Unisphere accetta senza errori. In caso contrario, assicurarsi di aver ottenuto la conversione e tutti i certificati nella catena. Se necessario, coinvolgere gli amministratori di Windows/certificati.
Ripetere la stessa procedura per il server LDAP di backup, se configurato.
2. Verificare dalla control station:
-
Eseguire nuovamente le operazioni riportate di seguito per aggiornare di nuovo
/nas/http/webui/bin/update_domain_directory.pl
-
Eseguire le operazioni seguenti per assicurarsi che il certificato possa essere decodificato mediante openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certificato:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Eseguire le operazioni riportate di seguito e assicurarsi che non vi siano errori.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Se non si verificano errori con il comando precedente, l'accesso LDAP dovrebbe funzionare correttamente su Unisphere
-
Se viene segnalato un errore come "LDAP Server is down", verificare che il nome del server corrisponda al contenuto del certificato. Se definiamo un indirizzo IP ma il certificato ha "name", dobbiamo aggiornare l'impostazione LDAP sul nome host, non sull'indirizzo IP. Ciò significa anche che il DNS deve essere configurato utilizzando "nas_cs -set" per risolvere correttamente il nome host.
-
Inoltre, assicurarsi che l'utente di dominio sia un membro diretto del gruppo definito in Mappatura ruoli.
추가 정보
Per eseguire l'escalation di questo problema (se necessario), è necessario fornire le seguenti informazioni:
- Dettagli delle impostazioni LDAP (nome e password di accesso dell'utente associato).
- Certificato da utilizzare per LDAPS.
- I dettagli di accesso e password di un utente Windows da testare.
Le informazioni di cui sopra sono necessarie per la risoluzione dei problemi (tramite WebEx) da parte del supporto tecnico e cita da questo articolo.