VNX: Ustawienia LDAP nie zostały pomyślnie zainstalowane po stronie PLIKU

요약: Ustawienia LDAP nie zostały pomyślnie zainstalowane po stronie plików VNX. (możliwość korekty z poziomu użytkownika)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

Klient konfiguruje LDAPS dla logowania Unisphere na macierzy VNX.

Skonfigurowany przez klienta protokół LDAPS dla logowania do Unisphere w macierzy VNX, następnie klient może zalogować się do Unisphere za pomocą LDAPS, serwer LDAPS to Windows AD. Jednak na stronie alarmu Unisphere pojawił się komunikat o błędzie.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Nie możemy dekodować certyfikatów za pomocą openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Gdy klient skonfiguruje dwa serwery LDAPS w macierzy VNX, dwa certyfikaty są przesyłane z SP do stacji sterującej.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

W stacji sterującej nie można użyć openssl do jej dekodowania, certyfikat nie jest prawidłowym certyfikatem X.509 kodowania Base-64.

 

해결

Rozwiązanie problemu:

1. Upewnij się, że certyfikat jest prawidłowy.

  1. Użytkownik musi zweryfikować certyfikat (lub łańcuch certyfikatów) dla serwera LDAP.

  2. Łatwym sposobem weryfikacji jest otwarcie pliku certyfikatu w edytorze tekstów. Jeśli wyświetla teksty z ciągami "--BEGIN CERTIFICATE---" i "---END CERTIFICATE----", ma prawidłowy format. Jeśli certyfikat składa się ze znaków binarnych, jest on skompresowany i zaszyfrowany, dlatego stacja kontrolna nie mogła go poprawnie uzyskać.

  3. Użytkownik może otworzyć łańcuch certyfikatów (zwykle w formacie .p7b) w systemie Windows, kopiując go do folderu Windows, a następnie klikając prawym przyciskiem myszy i otwierając. Na karcie "Details" —> za pomocą polecenia "Copy to File" można wyeksportować certyfikat do katalogu "Base-64 encoded X.509 (. CER)", który jest prawidłowym formatem.

  4. Jeśli certyfikat zawiera wiele certyfikatów, każdy certyfikat musi zostać wyeksportowany w powyższym kroku, na przykład "cert1.cer", "cert2.cer" itd.

  5. Zaloguj się do Unisphere i ponownie zaimportuj te certyfikaty do Unisphere.
    Zaloguj się do Unisphere przy użyciu dowolnego administratora globalnego (np. sysadmin/zakresu globalnego)
    Przejdź do strony > Domena —> Zarządzaj ustawieniami LDAP Modyfikacja > podstawowa > Zmień certyfikat —> "Kopiuj jako tekst"
    Otwórz wcześniej przekonwertowane certyfikaty w notatniku, a następnie skopiuj i wklej wszystkie elementy, w tym wiersze certyfikatu BEGIN i END. Musisz skopiować i wkleić każdy certyfikat w łańcuchu, jeden pod certyfikatem END drugiego.
    Naciśnij OK po wszystkich skopiowaniu i wklejeniu, a jeśli mamy kompletny łańcuch, Unisphere akceptuje bez błędu. Jeśli nie, upewnij się, że uzyskano konwersję i wszystkie certyfikaty w łańcuchu. W razie potrzeby zaangażuj administratorów systemu Windows/certyfikatów.
    Powtórz to samo dla zapasowego serwera LDAP, jeśli jest skonfigurowany.

2. Zweryfikuj z aplikacji Control Station:

  1. Uruchom następujące polecenie, aby odświeżyć ponownie

    /nas/http/webui/bin/update_domain_directory.pl
  2. Uruchom następujące polecenie, aby upewnić się, że certyfikat może być dekodowany przez openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certyfikat:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Uruchom następujące czynności i upewnij się, że nie ma błędów.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Jeśli nie ma błędu w powyższym poleceniu, logowanie LDAP powinno działać pomyślnie w Unisphere

  5. Jeśli zostanie zgłoszony błąd, taki jak "Serwer LDAP nie działa", upewnij się, że "nazwa serwera" jest zgodna z wartością w certyfikacie. Jeśli zdefiniujemy adres IP, ale certyfikat otrzymał "nazwę", musimy zaktualizować ustawienie LDAP do nazwy hosta, a nie adresu IP, oznacza to również, że DNS musi być skonfigurowany przy użyciu "nas_cs -set", aby poprawnie rozwiązać nazwę hosta.

  6. Upewnij się również, że użytkownik domeny jest bezpośrednim członkiem grupy zdefiniowanej w mapowaniu ról.

 

추가 정보

Aby eskalować ten problem (jeśli jest to wymagane), należy podać następujące informacje:

  1. Szczegóły ustawień LDAP (powiązanie nazwy użytkownika i hasła).
  2. Certyfikat, który ma być używany dla LDAPS.
  3. Login i hasło użytkownika systemu Windows do przetestowania.

Powyższe informacje są wymagane do rozwiązywania problemów (przy użyciu WebEx) przez pomoc techniczną i cytaty z tego artykułu.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.