VNX: As configurações LDAP não foram instaladas com êxito a partir do lado do arquivo
요약: As configurações LDAP não foram instaladas com êxito no lado do arquivo do VNX. (Corrigível pelo usuário)
증상
O cliente configura LDAPs para login do Unisphere no array VNX.
O cliente configurou o LDAPS para login do Unisphere no array VNX. Depois disso, o cliente pode fazer login no Unisphere usando LDAPS, o servidor LDAPS é o Windows AD. Mas há uma mensagem de erro na página de alarme do Unisphere.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Não é possível decodificar os certificados por meio do openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
Depois que o cliente configura dois servidores ldaps no array VNX, dois certificados são enviados da SP para a Control Station.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
Na Control Station, não podemos usar openssl para decodificá-lo, o certificado não é um certificado válido de codificação X.509 de Base-64.
해결
Para solucionar esse problema:
1. Confirme se o certificado é válido.
-
O usuário deve verificar o certificado (ou a cadeia de certificados) do servidor LDAP.
-
Uma maneira fácil de verificar é abrir o arquivo de certificado em um editor de texto. Se ele exibir textos com "--BEGIN CERTIFICATE---" e "---END CERTIFICATE----", esse é o formato correto. Se o certificado tiver caracteres binários, o certificado será compactado e criptografado, e é por isso que a Control Station não conseguiu obtê-lo corretamente.
-
O usuário pode abrir a cadeia de certificados (geralmente no formato .p7b) no Windows copiando para uma pasta do Windows, clicando com o botão direito e em Abrir. Na guia> "Details", "Copy to File" pode ser usado para exportar o certificado para "Base-64 encoded X.509 (. CER)", que é um formato válido.
-
Se o certificado contiver muitos certificados dentro, cada certificado deverá ser exportado usando a etapa acima, por exemplo, "cert1.cer", "cert2.cer" etc.
-
Faça log-in no Unisphere e importe novamente esses certificados para ele.
Faça log-in no Unisphere usando qualquer administrador global (como sysadmin/escopo global)
Vá para a página > Domínio -> Gerenciar configurações LDAP Modificação > primária > Alterar certificado -> "Copiar como texto"
Abra os certificados convertidos anteriormente no bloco de notas e copie e cole tudo, inclusive as linhas BEGIN e END Certificate. Você deve copiar e colar todos os certificados em uma cadeia, um abaixo do CERTIFICADO FINAL do outro.
Pressione OK depois que tudo copiar e colar e, se tivermos uma cadeia completa, o Unisphere aceitará sem erros. Caso contrário, certifique-se de que a conversão e todos os certificados da cadeia sejam obtidos. Envolva seus administradores do Windows/certificados, se necessário.
Repita o mesmo para o servidor LDAP de backup, se configurado.
2. Verifique na Control Station:
-
Execute o seguinte para atualizar novamente
/nas/http/webui/bin/update_domain_directory.pl
-
Execute o seguinte para garantir que o certificado possa ser decodificado por openssl.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Certificate:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Execute o seguinte e certifique-se de que não há erros.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Se não houver erro no comando acima, o log-in LDAP deve funcionar com sucesso no Unisphere
-
Se um erro como "O servidor LDAP está inativo" for relatado, certifique-se de que o "nome do servidor" corresponda ao que está no certificado. Se definirmos um endereço IP, mas o certificado tiver "nome", precisaremos atualizar a configuração do LDAP para hostname, não endereço IP. Isso também significa que o DNS deve ser configurado usando "nas_cs -set" para resolver o nome de host corretamente.
-
Certifique-se também de que o usuário do domínio seja um membro direto do grupo definido no mapeamento de função.
추가 정보
Para encaminhar esse problema (se necessário), você deve fornecer as seguintes informações:
- Detalhes de configurações do LDAP (vincular nome de log-in e senha do usuário).
- Certificado a ser usado para LDAPS.
- Um login de usuário do Windows e detalhes de senha para testar.
As informações acima são necessárias para a solução de problemas (usando o WebEx) pelo suporte técnico e pelas citações deste artigo.