VNX: As configurações LDAP não foram instaladas com êxito a partir do lado do arquivo

요약: As configurações LDAP não foram instaladas com êxito no lado do arquivo do VNX. (Corrigível pelo usuário)

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

증상

O cliente configura LDAPs para login do Unisphere no array VNX.

O cliente configurou o LDAPS para login do Unisphere no array VNX. Depois disso, o cliente pode fazer login no Unisphere usando LDAPS, o servidor LDAPS é o Windows AD. Mas há uma mensagem de erro na página de alarme do Unisphere.

[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f
Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.

Não é possível decodificar os certificados por meio do openssl.

[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
unable to load certificate
2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
unable to load certificate
2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:

 

원인

Depois que o cliente configura dois servidores ldaps no array VNX, dois certificados são enviados da SP para a Control Station.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt

Na Control Station, não podemos usar openssl para decodificá-lo, o certificado não é um certificado válido de codificação X.509 de Base-64.

 

해결

Para solucionar esse problema:

1. Confirme se o certificado é válido.

  1. O usuário deve verificar o certificado (ou a cadeia de certificados) do servidor LDAP.

  2. Uma maneira fácil de verificar é abrir o arquivo de certificado em um editor de texto. Se ele exibir textos com "--BEGIN CERTIFICATE---" e "---END CERTIFICATE----", esse é o formato correto. Se o certificado tiver caracteres binários, o certificado será compactado e criptografado, e é por isso que a Control Station não conseguiu obtê-lo corretamente.

  3. O usuário pode abrir a cadeia de certificados (geralmente no formato .p7b) no Windows copiando para uma pasta do Windows, clicando com o botão direito e em Abrir. Na guia> "Details", "Copy to File" pode ser usado para exportar o certificado para "Base-64 encoded X.509 (. CER)", que é um formato válido.

  4. Se o certificado contiver muitos certificados dentro, cada certificado deverá ser exportado usando a etapa acima, por exemplo, "cert1.cer", "cert2.cer" etc.

  5. Faça log-in no Unisphere e importe novamente esses certificados para ele.
    Faça log-in no Unisphere usando qualquer administrador global (como sysadmin/escopo global)
    Vá para a página > Domínio -> Gerenciar configurações LDAP Modificação > primária > Alterar certificado -> "Copiar como texto"
    Abra os certificados convertidos anteriormente no bloco de notas e copie e cole tudo, inclusive as linhas BEGIN e END Certificate. Você deve copiar e colar todos os certificados em uma cadeia, um abaixo do CERTIFICADO FINAL do outro.
    Pressione OK depois que tudo copiar e colar e, se tivermos uma cadeia completa, o Unisphere aceitará sem erros. Caso contrário, certifique-se de que a conversão e todos os certificados da cadeia sejam obtidos. Envolva seus administradores do Windows/certificados, se necessário.
    Repita o mesmo para o servidor LDAP de backup, se configurado.

2. Verifique na Control Station:

  1. Execute o seguinte para atualizar novamente

    /nas/http/webui/bin/update_domain_directory.pl
  2. Execute o seguinte para garantir que o certificado possa ser decodificado por openssl.

    openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
    openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text

    Certificate:

    Data:
        Version: 3 (0x2)
        Serial Number:
            1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d
        Signature Algorithm: sha256WithRSAEncryption
        Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
  3. Execute o seguinte e certifique-se de que não há erros.

    /nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
  4. Se não houver erro no comando acima, o log-in LDAP deve funcionar com sucesso no Unisphere

  5. Se um erro como "O servidor LDAP está inativo" for relatado, certifique-se de que o "nome do servidor" corresponda ao que está no certificado. Se definirmos um endereço IP, mas o certificado tiver "nome", precisaremos atualizar a configuração do LDAP para hostname, não endereço IP. Isso também significa que o DNS deve ser configurado usando "nas_cs -set" para resolver o nome de host corretamente.

  6. Certifique-se também de que o usuário do domínio seja um membro direto do grupo definido no mapeamento de função.

 

추가 정보

Para encaminhar esse problema (se necessário), você deve fornecer as seguintes informações:

  1. Detalhes de configurações do LDAP (vincular nome de log-in e senha do usuário).
  2. Certificado a ser usado para LDAPS.
  3. Um login de usuário do Windows e detalhes de senha para testar.

As informações acima são necessárias para a solução de problemas (usando o WebEx) pelo suporte técnico e pelas citações deste artigo.

 

해당 제품

VNX2 Series

제품

VNX1 Series, VNX2 Series
문서 속성
문서 번호: 000056595
문서 유형: Solution
마지막 수정 시간: 30 6월 2026
버전:  5
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.