VNX: не удалось установить настройки LDAP на стороне FILE
요약: Не удалось установить настройки LDAP на файловой стороне VNX. (Исправляется пользователем)
증상
Заказчик настраивает протокол LDAPS для входа в систему Unisphere в массиве VNX.
Заказчик настраивает протокол LDAPS для входа Unisphere в массив VNX. После этого заказчик может войти в Unisphere с помощью LDAPS, сервер LDAPS — Windows AD. Однако на странице оповещения Unisphere отображается сообщение об ошибке.
[nasadmin@XXX-VNX5400-CS0 log]$ nas_logviewer sys_log|grep -i 748f Aug 18 10:31:39 2016:CS_PLATFORM:NaviEventMonitor:ERROR:3:::::VNX Storage Array event number 0x748f Host XXX-VNX5400-SPA Storage Array N/A SP N/A SoftwareRev 7.33.8 (3.7) BaseRev 05.33.008.5.119 Description The LDAP settings were not successfully installed on the File side of the VNX.
Мы не можем декодировать сертификаты с помощью openssl.
[root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text unable to load certificate 2550:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756: [root@5700CS139 ldap]# openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text unable to load certificate 2668:error:0906D064:PEM routines:PEM_read_bio:bad base64 decode:pem_lib.c:756:
원인
После того как заказчик настроит два сервера LDAPS в массиве VNX, два сертификата будут отправлены из процессора СХД на управляющую станцию.
/nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt
/nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt
На управляющей станции невозможно использовать openssl для декодирования, сертификат не является действительным сертификатом X.509 в кодировке Base-64.
해결
Для решения этой проблемы выполните следующие действия.
1. Убедитесь, что сертификат действителен.
-
Пользователь должен проверить сертификат (или цепочку сертификатов) для сервера LDAP.
-
Простой способ проверки — открыть файл сертификата в текстовом редакторе. Если отображаются тексты с "--BEGIN CERTIFICATE---" и "---END CERTIFICATE----", то это правильный формат. Если сертификат состоит из двоичных символов, он сжимается и шифруется, поэтому управляющей станции не удалось получить эти данные должным образом.
-
Пользователь может открыть цепочку сертификатов (обычно в формате .p7b) в Windows, скопировав ее в папку Windows, затем нажать правой кнопкой мыши и открыть. На вкладке «Details» -> «Copy to File» можно использовать для экспорта сертификата в «Base-64 в кодировке X.509 (. CER)», который является допустимым форматом.
-
Если сертификат содержит много сертификатов, каждый сертификат необходимо экспортировать, выполнив указанный выше шаг, например «cert1.cer», «cert2.cer» и т. д.
-
Войдите в Unisphere и повторно импортируйте эти сертификаты в Unisphere.
Войдите в Unisphere с помощью любого глобального администратора (например, системного администратора или глобального администратора).
Перейдите на страницу > Домен —> управление параметрами LDAP Основная сторона > Изменить > сертификат изменения —> «Копировать как текст» Откройте
ранее преобразованные сертификаты в блокноте, скопируйте и вставьте все, включая строки сертификатов BEGIN и END. Необходимо скопировать и вставить все сертификаты в цепочку один под END CERTIFICATE другого.
Нажмите «OK» после всех операций копирования и вставки, и если мы получим полную цепочку, Unisphere примет ее без ошибок. Если нет, убедитесь, что преобразование и все сертификаты в цепочке получены. При необходимости привлекайте администраторов Windows/сертификатов.
Повторите те же действия для резервного сервера LDAP, если он настроен.
2. Проверьте на управляющей станции:
-
Для повторного обновления выполните следующие действия
/nas/http/webui/bin/update_domain_directory.pl
-
Чтобы убедиться, что сертификат может быть расшифрован с помощью openssl, выполните следующие действия.
openssl x509 -in /nas/http/domain/ldap/apacheDomain.primary_ldap_certificate.crt -text
openssl x509 -in /nas/http/domain/ldap/apacheDomain.backup_ldap_certificate.crt -text
Сертификат:
Data: Version: 3 (0x2) Serial Number: 1c:03:b6:a7:e9:3f:9e:ac:4e:88:39:91:b9:f8:4e:2d Signature Algorithm: sha256WithRSAEncryption Issuer: DC=com, DC=vnx, CN=vnx-DC0-CA
-
Выполните следующие действия и убедитесь в отсутствии ошибок.
/nas/sbin/cstadmin validate-config LDAP 'LDAP PRIMARY' -cstdir=/nas/site/cst -passphrase=$(/nas/sbin/cst_setup -getKey cst)
-
Если указанная выше команда не содержит ошибок, вход LDAP должен успешно работать в Unisphere
-
Если появляется сообщение об ошибке, например «LDAP Server is down», убедитесь, что имя сервера совпадает с тем, что указано в сертификате. Если мы определили IP-адрес, но сертификат получил «name», необходимо изменить настройку LDAP на имя хоста, а не на IP-адрес. Это также означает, что DNS необходимо настроить с помощью «nas_cs -set» для правильного разрешения имени хоста.
-
Также убедитесь, что пользователь домена является непосредственным членом группы, определенной в сопоставлении ролей.
추가 정보
Чтобы эскалировать эту проблему (при необходимости), необходимо предоставить следующую информацию:
- Сведения о параметрах LDAP (привязка имени для входа в систему и пароля пользователя).
- Сертификат, используемый для LDAPS.
- Данные для входа в систему и пароля пользователя Windows для проверки.
Приведенная выше информация необходима для устранения неполадок (с помощью WebEx) службой технической поддержки и приведена в цитатах из этой статьи.