NetWorker:AUTHC 失敗,在迴圈 DC 環境中「找不到要求目標的有效認證路徑」
Samenvatting: 您嘗試使用 NetWorker AUTHC 透過 LDAPS (SSL) 驗證設定 AD。按照將 SSL 所需的憑證匯入 JAVA/NRE cacerts Keystore 的程式後,在建立外部授權資源時收到錯誤:嘗試連線至 LDAPS 伺服器時發生 SSL 交握錯誤:找不到要求目標的有效認證路徑。此知識庫文章適用于在 DNS/DC 組態中使用迴圈作業時。
Dit artikel is van toepassing op
Dit artikel is niet van toepassing op
Dit artikel is niet gebonden aan een specifiek product.
Niet alle productversies worden in dit artikel vermeld.
Symptomen
- 您嘗試將透過 SSL (LDAPS) 的 AD 與 NetWorker AUTHC 整合。
- KB NetWorker的程式:如何設定 LDAPS 驗證
注意:需要將 AD 伺服器的 CA 憑證匯入 NetWorker JRE/NRE。/lib/sercurity/cacerts keystore,以便在 AUTHC 和驗證服務器之間建立 SSL 通訊。
- 組態失敗,並顯示:
ERROR [main] (DefaultLogger.java:222) - Error while performing Operation:
com.emc.brs.auth.common.exception.BRHttpErrorException: 400 . Server message: Failed to verify configuration CONFIG_NAME An SSL handshake error occurred while attempting to connect to LDAPS server: unable to find valid certification path to requested target
- 您使用的是 AD 伺服器的「別名」,該伺服器會以迴圈組態連接到不同的 DC。
Oorzaak
匯入的憑證系結于迴圈別名 FQDN;但是,組態正在嘗試將 SSL 系結至迴圈組態中的特定伺服器。
例如,在 DNS 中將「ad-ldap.emclab.local」設定為迴圈別名,指向環境中的數個 DC 主機。使用別名以 opensl 收集憑證時,將會傳回透過迴圈迴圈方式提供的其中一部主機的憑證 (以下稱「dc1.emclab.local」)。
[root@nsrserver: ~]# openssl s_client -showcerts -connect ad-ldap.emclab.local:636
Certificate chain
0 s:/CN=dc1.emclab.local
i:/DC=local/DC=emclab/CN=AUTH-CA01
-----BEGIN CERTIFICATE-----
**REMOVED**
-----END CERTIFICATE-----
---
Server certificate
subject=/CN=dc1.emclab.local
issuer=/DC=local/DC=emclab/CN=AUTH-CA01
如果憑證是使用迴圈別名「ad-ldap.emclab.local」匯入 JRE/NRE cacerts keystore,則組態將無法比對迴圈組態中的「dc1.emclab.local」或任何其他伺服器,因為名稱不相符。
Oplossing
您可以在 非 SSL (LDAP) 連線中使用迴圈別名,因為這不會使用任何憑證,也不會導致 SSL 錯誤。
若要使用 SSL 驗證,憑證別名必須與它所連接的主機相符。在迴圈組態中,匯入其中一個特定 DC 主機的 CA 憑證,並設定 NetWorker authc 僅指向該 DC 以提出驗證要求;或者,您可以在迴圈 DC 組態中匯入每個主機的憑證。如果主機一開始設定有問題,您可以更新組態,以指向已匯入憑證的其他 DC 伺服器。
看到:NetWorker:如何從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS)
注意:您可以設定迴圈迴圈,以在環境中載入平衡要求。此組態會使用使用相同 FQDN 的多個 DNS 專案,但會指向多個不同的主機 IP。這通常會在 Web 型應用程式中使用,而這些應用程式可能正在處理來自多個要求者的要求。
若要使用 SSL 驗證,憑證別名必須與它所連接的主機相符。在迴圈組態中,匯入其中一個特定 DC 主機的 CA 憑證,並設定 NetWorker authc 僅指向該 DC 以提出驗證要求;或者,您可以在迴圈 DC 組態中匯入每個主機的憑證。如果主機一開始設定有問題,您可以更新組態,以指向已匯入憑證的其他 DC 伺服器。
看到:NetWorker:如何從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS)
Extra informatie
Getroffen producten
NetWorkerArtikeleigenschappen
Artikelnummer: 000187608
Artikeltype: Solution
Laatst aangepast: 23 mei 2025
Versie: 3
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.