XtremIO. Ошибка конфигурации LDAP при использовании защищенных каналов LDAPS

Zhrnutie: Ошибки проверки подлинности могут возникать, если проверка подлинности LDAP с помощью LDAPS настроена для внешних пользователей.

Tento článok sa vzťahuje na Tento článok sa nevzťahuje na Tento článok nie je viazaný na žiadny konkrétny produkt. V tomto článku nie sú uvedené všetky verzie produktov.

Symptómy

Предпосылка

В некоторых случаях, когда заказчик настраивает проверку подлинности LDAP для внешних пользователей, могут возникать ошибки проверки подлинности.

Эта проблема может повлиять на следующие инфраструктуры XtremIO.

  • Программное обеспечение Dell EMC: XtremIO 6.3.2 и более поздней версии.


Проблема

Когда заказчик настраивает проверку подлинности LDAP для внешних пользователей, ошибки проверки подлинности могут возникать при наличии всех следующих условий.

  1. Сервер LDAP работает через защищенные каналы LDAPS вместо LDAP
  2. Существует элемент конфигурации TLS_CIPHER_SUITE ALL:!ECDHE в /etc/openldap/ldap.conf
  3. Существующий сертификат на стороне сервера создается с помощью шифра ECDHE.

При указанных выше условиях на стороне сервера будет отображаться следующая ошибка:

[root@vxms-xbrick820 tmp]# LDAPTLS_REQCERT=never  ldapsearch '-x' '-H' 'ldaps://10.xx.xxx.xxx' '-s' 'base' '-D' 'CN=Administrator,CN=Users,DC=dts,DC=xio,DC=com' -w ********** '-l' '1500' '-b' 'CN=xioadmins,CN=Users,DC=dts,DC=xio,DC=com' 'member' 'uniquemember' 'memberUid'
ldap_sasl_bind(SIMPLE): Can't contact LDAP server (-1)
 

Príčina

Проблема с программным обеспечением из-за несовместимости TLS_CIPHER_SUITE ALL:!ECDHE с сертификатом на стороне сервера, генерируемом шифром ECDHE

Riešenie

Чтобы определить, используется ли LDAP, выполните команду xmcli show-user-accounts. Свойство External-Account имеет значение «True» при использовании LDAP:
 (tech)> show-user-accounts
Name             Index Role          External-Account Inactivity-Timeout
tech              1    technician      False            10
sara              2    admin           True             10


Чтобы предотвратить возникновение этой ошибки, выполните одно из следующих действий.
  • Повторно создайте файл сертификата с шифром за пределами ECDHE.  Используйте инструмент openssl для создания нового сертификата без использования набора шифров ECDHE, а затем выполните команду modify-ldap-config в консоли xmcli, например:
xmcli (tech)> modify-ldap-config ldap-config-id=1 ca-cert-data="-----BEGIN CERTIFICATE-----\n\
xmcli (tech)> ...MIIDxzCCAq+gAwIBAgIJAP6+MUDcIYMbMA0GCSqGSIb3DQEBCwUAMHoxCzAJBgNV\n\
xmcli (tech)> ...BAYTAlJVMQwwCgYDVQQIDANTUEIxDDAKBgNVBAcMA1NQQjENMAsGA1UECgwERGVs\n\
...
xmcli (tech)> ...IWm2qx8C+k891uD3kQp3ipG2c4GMp9y/QA2z8bJhYDVkPHj4k404vHO6CBYlgdMP\n\
xmcli (tech)> ...icN8dZwGqgfc58lct2zZORFJUAjduRGzB0rL4YYJwiuPLOqKTSma5cckef7bR4OB\n\
xmcli (tech)> ...dSvHlrWuRrrtDwk=\n\
xmcli (tech)> ...-----END CERTIFICATE-----"
Modified LDAP Configuration [1]
или
  • Добавьте комментарий к элементу конфигурации TLS_CIPHER_SUITE ALL:!ECDHE в /etc/openldap/ldap.conf.

Если выполняется модернизация XMS до XMS 6.3.2 или более поздней версии, это необходимо сделать после завершения процесса.

Dotknuté produkty

XtremIO, XtremIO Family, XtremIO X1, XtremIO X2
Vlastnosti článku
Číslo článku: 000185589
Typ článku: Solution
Dátum poslednej úpravy: 19 sep 2025
Verzia:  11
Nájdite odpovede na svoje otázky od ostatných používateľov spoločnosti Dell
Služby podpory
Skontrolujte, či sa na vaše zariadenie vzťahujú služby podpory.