Users Guide

racadm config -g cfgldap -o cfgLdapBindPassword password
Preguntas frecuentes acerca de Active Directory
EliniciodesesiónúnicofallaenWindowsServer2008R2x64.¿QuédebohacerparaqueeliniciodesesiónúnicofuncioneconWindowsServer2008
R2 x64?
1. Ejecute http://technet.microsoft.com/en- us/library/dd560670(WS.10).aspxparaelcontroladordedominioylapolíticadedominio.Configurelos
equipos para usar el paquete de cifrado DES-CBC-MD5.Estaconfiguraciónpodríaafectarlacompatibilidadconlosequiposclientesolosserviciosy
aplicacionesenelentorno.ElvalordelapolíticaConfigurar tipos de cifrado permitidos para Kerberos se encuentra en Computer
Configuration\Security Settings\Local Policies\Security Options.
2. EsnecesarioquelosclientesdedominiotenganelGPOactualizado.Enlalíneadecomandos,escribagpupdate /force y elimine el archivo keytab
antiguo con el comando klist purge.
3. Una vez que GPO ha sido actualizado, cree el nuevo archivo keytab.
4. Cargue el archivo keytab en el iDRAC6.
EliniciodesesiónúnicofuncionaráahoraconeliDRAC6.
NopuedoiniciarsesiónenActiveDirectory.¿Cómopuedosolucionarelproblema?
iDRAC6proporcionaunaherramientadediagnósticodesdelainterfazweb.Iniciesesióncomousuariolocalconprivilegiosdeadministradorenlainterfazweb.
Haga clic en Acceso remoto® ficha Red/seguridad ® Servicio de directorio® Microsoft Active Directory.Desplácesehastalaparteinferiordelapágina
ConfiguraciónyadministracióndeActiveDirectory, y haga clic en Probarconfiguración.Introduzcaunnombredeusuarioyunacontraseñadepruebay
luego haga clic en Iniciar prueba.iDRAC6ejecutalapruebapasoapasoymuestraelresultadodecadapaso.Tambiénseregistraunresultadodetalladode
pruebaparaayudarloaresolverlosproblemas.RegresealapáginaConfiguraciónyadministracióndeActiveDirectory.Desplácesehastalaparteinferior
delapáginayhagaclicenConfigurar Active Directoryparacambiarsuconfiguraciónyvuelvaaejecutarlapruebahastaqueelusuariodepruebapaseel
pasodeautorización.
ActivélavalidacióndecertificadosperonopuedoiniciarsesiónenActiveDirectory.Ejecutélosdiagnósticosdelainterfazgráficadeusuarioylos
resultados de la prueba muestran el siguiente mensaje de error: ERROR:NosepuedeestablecerconexiónconelservidorLDAP,error:14090086:SSL
rutinas:SSL3_GET_SERVER_CERTIFICATE:errorenlavalidacióndecertificados:verifiquequesehayacargadoeneliDRACelcertificadocorrectodela
autoridaddecertificados(CA).VerifiquetambiénsilafechadeliDRACseencuentradentrodelperiodoválidodeloscertificadosysiladireccióndel
controlador de dominio configurada en el iDRAC concuerda con el sujeto del certificado del servidor de Active Directory.
¿Cuálpuedeserelproblemaycómopuedosolucionarlo?
Silavalidacióndecertificadosestáactivada,eliDRAC6utilizaelcertificadodelaCAcargadoparaverificarelcertificadodelservidordedirectoriocuandoel
iDRAC6establecelaconexiónSSLconelservidordedirectorio.Losmotivosmásfrecuentesdeerrorenlavalidacióndecertificadosson:
1. LafechadeliDRAC6noseencuentradentrodelperiodoválidodelcertificadodelservidorodelcertificadodeCA.VerifiqueeltiempodeliDRAC6yel
periodoválidodesucertificado.
2. Las direcciones del controlador de dominio configuradas en el iDRAC6 no concuerdan con el sujeto o con el nombre alternativo del sujeto del certificado
delservidordedirectorio.SiutilizaunadirecciónIP,lealasiguientepreguntayrespuesta.SiutilizaFQDN,asegúresedequeutilizaelFQDNdel
controlador de dominio, no el dominio, por ejemplo, nombredeservidor.ejemplo.com en lugar de ejemplo.com.
EstoyusandounadirecciónIPparaunadireccióndecontroladordedominioynopuedovalidarelcertificado.¿Cuáleselproblema?
Verifique el campo Sujeto o Nombre alternativo de sujeto del certificado de controlador de dominio. Generalmente, Active Directory utiliza el nombre de host,
noladirecciónIP,delcontroladordedominioenelcampoSujetooNombrealternativodesujetodelcertificadodecontroladordedominio.Puedesolucionarel
problema de diferentes maneras:
1. Configure el nombre del host (FQDN) del controlador de dominio como las direcciones de controlador de dominio en el iDRAC6 para que coincidan con el
Sujeto o el Nombre alternativo de sujeto del certificado del servidor.
2. VuelvaaemitirelcertificadodelservidordeformatalqueuseunadirecciónIPenelcampoSujetooNombrealternativodesujetoqueconcuerdeconla
direcciónIPconfiguradaeneliDRAC6.
3. DesactivelavalidacióndecertificadossiprefiereconfiarenestecontroladordedominiosinvalidacióndecertificadosduranteelprotocolodeenlaceSSL.
Estoyusandounesquemaextendidoenunentornodedominiosmúltiples.¿Cómoconfigurolasdireccionesdecontroladoresdedominio?
Debeusarelnombredelhost(FQDN)oladirecciónIPdeloscontroladoresdedominiodonderesideelobjetoiDRAC6.
¿Cuándonecesitoconfigurarunadireccióndecatálogoglobal?
Siutilizaunesquemaextendido,noseutilizaladireccióndecatálogoglobal.
Siutilizaunesquemaestándar,ylosusuariosygruposdefuncionespertenecenadominiosdistintos,debeconfigurarlasdireccionesdecatálogoglobal.En
estecaso,sólopuedeutilizarelgrupouniversal.
Siestáutilizandounesquemaestándar,ytodoslosusuariosygruposdefuncionesseencuentranenelmismodominio,nosonnecesariaslasdireccionesde
catálogoglobal.
NOTA: ConfigureeliDRAC6parausarunservidordenombrededominio,quedescifreelnombredehostdelservidorLDAPqueiDRAC6estáconfigurado
parausarenladireccióndelservidorLDAP.Elnombredehostdebecoincidirconel"CN" o "Asunto" en el certificado del servidor LDAP.