Users Guide

racadm config -g cfgldaprolegroup -i 1 -o cfgLdapRoleGroupPrivilege 0x0001
Zeigen Sie die Einstellungen unter Verwendung der nachstehenden Befehle an
racadm getconfig -g cfgldap
racadm getconfig -g cfgldaprolegroup -i 1
VerwendenSieRACADM,umzuprüfen,obdieAnmeldungmöglichist
racadm -r <iDRAC6–IP> -u user.1 -p password getractime
ZusätzlicheEinstellungenzumTestenderOptionBindDN
racadm config -g cfgldap -o cfgLdapBindDN "cn=idrac_admin,ou=iDRAC_admins,ou=People,dc=common,dc=com"
racadm config -g cfgldap -o cfgLdapBindPassword password
HäufiggestellteFragenzuActiveDirectory
Meine Active Directory-Anmeldung ist gescheitert. Wie kann ich dieses Problem beheben?
iDRAC6bietetüberdieWebschnittstelleeinDiagnoseprogramman.MeldenSiesichaufderWebschnittstellealslokalerBenutzermitAdministratorrechtenan.
Klicken Sie auf Remote-Zugriff® Register Netzwerk/Sicherheit ® Verzeichnisdienst® Microsoft Active Directory. Verwenden Sie den Bildlauf, um an den
unteren Rand der Seite Active Directory-Konfiguration und Verwaltungzu gelangen, und klicken Sie auf Einstellungenüberprüfen. Geben Sie einen Test-
Benutzernamen und ein Kennwort ein und klicken Sie auf Überprüfungstarten.iDRAC6führtdieÜberprüfungenSchrittfürSchrittdurchundzeigtdasErgebnis
fürjedenSchrittan.EindetaillierterTestberichtzurUnterstützungbeimLösenvonProblemenwirdebenfallsaufgezeichnet.WechselnSiezurSeiteActive
Directory-Konfiguration und -Verwaltungzurück.VerwendenSiedenBildlauf,umandenunterenRandderSeitezugelangen,undklickenSieaufActive
Directory konfigurieren,umIhreKonfigurationzuändern,undführenSiedenTesterneutdurch,bisderTestbenutzerdieAutorisierungerhält.
IchhabedieÜberprüfungdesZertifikatsaktiviert,meineActiveDirectory-Anmeldungistabertrotzdemgescheitert.IchhabedieDiagnosevonderGUI
ausdurchgeführtunddieTestergebnissezeigendiefolgendeFehlermeldungan:
ERROR: Can't contact LDAP server, error:14090086:SSL routines:SSL3_GET_SERVER_CERTIFICATE:certificate verify failed: Please check the correct
Certificate Authority (CA) certificate has been uploaded to iDRAC. Please also check if the iDRAC date is within the valid period of the certificates and if
the Domain Controller Address configured in iDRAC matches the subject of the Directory Server Certificate. (FEHLER: Keine Verbindung zum LDAP-
Servermöglich,Fehler:14090086:SSL-Routinen:SSL3_GET_SERVER_CERTIFICATE:Zertifikatprüfungfehlgeschlagen:BitteüberprüfenSie,obdas
korrekte CA-ZertifikataufdeniDRAChochgeladenwurde.KontrollierenSiebitteauch,dassdieGültigkeitdesiDRACdiederZertifikatenicht
überschreitetunddieAdressedesimiDRACkonfiguriertenDomänen-Controllers mit dem Directory-Server-Zertifikatübereinstimmt).
WokönntedasProblemliegen,undwiekannichesbeheben?
WenndieFunktionzurÜberprüfungdesZertifikatsaktiviertist,nutztiDRAC6beibestehenderSSL-VerbindungmitdemServerdasverfügbareCA-Zertifikat zur
ÜberprüfungdesActiveDirectoryServer-Zertifikats.DiehäufigstenGründefürdasScheiternderZertifizierungsind:
1. DasGültigkeitsdatumdesiDRAC6liegtüberdemdesServer-Zertifikats oder des CA-Zertifikats.ÜberprüfenSiedieaktuelleiDRAC6-Zeit und die
GültigkeitsdauerIhresZertifikats.
2. DieiniDRAC6konfiguriertenDomänen-Controller-Adressen stimmen nicht mit dem Servernamen oder alternativen Servernamen im Directory- Server-
Zertifikatüberein.FallsSieeineIP-Adresse verwenden, lesen Sie bitte die folgende Frage und Antwort. Wenn Sie einen FQDN verwenden, stellen Sie
bittesicher,dassSiedenFQDNdesDomänen-ControllersverwendenundnichtdenderDomäneselbst,zumBeispielservername.example.com anstelle
von example.com.
Ich verwende eine IP-AdressealsAdressedesDomänen-ControllersunderhaltekeineGenehmigungfürmeinZertifikat.WoliegtdasProblem?
PrüfenSiedasFeldServernameoderalternativerServernameIhresDomänen-Controller-Zertifikats. Normalerweise verwendet Active Directory den Host-
Namen und nicht die IP-AdressedesDomänen-ControllersimFeldServernameoderalternativerServernamedesDomänen-Controller-Zertifikats. Das Problem
lässtsichaufverschiedeneWeisenbeheben.
1. KonfigurierenSiedenHostnamen(FQDN)desDomänen-Controllers als Adresse(n)desDomänen-Controllers auf dem iDRAC6, damit er mit dem
Servernamen oder alternativen Servernamen des Server-Zertifikatsübereinstimmt.
2. Erstellen Sie das Server-Zertifikat erneut, damit im Feld "Servername" oder "Alternativer Servername" eine IP-Adresse verwendet wird, die auf dem
iDRAC6 konfiguriert ist.
3. DeaktivierenSiedieÜberprüfungdesZertifikats,wennSiedemDomänen-Controller beim SSL-HandshakeohnedieseÜberprüfungvertrauen.
IchverwendedaserweiterteSchemaineinerUmgebungmitmehrerenDomänen.WiekannichdieAdresse(n)desDomänen-Controllers konfigurieren?
Es sollte der Host-Name (FQDN) oder die IP-AdressedesDomänen-Controllerssein,derdieDomänebedient,indersichdasiDRAC6-Objekt befindet.
Muss ich Adressen des globalen Katalogs konfigurieren?
Wenn Sie ein erweitertes Schema verwenden, wird die Adresse des globalen Katalogs nicht verwendet.
ANMERKUNG: KonfigurierenSieiDRAC6zurVerwendungeinesDomänennamenservers,wodurchderLDAP-Server-Host-Nameaufgelöstwird,fürdessen
Verwendung in der LDAP-Serveradresse der iDRAC6 konfiguriert ist. Der Host-Name muss mit dem "CN" oder "Subjekt" im Zertifikat des LDAP-Servers
übereinstimmen.