הגדרת אימות באמצעות Active Directory
אתם יכולים להגדיר את vCenter ואת NSX ב-Google Cloud VMware Engine כך שישתמשו ב-Active Directory המקומי כמקור זהויות LDAP או LDAPS לאימות משתמשים. אחרי שההגדרה תושלם, תוכלו לספק גישה ל-vCenter ול-NSX Manager ולהקצות את התפקידים הנדרשים לניהול הענן הפרטי.
לפני שמתחילים
בשלבים שמתוארים במסמך הזה, אנחנו יוצאים מנקודת הנחה שקודם ביצעתם את הפעולות הבאות:
- יצירת קישוריות מהרשת המקומית לענן הפרטי
- מפעילים רזולוציית שמות DNS של Active Directory בארגון:
- ברשתות VMware Engine מדור קודם: כדי להפעיל את פתרון שמות ה-DNS של Active Directory המקומי, צריך ליצור כללי העברת DNS בענן הפרטי.
- ברשתות VMware Engine רגילות: כדי להפעיל את פתרון שמות ה-DNS של Active Directory המקומי, צריך להגדיר קישורי DNS לרשת VMware Engine.
בטבלה הבאה מפורט המידע שצריך להגדיר את הדומיין של Active Directory המקומי כמקור זהויות ל-SSO ב-vCenter וב-NSX. לפני שמגדירים מקורות זהויות ל-SSO, צריך לאסוף את הפרטים הבאים:
| מידע | תיאור |
|---|---|
| שם דומיין בסיסי למשתמשים | השם הבסיסי המובחן של המשתמשים. |
| שם דומיין | שם הדומיין המוגדר במלואו (FQDN), למשל example.com. אין
לציין כתובת IP בשדה הזה. |
| כינוי דומיין | שם NetBIOS של הדומיין. אם משתמשים באימות SSPI, צריך להוסיף את שם NetBIOS של דומיין Active Directory ככינוי של מקור הזהות. |
| שם דומיין בסיסי לקבוצות | השם הבסיסי המובחן של קבוצות. |
| כתובת ה-URL של השרת הראשי |
שרת ה-LDAP של בקר הדומיין הראשי של הדומיין. בפורמט כשמשתמשים ב- |
| כתובת ה-URL של השרת המשני | הכתובת של שרת LDAP משני של בקר דומיין שמשמש למעבר לגיבוי. |
| יש לבחור אישור | כדי להשתמש ב-LDAPS עם שרת LDAP של Active Directory או עם מקור זהויות של שרת OpenLDAP, לוחצים על הלחצן בחירת אישור שמופיע אחרי שמקלידים ldaps:// בשדה כתובת ה-URL. לא נדרשת כתובת URL של שרת משני. |
| שם משתמש | המזהה של משתמש בדומיין שיש לו גישה לקריאה בלבד ל-DN הבסיס של משתמשים וקבוצות. |
| סיסמה | הסיסמה של המשתמש שצוין בשם המשתמש. |
הוספת מקור זהות ב-vCenter
- נכנסים ל-vCenter של הענן הפרטי באמצעות חשבון משתמש של פתרון.
- בוחרים באפשרות דף הבית > ניהול.
- בוחרים באפשרות כניסה יחידה > הגדרה.
- פותחים את הכרטיסייה מקורות זהות ולוחצים על +הוספה כדי להוסיף מקור זהות חדש.
- בוחרים באפשרות Active Directory as an LDAP Server (Active Directory כשרת LDAP) ולוחצים על Next (הבא).
- מציינים את הפרמטרים של מקור הזהויות בסביבה שלכם ולוחצים על הבא.
- בודקים את ההגדרות ולוחצים על סיום.
הוספה של מקור זהות ב-NSX
- נכנסים ל-NSX Manager בענן הפרטי.
- עוברים אל מערכת > הגדרות > משתמשים ותפקידים > LDAP.
- לוחצים על הוספה של מקור זהות.
- בשדה Name, מזינים שם מוצג למקור הזהויות.
- מציינים את שם הדומיין ואת השם הייחודי הבסיסי של מקור הזהויות.
- בעמודה סוג, בוחרים באפשרות Active Directory over LDAP.
- בעמודה LDAP Servers (שרתי LDAP), לוחצים על Set (הגדרה).
- בחלון Set LDAP Server (הגדרת שרת LDAP), לוחצים על Add LDAP Server (הוספת שרת LDAP).
- מציינים את הפרמטרים של שרת ה-LDAP ולוחצים על בדיקת סטטוס כדי לאמת את החיבור מ-NSX Manager לשרת ה-LDAP.
- לוחצים על הוספה כדי להוסיף את שרת ה-LDAP.
- לוחצים על החלה ואז על שמירה.
יציאות שנדרשות לשימוש ב-Active Directory מקומי כמקור זהות
כדי להגדיר את Active Directory המקומי כמקור זהויות בענן הפרטי vCenter, צריך להשתמש ביציאות שמפורטות בטבלה הבאה.
| יציאה | מקור | יעד | מטרה |
|---|---|---|---|
| 53 (UDP) | שרתי DNS בענן פרטי | שרתי DNS מקומיים | נדרש להעברת חיפוש DNS של שמות דומיין של Active Directory מקומי משרת vCenter של ענן פרטי לשרת DNS מקומי. |
| 389 (TCP/UDP) | רשת ניהול של ענן פרטי | בקרי דומיין של Active Directory בארגון | נדרש לתקשורת LDAP משרת vCenter בענן פרטי אל בקרי דומיין של Active Directory לצורך אימות משתמשים. |
| 636 (TCP) | רשת ניהול של ענן פרטי | בקרי דומיין של Active Directory בארגון | נדרש לתקשורת מאובטחת של LDAP (LDAPS) מענן פרטי לשרת vCenter לבקרי דומיין של Active Directory לצורך אימות משתמשים. |
| 3268 (TCP) | רשת ניהול של ענן פרטי | שרתי קטלוג גלובלי של Active Directory בארגון | נדרש לתקשורת LDAP בפריסות של בקרים מרובי דומיינים. |
| 3269 (TCP) | רשת ניהול של ענן פרטי | שרתי קטלוג גלובלי של Active Directory בארגון | נדרש לתקשורת LDAPS בפריסות של בקרים מרובי דומיינים. |
| 8000 (TCP) | רשת ניהול של ענן פרטי | רשת מקומית | נדרש ל-vMotion של מכונות וירטואליות מרשת הענן הפרטי לרשת המקומית. |
המאמרים הבאים
מידע נוסף על מקורות זהות ב-SSO זמין במאמרי המידע הבאים על vSphere ו-NSX Data Center: