הגדרת אימות באמצעות Active Directory

אתם יכולים להגדיר את vCenter ואת NSX ב-Google Cloud VMware Engine כך שישתמשו ב-Active Directory המקומי כמקור זהויות LDAP או LDAPS לאימות משתמשים. אחרי שההגדרה תושלם, תוכלו לספק גישה ל-vCenter ול-NSX Manager ולהקצות את התפקידים הנדרשים לניהול הענן הפרטי.

לפני שמתחילים

בשלבים שמתוארים במסמך הזה, אנחנו יוצאים מנקודת הנחה שקודם ביצעתם את הפעולות הבאות:

בטבלה הבאה מפורט המידע שצריך להגדיר את הדומיין של Active Directory המקומי כמקור זהויות ל-SSO ב-vCenter וב-NSX. לפני שמגדירים מקורות זהויות ל-SSO, צריך לאסוף את הפרטים הבאים:

מידע תיאור
שם דומיין בסיסי למשתמשים השם הבסיסי המובחן של המשתמשים.
שם דומיין שם הדומיין המוגדר במלואו (FQDN), למשל example.com. אין לציין כתובת IP בשדה הזה.
כינוי דומיין שם NetBIOS של הדומיין. אם משתמשים באימות SSPI, צריך להוסיף את שם NetBIOS של דומיין Active Directory ככינוי של מקור הזהות.
שם דומיין בסיסי לקבוצות השם הבסיסי המובחן של קבוצות.
כתובת ה-URL של השרת הראשי

שרת ה-LDAP של בקר הדומיין הראשי של הדומיין.

בפורמט ldap://hostname:port או ldaps://hostname:port. היציאה היא בדרך כלל 389 לחיבורי LDAP ו-636 לחיבורי LDAPS. בפריסות של בקרי Active Directory מרובי דומיינים, היציאה היא בדרך כלל 3268 ל-LDAP ו-3269 ל-LDAPS.

כשמשתמשים ב-ldaps:// בכתובת ה-URL הראשית או המשנית של LDAP, נדרש אישור שיוצר אמון בנקודת הקצה של LDAPS בשרת Active Directory.

כתובת ה-URL של השרת המשני הכתובת של שרת LDAP משני של בקר דומיין שמשמש למעבר לגיבוי.
יש לבחור אישור כדי להשתמש ב-LDAPS עם שרת LDAP של Active Directory או עם מקור זהויות של שרת OpenLDAP, לוחצים על הלחצן בחירת אישור שמופיע אחרי שמקלידים ldaps:// בשדה כתובת ה-URL. לא נדרשת כתובת URL של שרת משני.
שם משתמש המזהה של משתמש בדומיין שיש לו גישה לקריאה בלבד ל-DN הבסיס של משתמשים וקבוצות.
סיסמה הסיסמה של המשתמש שצוין בשם המשתמש.

הוספת מקור זהות ב-vCenter

  1. נכנסים ל-vCenter של הענן הפרטי באמצעות חשבון משתמש של פתרון.
  2. בוחרים באפשרות דף הבית > ניהול.
  3. בוחרים באפשרות כניסה יחידה > הגדרה.
  4. פותחים את הכרטיסייה מקורות זהות ולוחצים על +הוספה כדי להוסיף מקור זהות חדש.
  5. בוחרים באפשרות Active Directory as an LDAP Server (‏Active Directory כשרת LDAP) ולוחצים על Next (הבא).
  6. מציינים את הפרמטרים של מקור הזהויות בסביבה שלכם ולוחצים על הבא.
  7. בודקים את ההגדרות ולוחצים על סיום.

הוספה של מקור זהות ב-NSX

  1. נכנסים ל-NSX Manager בענן הפרטי.
  2. עוברים אל מערכת > הגדרות > משתמשים ותפקידים > LDAP.
  3. לוחצים על הוספה של מקור זהות.
  4. בשדה Name, מזינים שם מוצג למקור הזהויות.
  5. מציינים את שם הדומיין ואת השם הייחודי הבסיסי של מקור הזהויות.
  6. בעמודה סוג, בוחרים באפשרות Active Directory over LDAP.
  7. בעמודה LDAP Servers (שרתי LDAP), לוחצים על Set (הגדרה).
  8. בחלון Set LDAP Server (הגדרת שרת LDAP), לוחצים על Add LDAP Server (הוספת שרת LDAP).
  9. מציינים את הפרמטרים של שרת ה-LDAP ולוחצים על בדיקת סטטוס כדי לאמת את החיבור מ-NSX Manager לשרת ה-LDAP.
  10. לוחצים על הוספה כדי להוסיף את שרת ה-LDAP.
  11. לוחצים על החלה ואז על שמירה.

יציאות שנדרשות לשימוש ב-Active Directory מקומי כמקור זהות

כדי להגדיר את Active Directory המקומי כמקור זהויות בענן הפרטי vCenter, צריך להשתמש ביציאות שמפורטות בטבלה הבאה.

יציאה מקור יעד מטרה
‫53 (UDP) שרתי DNS בענן פרטי שרתי DNS מקומיים נדרש להעברת חיפוש DNS של שמות דומיין של Active Directory מקומי משרת vCenter של ענן פרטי לשרת DNS מקומי.
‫389 (TCP/UDP) רשת ניהול של ענן פרטי בקרי דומיין של Active Directory בארגון נדרש לתקשורת LDAP משרת vCenter בענן פרטי אל בקרי דומיין של Active Directory לצורך אימות משתמשים.
‫636 (TCP) רשת ניהול של ענן פרטי בקרי דומיין של Active Directory בארגון נדרש לתקשורת מאובטחת של LDAP‏ (LDAPS) מענן פרטי לשרת vCenter לבקרי דומיין של Active Directory לצורך אימות משתמשים.
‫3268 (TCP) רשת ניהול של ענן פרטי שרתי קטלוג גלובלי של Active Directory בארגון נדרש לתקשורת LDAP בפריסות של בקרים מרובי דומיינים.
‫3269 (TCP) רשת ניהול של ענן פרטי שרתי קטלוג גלובלי של Active Directory בארגון נדרש לתקשורת LDAPS בפריסות של בקרים מרובי דומיינים.
‫8000 (TCP) רשת ניהול של ענן פרטי רשת מקומית נדרש ל-vMotion של מכונות וירטואליות מרשת הענן הפרטי לרשת המקומית.

המאמרים הבאים

מידע נוסף על מקורות זהות ב-SSO זמין במאמרי המידע הבאים על vSphere ו-NSX Data Center: