So verbinden Sie vCenter mit einer Active Directory-Domain

Die Integration einer vCenter Server Appliance (VCSA) mit Microsoft Active Directory als Identitätsquelle vereinfacht die Zugriffsverwaltung und erhöht deren Sicherheit. Durch die Einbindung von vCenter in eine AD-Domain können VMware vSphere-Administratoren dieselbe Identitätsquelle nutzen, die auch für die Zugriffsgewährung auf Dateiserver und andere Ressourcen im Netzwerk verwendet wird, um Zugriff auf vSphere-Objekte zu gewähren. Lesen Sie weiter, um zu erfahren, wie Sie vCenter in eine Domain einbinden.

NAKIVO für VMware vSphere-Backups

NAKIVO für VMware vSphere-Backups

Umfassende Datensicherheit für VMware vSphere-VMs und Optionen für die sofortige Wiederherstellung. Sichere Backup-Ziele vor Ort, außerhalb des Standorts und in der Cloud. Anti-Ransomware-Funktionen.

Wie füge ich vCenter zu einer Active Directory-Domain hinzu

Active Directory ist ein gängiger Standard für die zentrale Authentifizierung von Benutzern in vielen Organisationen. Active Directory kann auch verwendet werden, um VMware ESXi und VMware vCenter-Benutzer zu authentifizieren. Dann können wir die benötigten vSphere-Berechtigungen für authentifizierte Active Directory-Domain-Benutzer zuweisen.

Anforderungen

Es gibt einige Anforderungen für die Konfiguration der vCenter AD-Integration:

  • Ein Active Directory-Domain-Controller muss konfiguriert werden. Der Domain-Controller muss beschreibbar sein (und nicht nur im Nur-Lese-Modus).
  • Das DNS-Suffix, das für einen vollständig qualifizierten Domain-Namen (FQDN) des vCenter Server verwendet wird, muss korrekt sein.
  • Die DNS-Einstellungen der VCSA zur Kommunikation mit dem Domain-Controller müssen korrekt sein.
  • Der vCenter Server Appliance (VCSA) muss den DNS-Namen des Active Directory-Domain-Controllers in eine IP-Adresse auflösen.

Hinweis: Es ist auch möglich, einen eigenständigen ESXi-Host der AD-Domain beizutreten.

So treten Sie dem vCenter der Domain bei

Wir müssen unser VCSA-Appliance als Objekt im Active Directory beitreten, um Active Directory (integrierte Windows-Authentifizierung) zu aktivieren. Diese Option ermöglicht es uns, die Windows-Anmeldeinformationen des angemeldeten Benutzers als Authentifizierung für den vCenter Web Client zu verwenden. Beachten Sie, dass wir in diesem Tutorial den vCenter Server Appliance 7.0 mit einem eingebetteten Plattform-Dienst-Controller verwenden.’

Führen Sie die folgenden Schritte aus, um die AD-Verbindung einzurichten:

    Melden Sie sich als

  1. SSO Administrator an vCenter an, indem Sie einen Webbrowser verwenden und zur VMware vSphere Client-Seite gehen. Der Standardadministratorname lautet administrator@vsphere.local (in einem vorherigen Beitrag auf behandelt), der während der VCSA-Installation als Admin-Benutzer festgelegt wurde. Denken Sie auch daran, dass dies kein Windows Active Directory-Domain-Benutzer ist. Sie können jedoch die Option vSphere-SSO-Domain Verwenden Sie die Windows-Sitzungsauthentifizierung verwenden, wenn Sie vCenter mit Active Directory integrieren.Log in to vCenter for configuring vCenter AD integration
  2. Sobald Sie sich als SSO-Administrator beim Web-Client angemeldet haben, klicken Sie oben links auf das Menüsymbol. Klicken Sie im sich öffnenden Menü auf

  3. Verwaltung .Opening administration configuration for vCenter AD integration
  4. Klicken Sie auf

  5. Konfiguration auf der Verwaltung Seite im Single Sign-On Bereich. Wählen Sie die Registerkarte Identitätsanbieter , klicken Sie auf Active Directory Domain , und klicken Sie auf AD BEITRETEN , um vCenter in die Domain einzubinden.How to join vCenter to domain in VMware vSphere Client
  6. Es erscheint ein Dialogfeld, in dem Sie Domain , Organisationseinheit , Benutzername und Passwort eingeben können.
    • Geben Sie den Active Directory-Domainnamen ein, zum Beispiel domain1.net . Beachten Sie, dass sich der Name Ihrer vorhandenen lokalen SSO-Domain ( vsphere.local in unserem Fall) und die Active Directory-Domain ( domain1.net in unserem Fall) unterscheiden müssen. Wenn Sie denselben AD-Domainnamen verwenden, erhalten Sie einen Fehler und können der Domain nicht beitreten und vCenter nicht in Active Directory integrieren.’
    • Die Festlegung einer Organisationseinheit kann für LDAP-Kenner nützlich sein. Wenn das

    • Organisationseinheit -Feld leer bleibt, wird ein Computerkonto in AD am Standardstandort erstellt, einem Computers Container. Sie können ein Computerobjekt auf Ihrem Active Directory-Domaincontroller jederzeit in die benötigte Organisationseinheit verschieben. Ein Beispiel, wie das Organisationseinheit-Feld ausgefüllt werden kann:
      OU=Einheit1,DC=domain1,DC=net
    • Geben Sie den Benutzernamen des Active Directory-Domainadministrators und das Passwort ein. Unser Domainadministrator ist

    • administrator@domain.net . Sie können jedoch einen dedizierten Benutzer (zum Beispiel vmwareadmin ) auf dem Domain-Controller erstellen und diesen Benutzer zur entsprechenden Domänen-Administratorgruppe hinzufügen. Nachdem das Dialogfeld ausgefüllt wurde, klicken Sie auf
      Beitreten und Sie werden aufgefordert, Ihr vCenter Appliance neu zu starten.

    Entering parameters to add vCenter to domain

    Hinweis: Wenn Sie eine Fehlermeldung wie sehen:

    IDM-Client Ausnahme: Fehler beim Versuch, AD beizutreten, Fehlercode , Benutzer [11], Domain [domain1/administrator], orgEinheit[][domain1.net]

    versuchen Sie, den folgenden Befehl in der VCSA-Konsolen-Shell (Befehlszeile) als Root mit Ihrem Domain-Name und Domain-Administratornamen auszuführen:

    /opt/likewise/bin/domainjoin-cli join domain1.net administrator
  7. Um den vCenter-Server über die Schnittstelle des VMware vSphere-Clients neu zu starten, gehen Sie zu

  8. Verwaltung > Systemkonfiguration , wählen Sie Ihren vCenter-Knoten aus und klicken Sie auf Knoten neu starten . Alternativ können Sie sich beim VMware-Host-Client des ESXi-Hosts anmelden, auf dem die vCenter-Server-Appliance-VM läuft, und die VCSA-VM neu starten.
    Eine weitere Lösung besteht darin, die Direct Console-Benutzeroberfläche (DCUI) auf der VCSA zu verwenden und dort die Option „Neu starten“ zu nutzen.VCSA reboot is required to join vCenter to domain
  9. Nach dem Neustart von vCenter können Sie zu Verwaltung > Single Sign On > Konfiguration > Identitätsanbieter > Active Directory-Domain (wie Sie es früher getan haben) gehen und sicherstellen, dass die Verbindung zum Domaincontroller erfolgreich ist und Ihr vCenter jetzt Mitglied der Domain ist.vCenter AD integration - vCenter has been added to a domain
  10. Sie können auch sicherstellen, dass Ihre vCenter-Maschine der Domain im Windows Server, der als Domaincontroller fungiert, beigetreten ist. Öffnen Sie zu diesem Zweck Active Directory-Benutzer und -Computer , wählen Sie Ihre Domain und klicken Sie auf Computer . Sie können sehen, dass unsere vcenter7 Maschine Mitglied unserer Active Directory-Domain im untenstehenden Screenshot ist.Verifying that vCenter was added to the Active Directory domain
Testen Sie NAKIVO Backup & Replication für VMware vSphere

Testen Sie NAKIVO Backup & Replication für VMware vSphere

Starten Sie Ihre 15-tägige kostenlose Testversion, um agentenlose, inkrementelle VM-Backups mit Optionen zur sofortigen vollständigen und granularen Wiederherstellung, Anti-Ransomware-Schutz und vielem mehr durchzuführen.

Hinzufügen der Identitätsquelle

Nachdem die vCenter Server Appliance (VCSA) der Domain beigetreten und neu gestartet wurde, sind wir nun bereit, unsere Active Directory-Identitätsquelle hinzuzufügen:

  1. Gehen Sie zurück zu Verwaltung und klicken Sie auf Konfiguration im Single Sign-On Menü. Klicken Sie auf Identitätsquellen im Identity Provider Tab, und dann auf den HINZUFÜGEN Button, um eine Identitätsquelle hinzuzufügen.Selecting the identity provider to integrate vCenter with Active Directory
  2. Wir wählen die Option Active Directory (Integrierte Windows-Authentifizierung) . Da wir unser vCenter in die Domain eingebunden haben, wird das Feld Domainname automatisch mit unserem Domainnamen ausgefüllt. Wir können das Maschinenkonto als Standardoption hier belassen. Schließlich konfigurieren Sie die Identitätsquelle und klicken auf Hinzufügen .Selecting the identity source type to integrate vCenter with Active Directory
  3. Unter der Identitätsquelle können wir nun unsere Domain sehen. Sie können auf Als Standard festlegen klicken, um diese Active Directory-Domain standardmäßig zu nutzen.Setting the Active Directory identity source as the default identity in vCenter

Dann können Sie Rollen in vCenter erstellen und Privilegien zu diesen Rollen zuweisen und eine Rolle einem Active Directory-Benutzer anhängen.

Fazit

Ein zentralisiertes System für die Benutzerauthentifizierung in Ihrer Umgebung und die Verwendung von Active Directory für die vSphere-Benutzerauthentifizierung sind in vielen Situationen von Vorteil. Stellen Sie sicher, dass Sie Sichern Sie Ihr Active Directory Domänencontroller und die vCenter Server-Appliance regelmäßig sichern, um Ausfallzeiten und Probleme zu vermeiden, die dadurch entstehen, dass Benutzer nicht authentifiziert und die Infrastruktur nicht verwaltet werden können. NAKIVO Backup & Replication ist eine umfassende Lösung für die Datensicherheit in VMware vSphere-Umgebungen. Nutzen Sie die Lösung, um Ihre VMs und Anwendungen wie Microsoft Active Directory zu sichern.

Probieren Sie NAKIVO Backup & Replication aus

Probieren Sie NAKIVO Backup & Replication aus

Nutzen Sie die kostenlose Testversion, um alle Funktionen der Datensicherheit der Lösung kennenzulernen. 15 Tage kostenlos. Keine Einschränkungen hinsichtlich Funktionen oder Kapazitäten. Keine Kreditkarte erforderlich.

Empfohlene Artikel