So verbinden Sie vCenter mit einer Active Directory-Domain
Die Integration einer vCenter Server Appliance (VCSA) mit Microsoft Active Directory als Identitätsquelle vereinfacht die Zugriffsverwaltung und erhöht deren Sicherheit. Durch die Einbindung von vCenter in eine AD-Domain können VMware vSphere-Administratoren dieselbe Identitätsquelle nutzen, die auch für die Zugriffsgewährung auf Dateiserver und andere Ressourcen im Netzwerk verwendet wird, um Zugriff auf vSphere-Objekte zu gewähren. Lesen Sie weiter, um zu erfahren, wie Sie vCenter in eine Domain einbinden.
Wie füge ich vCenter zu einer Active Directory-Domain hinzu
Active Directory ist ein gängiger Standard für die zentrale Authentifizierung von Benutzern in vielen Organisationen. Active Directory kann auch verwendet werden, um VMware ESXi und VMware vCenter-Benutzer zu authentifizieren. Dann können wir die benötigten vSphere-Berechtigungen für authentifizierte Active Directory-Domain-Benutzer zuweisen.
Anforderungen
Es gibt einige Anforderungen für die Konfiguration der vCenter AD-Integration:
- Ein Active Directory-Domain-Controller muss konfiguriert werden. Der Domain-Controller muss beschreibbar sein (und nicht nur im Nur-Lese-Modus).
- Das DNS-Suffix, das für einen vollständig qualifizierten Domain-Namen (FQDN) des vCenter Server verwendet wird, muss korrekt sein.
- Die DNS-Einstellungen der VCSA zur Kommunikation mit dem Domain-Controller müssen korrekt sein.
- Der vCenter Server Appliance (VCSA) muss den DNS-Namen des Active Directory-Domain-Controllers in eine IP-Adresse auflösen.
Hinweis: Es ist auch möglich, einen eigenständigen ESXi-Host der AD-Domain beizutreten.
So treten Sie dem vCenter der Domain bei
Wir müssen unser VCSA-Appliance als Objekt im Active Directory beitreten, um Active Directory (integrierte Windows-Authentifizierung) zu aktivieren. Diese Option ermöglicht es uns, die Windows-Anmeldeinformationen des angemeldeten Benutzers als Authentifizierung für den vCenter Web Client zu verwenden. Beachten Sie, dass wir in diesem Tutorial den vCenter Server Appliance 7.0 mit einem eingebetteten Plattform-Dienst-Controller verwenden.’
Führen Sie die folgenden Schritte aus, um die AD-Verbindung einzurichten:
- Melden Sie sich als
- SSO Administrator an vCenter an, indem Sie einen Webbrowser verwenden und zur VMware vSphere Client-Seite gehen. Der Standardadministratorname lautet administrator@vsphere.local (in einem vorherigen Beitrag auf behandelt), der während der VCSA-Installation als Admin-Benutzer festgelegt wurde. Denken Sie auch daran, dass dies kein Windows Active Directory-Domain-Benutzer ist. Sie können jedoch die Option vSphere-SSO-Domain Verwenden Sie die Windows-Sitzungsauthentifizierung verwenden, wenn Sie vCenter mit Active Directory integrieren.

- Verwaltung .

- Konfiguration auf der Verwaltung Seite im Single Sign-On Bereich. Wählen Sie die Registerkarte Identitätsanbieter , klicken Sie auf Active Directory Domain , und klicken Sie auf AD BEITRETEN , um vCenter in die Domain einzubinden.

- Es erscheint ein Dialogfeld, in dem Sie Domain , Organisationseinheit , Benutzername und Passwort eingeben können.
- Geben Sie den Active Directory-Domainnamen ein, zum Beispiel domain1.net . Beachten Sie, dass sich der Name Ihrer vorhandenen lokalen SSO-Domain ( vsphere.local in unserem Fall) und die Active Directory-Domain ( domain1.net in unserem Fall) unterscheiden müssen. Wenn Sie denselben AD-Domainnamen verwenden, erhalten Sie einen Fehler und können der Domain nicht beitreten und vCenter nicht in Active Directory integrieren.’
- Organisationseinheit -Feld leer bleibt, wird ein Computerkonto in AD am Standardstandort erstellt, einem Computers Container. Sie können ein Computerobjekt auf Ihrem Active Directory-Domaincontroller jederzeit in die benötigte Organisationseinheit verschieben. Ein Beispiel, wie das Organisationseinheit-Feld ausgefüllt werden kann:
OU=Einheit1,DC=domain1,DC=net - administrator@domain.net . Sie können jedoch einen dedizierten Benutzer (zum Beispiel vmwareadmin ) auf dem Domain-Controller erstellen und diesen Benutzer zur entsprechenden Domänen-Administratorgruppe hinzufügen. Nachdem das Dialogfeld ausgefüllt wurde, klicken Sie auf
Beitreten und Sie werden aufgefordert, Ihr vCenter Appliance neu zu starten.
Die Festlegung einer Organisationseinheit kann für LDAP-Kenner nützlich sein. Wenn das
Geben Sie den Benutzernamen des Active Directory-Domainadministrators und das Passwort ein. Unser Domainadministrator ist

Hinweis: Wenn Sie eine Fehlermeldung wie sehen:
IDM-Client Ausnahme: Fehler beim Versuch, AD beizutreten, Fehlercode , Benutzer [11], Domain [domain1/administrator], orgEinheit[][domain1.net]
versuchen Sie, den folgenden Befehl in der VCSA-Konsolen-Shell (Befehlszeile) als Root mit Ihrem Domain-Name und Domain-Administratornamen auszuführen:
/opt/likewise/bin/domainjoin-cli join domain1.net administrator - Verwaltung > Systemkonfiguration , wählen Sie Ihren vCenter-Knoten aus und klicken Sie auf Knoten neu starten . Alternativ können Sie sich beim VMware-Host-Client des ESXi-Hosts anmelden, auf dem die vCenter-Server-Appliance-VM läuft, und die VCSA-VM neu starten.
Eine weitere Lösung besteht darin, die Direct Console-Benutzeroberfläche (DCUI) auf der VCSA zu verwenden und dort die Option „Neu starten“ zu nutzen.
- Nach dem Neustart von vCenter können Sie zu Verwaltung > Single Sign On > Konfiguration > Identitätsanbieter > Active Directory-Domain (wie Sie es früher getan haben) gehen und sicherstellen, dass die Verbindung zum Domaincontroller erfolgreich ist und Ihr vCenter jetzt Mitglied der Domain ist.

- Sie können auch sicherstellen, dass Ihre vCenter-Maschine der Domain im Windows Server, der als Domaincontroller fungiert, beigetreten ist. Öffnen Sie zu diesem Zweck Active Directory-Benutzer und -Computer , wählen Sie Ihre Domain und klicken Sie auf Computer . Sie können sehen, dass unsere vcenter7 Maschine Mitglied unserer Active Directory-Domain im untenstehenden Screenshot ist.

Sobald Sie sich als SSO-Administrator beim Web-Client angemeldet haben, klicken Sie oben links auf das Menüsymbol. Klicken Sie im sich öffnenden Menü auf
Klicken Sie auf
Um den vCenter-Server über die Schnittstelle des VMware vSphere-Clients neu zu starten, gehen Sie zu
Hinzufügen der Identitätsquelle
Nachdem die vCenter Server Appliance (VCSA) der Domain beigetreten und neu gestartet wurde, sind wir nun bereit, unsere Active Directory-Identitätsquelle hinzuzufügen:
- Gehen Sie zurück zu Verwaltung und klicken Sie auf Konfiguration im Single Sign-On Menü. Klicken Sie auf Identitätsquellen im Identity Provider Tab, und dann auf den HINZUFÜGEN Button, um eine Identitätsquelle hinzuzufügen.

- Wir wählen die Option Active Directory (Integrierte Windows-Authentifizierung) . Da wir unser vCenter in die Domain eingebunden haben, wird das Feld Domainname automatisch mit unserem Domainnamen ausgefüllt. Wir können das Maschinenkonto als Standardoption hier belassen. Schließlich konfigurieren Sie die Identitätsquelle und klicken auf Hinzufügen .

- Unter der Identitätsquelle können wir nun unsere Domain sehen. Sie können auf Als Standard festlegen klicken, um diese Active Directory-Domain standardmäßig zu nutzen.

Dann können Sie Rollen in vCenter erstellen und Privilegien zu diesen Rollen zuweisen und eine Rolle einem Active Directory-Benutzer anhängen.
Fazit
Ein zentralisiertes System für die Benutzerauthentifizierung in Ihrer Umgebung und die Verwendung von Active Directory für die vSphere-Benutzerauthentifizierung sind in vielen Situationen von Vorteil. Stellen Sie sicher, dass Sie Sichern Sie Ihr Active Directory Domänencontroller und die vCenter Server-Appliance regelmäßig sichern, um Ausfallzeiten und Probleme zu vermeiden, die dadurch entstehen, dass Benutzer nicht authentifiziert und die Infrastruktur nicht verwaltet werden können. NAKIVO Backup & Replication ist eine umfassende Lösung für die Datensicherheit in VMware vSphere-Umgebungen. Nutzen Sie die Lösung, um Ihre VMs und Anwendungen wie Microsoft Active Directory zu sichern.