Cómo integrar vCenter en un dominio de Active Directory

La integración de un vCenter Server Appliance (VCSA) con Microsoft Active Directory como origen de identidades simplifica y mejora la seguridad de la gestión del acceso. Al incorporar vCenter a un dominio de AD, los administradores de VMware vSphere pueden utilizar el mismo origen de identidades que se emplea para conceder acceso a los servidores de archivos y otros recursos de la red para conceder acceso a los objetos de vSphere. Sigue leyendo para conocer los pasos que hay que seguir para incorporar vCenter a un dominio.

NAKIVO para backup de VMware vSphere

NAKIVO para backup de VMware vSphere

Protección completa de los datos para máquinas virtuales de VMware vSphere y opciones de recuperación instantánea. Destinos de copia de seguridad seguros, tanto locales como externos y en la nube. Funciones antirransomware.

Cómo añadir vCenter a un dominio de Active Directory

Active Directory es un estándar habitual para la autenticación centralizada de usuarios en muchas organizaciones. Active Directory también se puede utilizar para autenticar a los usuarios de VMware ESXi y VMware vCenter. De este modo, podemos asignar los permisos de VMware vSphere necesarios a los usuarios autenticados del dominio de Active Directory.

Requisitos

Existen algunos requisitos para configurar la integración de vCenter con Active Directory:

  • Debe configurarse un controlador de dominio de Active Directory. El controlador de dominio debe tener permisos de escritura (y no estar solo en modo de solo lectura).
  • El sufijo del DNS utilizado para el nombre de dominio completo (FQDN) de vCenter Server debe ser correcto.
  • Los ajustes DNS de VCSA para comunicarse con el controlador de dominio deben ser correctos.
  • vCenter Server Appliance (VCSA) debe resolver el nombre DNS del controlador de dominio de Active Directory a una dirección IP.

Nota: También es posible incorporar un host ESXi independiente al dominio de AD.

Cómo incorporar vCenter al dominio

Debemos incorporar nuestro appliance VCSA a Active Directory como un objeto para habilitar Active Directory (autenticación integrada de Windows). Esta opción nos permite pasar las credenciales de Windows del usuario que ha iniciado sesión ’ como autenticación al cliente web de vCenter. Tenga en cuenta que, en este tutorial, estamos utilizando vCenter Server Appliance 7.0 con un controlador de servicios de plataforma integrado.

Siga los siguientes pasos para configurar la conexión con AD:

  1. Inicie sesión como administrador de SSO en vCenter utilizando un navegador web y accediendo a la página del cliente de VMware vSphere. El nombre de administrador predeterminado es administrator@vsphere.local (como se explica en una entrada anterior en Dominio de SSO de vSphere), que es el usuario de administrador configurado durante la instalación de VCSA. Además, ten en cuenta que no se trata de un usuario del dominio de Windows Active Directory. No obstante, puedes utilizar la opción «Usar autenticación de sesión de Windows» al integrar vCenter con Active Directory.Log in to vCenter for configuring vCenter AD integration
  2. Una vez que hayas iniciado sesión en el cliente web como administrador de SSO, haz clic en el icono de menú situado en la esquina superior izquierda. Haga clic en «Administración» en el menú que se abre.Opening administration configuration for vCenter AD integration
  3. Haga clic en «Configuración» en la página «Administración» en la sección «Inicio de sesión único» . Selecciona la pestaña « » (Proveedor de identidad) , haz clic en « » (Dominio de Active Directory) y, a continuación, haz clic en « » (Unir a AD) para unir vCenter al dominio.How to join vCenter to domain in VMware vSphere Client
  4. Se abrirá un cuadro de diálogo en el que deberás introducir el « » (Dominio) , la « » (Unidad organizativa) , el « » (Nombre de usuario) y la « » (Contraseña) .
    • Introduce el nombre del dominio de Active Directory; por ejemplo, « » domain1.net . Tenga en cuenta que el nombre de su dominio SSO local existente ( vsphere.local en nuestro caso) y el dominio de Active Directory ( domain1.net en nuestro caso) deben ser diferentes. Si utiliza el mismo nombre de dominio de AD, aparecerá un error y no ’ podrá unirse al dominio ni integrar vCenter con Active Directory.
    • Configurar una unidad organizativa puede resultar útil para quienes estén familiarizados con LDAP. Si el campo «Unidad organizativa» se deja vacío, se creará una cuenta de equipo en AD en la ubicación predeterminada, que es un contenedor «Equipos» . Siempre puedes mover un objeto de equipo a la unidad organizativa necesaria en tu controlador de dominio de Active Directory. Un ejemplo de cómo rellenar el campo «Unidad organizativa»:
      OU=Unit1,DC=domain1,DC=net
    • Introduce el nombre de usuario del administrador del dominio de Active Directory y la contraseña. Nuestro administrador de dominio es administrator@domain.net . No obstante, puede crear un usuario específico (por ejemplo, vmwareadmin ) en el controlador de dominio y añadir este usuario al grupo de administradores de dominio correspondiente.
      Después de completar el cuadro de diálogo, haga clic en «Unir» y se le pedirá que reinicie su appliance vCenter.

    Entering parameters to add vCenter to domain

    Nota: Si ve un error como:

    Excepción del cliente IDM: Error al intentar unirse a AD, código de error [11], nombre de usuario [domain1/administrator], dominio [domain1.net], orgUnit[]

    intente ejecutar el siguiente comando en el shell de la consola de VCSA (línea de comandos) como usuario root con su nombre de dominio y el nombre del administrador del dominio:

    /opt/likewise/bin/domainjoin-cli join domain1.net administrator
  5. Para reiniciar el servidor vCenter desde la interfaz de VMware vSphere Client, vaya a Administración > Configuración del sistema , seleccione su nodo de vCenter y haga clic en Reiniciar nodo .
    Como alternativa, puede iniciar sesión en VMware Host Client del host ESXi en el que se ejecuta la máquina virtual de vCenter Server Appliance y reiniciar la máquina virtual VCSA. Otra solución consiste en utilizar la interfaz de usuario de la consola directa (DCUI) en el VCSA y seleccionar allí la opción «Reiniciar».VCSA reboot is required to join vCenter to domain
  6. Después de que vCenter se reinicie, puedes acceder a Administración > Inicio de sesión único > Configuración > Proveedor de identidad > Dominio de Active Directory (tal y como hiciste anteriormente) y comprobar que la conexión con el controlador de dominio se ha realizado correctamente y que tu vCenter ya forma parte del dominio.vCenter AD integration - vCenter has been added to a domain
  7. También puede comprobar que su máquina vCenter se ha unido al dominio en Windows Server, que actúa como controlador de dominio. Para ello, abra «Usuarios y equipos de Active Directory» , seleccione su dominio y haga clic en «Equipos» . En la captura de pantalla siguiente puede ver que nuestra máquina vcenter7 es miembro de nuestro dominio de Active Directory.Verifying that vCenter was added to the Active Directory domain
Prueba NAKIVO Backup & Replication para VMware vSphere

Prueba NAKIVO Backup & Replication para VMware vSphere

Empieza tu prueba gratuita de 15 días para realizar backups incrementales de máquinas virtuales sin agente, con opciones de recuperación completa y granular instantánea, protección antirransomware y mucho más.

Añadir la fuente de identidad

Después de que el vCenter Server Appliance (VCSA) se haya incorporado al dominio y se haya reiniciado, ya estamos listos para añadir nuestra fuente de identidad de Active Directory:

  1. Vuelve a Administración y haz clic en Configuración en el menú Inicio de sesión único . Haz clic en Fuentes de identidad en la pestaña Proveedor de identidad y, a continuación, haz clic en el botón AÑADIR para añadir una fuente de identidad.Selecting the identity provider to integrate vCenter with Active Directory
  2. Seleccionamos la opción Active Directory (autenticación integrada de Windows) . Ahora que hemos unido nuestro vCenter al dominio, el campo Nombre de dominio se rellena automáticamente con nuestro nombre de dominio. Podemos dejar la opción Usar cuenta de máquina como opción predeterminada aquí. Por último, complete la configuración de la fuente de identidad y haga clic en « » «Añadir» .Selecting the identity source type to integrate vCenter with Active Directory
  3. Ahora, en la sección de la fuente de identidad, podemos ver nuestro dominio. Puede hacer clic en « » «Establecer como predeterminado» para utilizar este dominio de Active Directory de forma predeterminada.Setting the Active Directory identity source as the default identity in vCenter

A continuación, puede « Crear roles en vCenter » y asignar privilegios a esos roles para, posteriormente, asociar un rol a un usuario de Active Directory.

Conclusión

Disponer de un sistema centralizado para la autenticación de usuarios en su entorno y utilizar Active Directory para la autenticación de usuarios de vSphere resulta útil en muchas situaciones. Asegúrese de Haz un backup de tu Active Directory el controlador de dominio y el dispositivo vCenter Server con regularidad para evitar tiempos de inactividad y problemas derivados de la imposibilidad de autenticar a los usuarios y gestionar la infraestructura. NAKIVO Backup & Replication es una solución completa de protección de datos para entornos VMware vSphere. Utilice esta solución para hacer backup de sus máquinas virtuales y aplicaciones como Microsoft Active Directory.

Prueba NAKIVO Backup & Replication

Prueba NAKIVO Backup & Replication

Solicita una versión de prueba gratuita para descubrir todas las funciones de protección de datos de la solución. 15 días gratis. Sin limitaciones de funciones ni de capacidad. No es necesario facilitar ningún dato de tarjeta de crédito.

Artículos recomendados