Cómo integrar vCenter en un dominio de Active Directory
La integración de un vCenter Server Appliance (VCSA) con Microsoft Active Directory como origen de identidades simplifica y mejora la seguridad de la gestión del acceso. Al incorporar vCenter a un dominio de AD, los administradores de VMware vSphere pueden utilizar el mismo origen de identidades que se emplea para conceder acceso a los servidores de archivos y otros recursos de la red para conceder acceso a los objetos de vSphere. Sigue leyendo para conocer los pasos que hay que seguir para incorporar vCenter a un dominio.
Cómo añadir vCenter a un dominio de Active Directory
Active Directory es un estándar habitual para la autenticación centralizada de usuarios en muchas organizaciones. Active Directory también se puede utilizar para autenticar a los usuarios de VMware ESXi y VMware vCenter. De este modo, podemos asignar los permisos de VMware vSphere necesarios a los usuarios autenticados del dominio de Active Directory.
Requisitos
Existen algunos requisitos para configurar la integración de vCenter con Active Directory:
- Debe configurarse un controlador de dominio de Active Directory. El controlador de dominio debe tener permisos de escritura (y no estar solo en modo de solo lectura).
- El sufijo del DNS utilizado para el nombre de dominio completo (FQDN) de vCenter Server debe ser correcto.
- Los ajustes DNS de VCSA para comunicarse con el controlador de dominio deben ser correctos.
- vCenter Server Appliance (VCSA) debe resolver el nombre DNS del controlador de dominio de Active Directory a una dirección IP.
Nota: También es posible incorporar un host ESXi independiente al dominio de AD.
Cómo incorporar vCenter al dominio
Debemos incorporar nuestro appliance VCSA a Active Directory como un objeto para habilitar Active Directory (autenticación integrada de Windows). Esta opción nos permite pasar las credenciales de Windows del usuario que ha iniciado sesión ’ como autenticación al cliente web de vCenter. Tenga en cuenta que, en este tutorial, estamos utilizando vCenter Server Appliance 7.0 con un controlador de servicios de plataforma integrado.
Siga los siguientes pasos para configurar la conexión con AD:
- Inicie sesión como administrador de SSO en vCenter utilizando un navegador web y accediendo a la página del cliente de VMware vSphere. El nombre de administrador predeterminado es administrator@vsphere.local (como se explica en una entrada anterior en Dominio de SSO de vSphere), que es el usuario de administrador configurado durante la instalación de VCSA. Además, ten en cuenta que no se trata de un usuario del dominio de Windows Active Directory. No obstante, puedes utilizar la opción «Usar autenticación de sesión de Windows» al integrar vCenter con Active Directory.

- Una vez que hayas iniciado sesión en el cliente web como administrador de SSO, haz clic en el icono de menú situado en la esquina superior izquierda. Haga clic en «Administración» en el menú que se abre.

- Haga clic en «Configuración» en la página «Administración» en la sección «Inicio de sesión único» . Selecciona la pestaña « » (Proveedor de identidad) , haz clic en « » (Dominio de Active Directory) y, a continuación, haz clic en « » (Unir a AD) para unir vCenter al dominio.

- Se abrirá un cuadro de diálogo en el que deberás introducir el « » (Dominio) , la « » (Unidad organizativa) , el « » (Nombre de usuario) y la « » (Contraseña) .
- Introduce el nombre del dominio de Active Directory; por ejemplo, « » domain1.net . Tenga en cuenta que el nombre de su dominio SSO local existente ( vsphere.local en nuestro caso) y el dominio de Active Directory ( domain1.net en nuestro caso) deben ser diferentes. Si utiliza el mismo nombre de dominio de AD, aparecerá un error y no ’ podrá unirse al dominio ni integrar vCenter con Active Directory.
- Configurar una unidad organizativa puede resultar útil para quienes estén familiarizados con LDAP. Si el campo «Unidad organizativa» se deja vacío, se creará una cuenta de equipo en AD en la ubicación predeterminada, que es un contenedor «Equipos» . Siempre puedes mover un objeto de equipo a la unidad organizativa necesaria en tu controlador de dominio de Active Directory. Un ejemplo de cómo rellenar el campo «Unidad organizativa»:
OU=Unit1,DC=domain1,DC=net - Introduce el nombre de usuario del administrador del dominio de Active Directory y la contraseña. Nuestro administrador de dominio es administrator@domain.net . No obstante, puede crear un usuario específico (por ejemplo, vmwareadmin ) en el controlador de dominio y añadir este usuario al grupo de administradores de dominio correspondiente.
Después de completar el cuadro de diálogo, haga clic en «Unir» y se le pedirá que reinicie su appliance vCenter.

Nota: Si ve un error como:
Excepción del cliente IDM: Error al intentar unirse a AD, código de error [11], nombre de usuario [domain1/administrator], dominio [domain1.net], orgUnit[]
intente ejecutar el siguiente comando en el shell de la consola de VCSA (línea de comandos) como usuario root con su nombre de dominio y el nombre del administrador del dominio:
/opt/likewise/bin/domainjoin-cli join domain1.net administrator - Para reiniciar el servidor vCenter desde la interfaz de VMware vSphere Client, vaya a Administración > Configuración del sistema , seleccione su nodo de vCenter y haga clic en Reiniciar nodo .
Como alternativa, puede iniciar sesión en VMware Host Client del host ESXi en el que se ejecuta la máquina virtual de vCenter Server Appliance y reiniciar la máquina virtual VCSA. Otra solución consiste en utilizar la interfaz de usuario de la consola directa (DCUI) en el VCSA y seleccionar allí la opción «Reiniciar».
- Después de que vCenter se reinicie, puedes acceder a Administración > Inicio de sesión único > Configuración > Proveedor de identidad > Dominio de Active Directory (tal y como hiciste anteriormente) y comprobar que la conexión con el controlador de dominio se ha realizado correctamente y que tu vCenter ya forma parte del dominio.

- También puede comprobar que su máquina vCenter se ha unido al dominio en Windows Server, que actúa como controlador de dominio. Para ello, abra «Usuarios y equipos de Active Directory» , seleccione su dominio y haga clic en «Equipos» . En la captura de pantalla siguiente puede ver que nuestra máquina vcenter7 es miembro de nuestro dominio de Active Directory.

Añadir la fuente de identidad
Después de que el vCenter Server Appliance (VCSA) se haya incorporado al dominio y se haya reiniciado, ya estamos listos para añadir nuestra fuente de identidad de Active Directory:
- Vuelve a Administración y haz clic en Configuración en el menú Inicio de sesión único . Haz clic en Fuentes de identidad en la pestaña Proveedor de identidad y, a continuación, haz clic en el botón AÑADIR para añadir una fuente de identidad.

- Seleccionamos la opción Active Directory (autenticación integrada de Windows) . Ahora que hemos unido nuestro vCenter al dominio, el campo Nombre de dominio se rellena automáticamente con nuestro nombre de dominio. Podemos dejar la opción Usar cuenta de máquina como opción predeterminada aquí. Por último, complete la configuración de la fuente de identidad y haga clic en « » «Añadir» .

- Ahora, en la sección de la fuente de identidad, podemos ver nuestro dominio. Puede hacer clic en « » «Establecer como predeterminado» para utilizar este dominio de Active Directory de forma predeterminada.

A continuación, puede « Crear roles en vCenter » y asignar privilegios a esos roles para, posteriormente, asociar un rol a un usuario de Active Directory.
Conclusión
Disponer de un sistema centralizado para la autenticación de usuarios en su entorno y utilizar Active Directory para la autenticación de usuarios de vSphere resulta útil en muchas situaciones. Asegúrese de Haz un backup de tu Active Directory el controlador de dominio y el dispositivo vCenter Server con regularidad para evitar tiempos de inactividad y problemas derivados de la imposibilidad de autenticar a los usuarios y gestionar la infraestructura. NAKIVO Backup & Replication es una solución completa de protección de datos para entornos VMware vSphere. Utilice esta solución para hacer backup de sus máquinas virtuales y aplicaciones como Microsoft Active Directory.