Comment joindre vCenter à un domaine Active Directory

L’intégration d’un vCenter Server Appliance (VCSA) à Microsoft Active Directory en tant que source d’identité simplifie et renforce la sécurité de la gestion des accès. En intégrant vCenter à un domaine AD, les administrateurs VMware vSphere peuvent utiliser la même source d’identité que celle utilisée pour accorder l’accès aux serveurs de fichiers et aux autres ressources du réseau afin d’accorder l’accès aux objets vSphere. Poursuivez votre lecture pour découvrir les étapes à suivre pour intégrer vCenter à un domaine.

NAKIVO pour la sauvegarde de VMware vSphere

NAKIVO pour la sauvegarde de VMware vSphere

Protection complète des données pour les VMs VMware vSphere et options de récupération instantanée. Cibles de sauvegarde sécurisées sur site, hors site et dans le cloud. Fonctionnalités anti-ransomware.

Comment ajouter vCenter à un domaine Active Directory

Active Directory est une norme couramment utilisée pour l’authentification centralisée des utilisateurs dans de nombreuses organisations. Active Directory peut également être utilisé pour authentifier les utilisateurs de VMware ESXi et de VMware vCenter. Il est alors possible d’attribuer les autorisations VMware vSphere nécessaires aux utilisateurs authentifiés du domaine Active Directory.

Conditions à remplir

La configuration de l’intégration de vCenter à Active Directory nécessite de remplir certaines conditions :

  • Un contrôleur de domaine Active Directory doit être configuré. Le contrôleur de domaine doit être accessible en écriture (et non pas uniquement en mode lecture seule).
  • Le suffixe DNS utilisé pour le nom de domaine complet (FQDN) de vCenter Server doit être correct.
  • Les paramètres DNS de VCSA permettant de communiquer avec le contrôleur de domaine doivent être corrects.
  • vCenter Server Appliance (VCSA) doit pouvoir résoudre le nom DNS du contrôleur de domaine Active Directory en une adresse IP.

Remarque : Il est également possible d’intégrer un hôte ESXi autonome au domaine AD.

Comment intégrer vCenter au domaine

Nous devons intégrer notre appliance VCSA à Active Directory en tant qu’objet afin d’activer Active Directory (authentification Windows intégrée). Cette option nous permet de transmettre les identifiants de connexion Windows de l’utilisateur connecté ’ au client Web vCenter à des fins d’authentification. Notez que dans ce tutoriel, nous utilisons vCenter Server Appliance 7.0 avec un contrôleur de services de plate-forme intégré.

Suivez les étapes suivantes pour configurer la connexion AD :

  1. Connectez-vous en tant qu’administrateur SSO à vCenter par navigateur Web en accédant à la page VMware vSphere Client. Le nom d’administrateur par défaut est administrator@vsphere.local (abordé dans un article précédent sur Domaine SSO vSphere), qui correspond à l’utilisateur ADMIN configuré lors de l’installation de VCSA. Notez également qu’il ne s’agit pas d’un utilisateur du domaine Windows Active Directory. Vous pouvez toutefois utiliser l’option Utiliser l’authentification de session Windows lorsque vous intégrez vCenter à Active Directory.Log in to vCenter for configuring vCenter AD integration
  2. Une fois connecté au client Web en tant qu’administrateur SSO, cliquez sur l’icône de menu dans le coin supérieur gauche. Cliquez sur Administration dans le menu qui s’ouvre.Opening administration configuration for vCenter AD integration
  3. Cliquez sur Configuration sur la page Administration dans la section Single Sign On . Sélectionnez l’onglet Identity Provider , cliquez sur Active Directory Domain , puis cliquez sur JOIN AD pour joindre vCenter au domaine.How to join vCenter to domain in VMware vSphere Client
  4. Une boîte de dialogue s’affiche alors pour vous permettre de saisir le Domain , l’ Organizational unit , le Username et le Password .
    • Saisissez le nom de domaine Active Directory, par exemple domain1.net . Notez que le nom de votre domaine SSO local existant ( vsphere.local dans notre cas) et celui du domaine Active Directory ( domain1.net dans notre cas) doivent être différents. Si vous utilisez le même nom de domaine AD, vous obtiendrez une erreur et ne pourrez ’ pas rejoindre le domaine ni intégrer vCenter à Active Directory.
    • La définition d’une unité d’organisation peut être utile pour les personnes familiarisées avec LDAP. Si le champ Organization unit est laissé vide, un compte d’ordinateur est créé dans AD à l’emplacement par défaut, à savoir un conteneur Computers . Vous pouvez toujours déplacer un objet ordinateur vers l’unité d’organisation souhaitée sur votre contrôleur de domaine Active Directory. Voici un exemple de remplissage du champ Organization Unit :
      OU=Unit1,DC=domain1,DC=net
    • Saisissez le nom d’utilisateur de l’administrateur du domaine Active Directory ainsi que le mot de passe. Notre administrateur de domaine est administrator@domain.net . Vous pouvez toutefois créer un utilisateur dédié (par exemple, vmwareadmin ) sur le contrôleur de domaine et l’ajouter au groupe des administrateurs de domaine approprié.
      Une fois la boîte de dialogue complétée, cliquez sur Join ; vous serez alors invité à redémarrer votre appliance vCenter.

    Entering parameters to add vCenter to domain

    Remarque : Si vous rencontrez une erreur de ce type :

    Idm client exception: Error trying to join AD, error code [11], user [domain1/administrator], domain [domain1.net], orgUnit[]

    essayez d’exécuter la commande suivante dans le shell de la console VCSA (ligne de commande) en tant que root, avec votre nom de domaine et le nom de l’administrateur du domaine :

    /opt/likewise/bin/domainjoin-cli join domain1.net administrator
  5. Pour redémarrer le serveur vCenter depuis l’interface du VMware vSphere Client, accédez à Administration > System Configuration , sélectionnez votre nœud vCenter, puis cliquez sur Reboot node .
    Vous pouvez également vous connecter au VMware Host Client de l’hôte ESXi sur lequel s’exécute la VM de l’appliance vCenter Server, puis redémarrer la VM VCSA. Une autre solution consiste à utiliser l’interface utilisateur de console directe (DCUI) sur le VCSA et à utiliser l’option Redémarrage là-bas.VCSA reboot is required to join vCenter to domain
  6. Après le redémarrage du vCenter, vous pouvez aller dans Administration > Single Sign On > Configuration > Fournisseur d’Identité > Domaine Active Directory (comme vous l’aviez fait précédemment) et assurer que la connexion au contrôleur de domaine est réussie et que votre vCenter est maintenant un membre du domaine.vCenter AD integration - vCenter has been added to a domain
  7. Vous pouvez également vérifier que votre machine vCenter a rejoint le domaine dans Windows Serveur agissant comme un contrôleur de domaine. À cette fin, ouvrez Utilisateurs et ordinateurs Active Directory , sélectionnez votre domaine, et cliquez sur Ordinateurs . Comme montré dans la capture d’écran ci-dessous, vous pouvez voir que notre machine vcenter7 est membre de notre domaine Active Directory.Verifying that vCenter was added to the Active Directory domain
Essayez NAKIVO Backup & Replication pour VMware vSphere

Essayez NAKIVO Backup & Replication pour VMware vSphere

Commencez votre essai gratuit de 15 jours pour effectuer des sauvegardes incrémentielles de machines virtuelles sans agent, avec des options de récupération complète et granulaire instantanée, une protection contre les ransomwares et bien plus encore.

Ajout de la source d’identité

Après que l’appliance vCenter Server (VCSA) a été intégrée au domaine et redémarrée, nous sommes maintenant prêts à ajouter notre source d’identité Active Directory :

  1. Retournez à Administration et cliquez sur Configuration sous le menu Single Sign-On . Cliquez sur Sources d’identité dans l’onglet Fournisseur d’identité puis cliquez sur le bouton AJOUTER pour ajouter une source d’identité.Selecting the identity provider to integrate vCenter with Active Directory
  2. Nous sélectionnons l’option Active Directory (Authentification Windows intégrée). Maintenant que nous avons joint notre vCenter au domaine, le champ Nom de domaine est automatiquement rempli avec notre nom de domaine. Nous pouvons laisser l’option Utiliser le compte machine par défaut ici. Enfin, terminez la configuration de la source d’identité et cliquez sur Ajouter .Selecting the identity source type to integrate vCenter with Active Directory
  3. Maintenant, sous la source d’identité, nous pouvons voir notre domaine. Vous pouvez cliquer sur Définir par défaut pour utiliser ce domaine Active Directory par défaut.Setting the Active Directory identity source as the default identity in vCenter

Ensuite, vous pouvez Créer des rôles dans vCenter et assigner des privilèges à ces rôles, puis attacher un rôle à un utilisateur Active Directory.

Conclusion

Disposer d’un système centralisé d’authentification des utilisateurs dans votre environnement et utiliser Active Directory pour l’authentification des utilisateurs vSphere s’avère utile dans de nombreuses situations. Veillez à pour sauvergarder votre Active Directory le contrôleur de domaine et l’appliance vCenter Server régulièrement afin d’éviter les temps d’arrêt et les problèmes liés à l’impossibilité d’authentifier les utilisateurs et de gérer l’infrastructure. NAKIVO Backup & Replication est une solution complète de protection des données pour les environnements VMware vSphere. Utilisez cette solution pour sauvergarder vos VMs et vos applications, telles que Microsoft Active Directory.

Essayez NAKIVO Backup & Replication

Essayez NAKIVO Backup & Replication

Profitez d'un essai gratuit pour découvrir toutes les fonctionnalités de protection des données de la solution. 15 jours gratuits. Aucune limitation en termes de fonctionnalités ou de capacité. Aucune carte bancaire requise.

Les gens qui ont consulté cet article ont également lu