Jak dołączyć vCenter do domeny Active Directory
Zintegrowanie urządzenia vCenter Server Appliance (VCSA) z usługą Microsoft Active Directory jako źródłem tożsamości upraszcza zarządzanie dostępem i zwiększa jego bezpieczeństwo. Dzięki przyłączeniu vCenter do domeny AD administratorzy VMware vSphere mogą korzystać z tego samego źródła tożsamości, które służy do przyznawania dostępu do serwerów plików i innych zasobów w sieci, również w celu przyznawania dostępu do obiektów vSphere. Zapoznaj się z poniższym opisem, aby poznać kroki niezbędne do przyłączenia vCenter do domeny.
Jak dodać vCenter do domeny Active Directory
Active Directory stanowi powszechnie stosowany standard scentralizowanego uwierzytelniania użytkowników w wielu organizacjach. Active Directory może być również wykorzystywane do uwierzytelniania użytkowników VMware ESXi i VMware vCenter. Następnie możemy przypisać niezbędne uprawnienia vSphere uwierzytelnionym użytkownikom domeny Active Directory.
Wymagania
Istnieją pewne wymagania dotyczące konfiguracji integracji vCenter z Active Directory:
- Należy skonfigurować kontroler domeny Active Directory. Kontroler domeny musi mieć uprawnienia do zapisu (a nie działać wyłącznie w trybie tylko do odczytu).
- Sufiks DNS używany w pełnej nazwie domeny (FQDN) serwera vCenter musi być poprawny.
- Ustawienia DNS urządzenia VCSA umożliwiające komunikację z kontrolerem domeny muszą być poprawne.
- Urządzenie vCenter Server Appliance (VCSA) musi rozpoznawać nazwę DNS kontrolera domeny Active Directory i przekształcać ją na adres IP.
Uwaga: Możliwe jest również dołączenie samodzielnego hosta ESXi do domeny AD.
Jak dołączyć vCenter do domeny
Musimy dołączyć nasze urządzenie VCSA do usługi Active Directory jako obiekt, aby włączyć usługę Active Directory (zintegrowane uwierzytelnianie systemu Windows). Ta opcja pozwala nam przekazać poświadczenia systemu Windows ’ zalogowanego użytkownika jako dane uwierzytelniające do klienta internetowego vCenter. Należy pamiętać, że w tym samouczku używamy urządzenia vCenter Server Appliance 7.0 z wbudowanym kontrolerem usług platformy.
Aby skonfigurować połączenie z usługą AD, wykonaj następujące kroki:
- Zaloguj się jako administrator SSO do vCenter, korzystając z przeglądarki internetowej i przechodząc do strony VMware vSphere Client. Domyślna nazwa administratora to administrator@vsphere.local (omówiona w poprzednim poście na stronie Domena vSphere SSO), czyli użytkownik admin skonfigurowany podczas instalacji VCSA. Należy również pamiętać, że nie jest to użytkownik domeny Windows Active Directory. Można jednak skorzystać z opcji Użyj uwierzytelniania sesji systemu Windows podczas integracji vCenter z usługą Active Directory.

- Po zalogowaniu się do klienta internetowego jako administrator SSO kliknij ikonę menu w lewym górnym rogu. W otwartym menu kliknij Administracja .

- Na stronie Administracja w sekcji Single Sign On kliknij Konfiguracja . Wybierz kartę Dostawca tożsamości , kliknij Domena Active Directory , a następnie kliknij DOŁĄCZ DO AD , aby dołączyć vCenter do domeny.

- Spowoduje to wyświetlenie okna dialogowego, w którym należy wprowadzić Domenę , Jednostkę organizacyjną , Nazwę użytkownika oraz Hasło .
- Wprowadź nazwę domeny Active Directory, na przykład domain1.net . Należy pamiętać, że nazwa istniejącej lokalnej domeny SSO ( vsphere.local w naszym przypadku) oraz nazwa domeny Active Directory ( domain1.net w naszym przypadku) muszą się różnić. Jeśli użyjesz tej samej nazwy domeny AD, pojawi się błąd i nie ’ będziesz w stanie dołączyć do domeny oraz zintegrować vCenter z Active Directory.
- Ustawienie jednostki organizacyjnej może być przydatne dla osób zaznajomionych z LDAP. Jeśli pole Jednostka organizacyjna zostanie pozostawione puste, konto komputera w AD zostanie utworzone w domyślnej lokalizacji, którą jest kontener Komputery. Obiekt komputera można zawsze przenieść do wymaganej jednostki organizacyjnej na kontrolerze domeny Active Directory. Przykład wypełnienia pola Jednostka organizacyjna:
OU=Unit1,DC=domain1,DC=net - Wprowadź nazwę użytkownika administratora domeny Active Directory oraz hasło. Naszym administratorem domeny jest administrator@domain.net . Można jednak utworzyć dedykowanego użytkownika (na przykład vmwareadmin ) na kontrolerze domeny i dodać tego użytkownika do odpowiedniej grupy administratorów domeny.
Po wypełnieniu okna dialogowego kliknij Dołącz i pojawi się monit o ponowne uruchomienie urządzenia vCenter.

Uwaga: Jeśli pojawi się błąd typu:
Wyjątek klienta IDM: Błąd podczas próby dołączenia do AD, kod błędu [11], użytkownik [domain1/administrator], domena [domain1.net], orgUnit[]
spróbuj uruchomić następujące polecenie w powłoce konsoli VCSA (wiersz poleceń) jako użytkownik główny, podając nazwę domeny i nazwę administratora domeny:
/opt/likewise/bin/domainjoin-cli join domain1.net administrator - Aby zrestartować serwer vCenter z poziomu interfejsu VMware vSphere Client, przejdź do Administracja > Konfiguracja systemu , wybierz węzeł vCenter i kliknij Zrestartuj węzeł .
Alternatywnie można zalogować się do programu VMware Host Client na hoście ESXi, na którym działa maszyna wirtualna vCenter Server urządzenie, i zrestartować maszynę wirtualną VCSA. Innym rozwiązaniem jest skorzystanie z interfejsu użytkownika Direct Console (DCUI) na serwerze VCSA i użycie tam opcji „Reboot”.
- Po ponownym uruchomieniu vCenter można przejść do Administracja > Single Sign On > Konfiguracja > Dostawca tożsamości > Domena Active Directory (tak jak wcześniej) i upewnić się, że połączenie z kontrolerem domeny przebiegło pomyślnie, a vCenter jest teraz członkiem domeny.

- Można również sprawdzić, czy komputer vCenter dołączył do domeny w systemie Windows Server pełniącym rolę kontrolera domeny. W tym celu należy otworzyć Użytkownicy i komputery usługi Active Directory , wybrać domenę, a następnie kliknąć Komputery . Na poniższym zrzucie ekranu widać, że nasz vcenter7 komputer jest członkiem naszej domeny Active Directory.

Dodawanie źródła tożsamości
Po dołączeniu urządzenia vCenter Server Appliance (VCSA) do domeny i ponownym uruchomieniu jesteśmy gotowi do dodania źródła tożsamości Active Directory:
- Wróć do Administracja i kliknij Konfiguracja w menu Jednokrotne logowanie . Kliknij Źródła tożsamości na karcie Dostawca tożsamości , a następnie kliknij przycisk DODAJ , aby dodać źródło tożsamości.

- Wybieramy opcję Active Directory (zintegrowane uwierzytelnianie systemu Windows) . Teraz, gdy dołączyliśmy nasze vCenter do domeny, pole Nazwa domeny zostaje automatycznie wypełnione nazwą naszej domeny. W tym miejscu możemy pozostawić opcję domyślną Użyj konta komputera . Na koniec należy zakończyć konfigurację źródła tożsamości i kliknąć Dodaj .

- Teraz w sekcji źródła tożsamości widoczna jest nasza domena. Można kliknąć Ustaw jako domyślne , aby domyślnie korzystać z tej domeny Active Directory.

Następnie można Tworzenie ról w vCenter przypisać uprawnienia do tych ról, a potem przypisać rolę do użytkownika Active Directory.
Wnioski
Posiadanie scentralizowanego systemu uwierzytelniania użytkowników w środowisku oraz korzystanie z usługi Active Directory do uwierzytelniania użytkowników vSphere jest przydatne w wielu sytuacjach. Należy pamiętać o wykonaj kopię zapasową usługi Active Directory kontrolerów domeny oraz urządzeniu vCenter Server, aby uniknąć przestojów i problemów wynikających z niemożności uwierzytelniania użytkowników oraz zarządzania infrastrukturą. NAKIVO Backup & Replication to kompleksowe rozwiązanie do ochrony danych przeznaczone dla środowisk VMware vSphere. Rozwiązanie to pozwala wykonać kopię zapasową maszyn wirtualnych i aplikacji, takich jak Microsoft Active Directory.