Jak dołączyć vCenter do domeny Active Directory

Zintegrowanie urządzenia vCenter Server Appliance (VCSA) z usługą Microsoft Active Directory jako źródłem tożsamości upraszcza zarządzanie dostępem i zwiększa jego bezpieczeństwo. Dzięki przyłączeniu vCenter do domeny AD administratorzy VMware vSphere mogą korzystać z tego samego źródła tożsamości, które służy do przyznawania dostępu do serwerów plików i innych zasobów w sieci, również w celu przyznawania dostępu do obiektów vSphere. Zapoznaj się z poniższym opisem, aby poznać kroki niezbędne do przyłączenia vCenter do domeny.

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

NAKIVO – tworzenie kopii zapasowej dla VMware vSphere

Kompleksowa ochrona danych dla maszyn wirtualnych VMware vSphere oraz opcje natychmiastowego odzyskiwania. Bezpieczne lokalizacje kopii zapasowych na miejscu, zdalnie oraz w chmurze. Funkcje ochrony przed oprogramowaniem wymuszającym okup.

Jak dodać vCenter do domeny Active Directory

Active Directory stanowi powszechnie stosowany standard scentralizowanego uwierzytelniania użytkowników w wielu organizacjach. Active Directory może być również wykorzystywane do uwierzytelniania użytkowników VMware ESXi i VMware vCenter. Następnie możemy przypisać niezbędne uprawnienia vSphere uwierzytelnionym użytkownikom domeny Active Directory.

Wymagania

Istnieją pewne wymagania dotyczące konfiguracji integracji vCenter z Active Directory:

  • Należy skonfigurować kontroler domeny Active Directory. Kontroler domeny musi mieć uprawnienia do zapisu (a nie działać wyłącznie w trybie tylko do odczytu).
  • Sufiks DNS używany w pełnej nazwie domeny (FQDN) serwera vCenter musi być poprawny.
  • Ustawienia DNS urządzenia VCSA umożliwiające komunikację z kontrolerem domeny muszą być poprawne.
  • Urządzenie vCenter Server Appliance (VCSA) musi rozpoznawać nazwę DNS kontrolera domeny Active Directory i przekształcać ją na adres IP.

Uwaga: Możliwe jest również dołączenie samodzielnego hosta ESXi do domeny AD.

Jak dołączyć vCenter do domeny

Musimy dołączyć nasze urządzenie VCSA do usługi Active Directory jako obiekt, aby włączyć usługę Active Directory (zintegrowane uwierzytelnianie systemu Windows). Ta opcja pozwala nam przekazać poświadczenia systemu Windows ’ zalogowanego użytkownika jako dane uwierzytelniające do klienta internetowego vCenter. Należy pamiętać, że w tym samouczku używamy urządzenia vCenter Server Appliance 7.0 z wbudowanym kontrolerem usług platformy.

Aby skonfigurować połączenie z usługą AD, wykonaj następujące kroki:

  1. Zaloguj się jako administrator SSO do vCenter, korzystając z przeglądarki internetowej i przechodząc do strony VMware vSphere Client. Domyślna nazwa administratora to administrator@vsphere.local (omówiona w poprzednim poście na stronie Domena vSphere SSO), czyli użytkownik admin skonfigurowany podczas instalacji VCSA. Należy również pamiętać, że nie jest to użytkownik domeny Windows Active Directory. Można jednak skorzystać z opcji Użyj uwierzytelniania sesji systemu Windows podczas integracji vCenter z usługą Active Directory.Log in to vCenter for configuring vCenter AD integration
  2. Po zalogowaniu się do klienta internetowego jako administrator SSO kliknij ikonę menu w lewym górnym rogu. W otwartym menu kliknij Administracja .Opening administration configuration for vCenter AD integration
  3. Na stronie Administracja w sekcji Single Sign On kliknij Konfiguracja . Wybierz kartę Dostawca tożsamości , kliknij Domena Active Directory , a następnie kliknij DOŁĄCZ DO AD , aby dołączyć vCenter do domeny.How to join vCenter to domain in VMware vSphere Client
  4. Spowoduje to wyświetlenie okna dialogowego, w którym należy wprowadzić Domenę , Jednostkę organizacyjną , Nazwę użytkownika oraz Hasło .
    • Wprowadź nazwę domeny Active Directory, na przykład domain1.net . Należy pamiętać, że nazwa istniejącej lokalnej domeny SSO ( vsphere.local w naszym przypadku) oraz nazwa domeny Active Directory ( domain1.net w naszym przypadku) muszą się różnić. Jeśli użyjesz tej samej nazwy domeny AD, pojawi się błąd i nie ’ będziesz w stanie dołączyć do domeny oraz zintegrować vCenter z Active Directory.
    • Ustawienie jednostki organizacyjnej może być przydatne dla osób zaznajomionych z LDAP. Jeśli pole Jednostka organizacyjna zostanie pozostawione puste, konto komputera w AD zostanie utworzone w domyślnej lokalizacji, którą jest kontener Komputery. Obiekt komputera można zawsze przenieść do wymaganej jednostki organizacyjnej na kontrolerze domeny Active Directory. Przykład wypełnienia pola Jednostka organizacyjna:
      OU=Unit1,DC=domain1,DC=net
    • Wprowadź nazwę użytkownika administratora domeny Active Directory oraz hasło. Naszym administratorem domeny jest administrator@domain.net . Można jednak utworzyć dedykowanego użytkownika (na przykład vmwareadmin ) na kontrolerze domeny i dodać tego użytkownika do odpowiedniej grupy administratorów domeny.
      Po wypełnieniu okna dialogowego kliknij Dołącz i pojawi się monit o ponowne uruchomienie urządzenia vCenter.

    Entering parameters to add vCenter to domain

    Uwaga: Jeśli pojawi się błąd typu:

    Wyjątek klienta IDM: Błąd podczas próby dołączenia do AD, kod błędu [11], użytkownik [domain1/administrator], domena [domain1.net], orgUnit[]

    spróbuj uruchomić następujące polecenie w powłoce konsoli VCSA (wiersz poleceń) jako użytkownik główny, podając nazwę domeny i nazwę administratora domeny:

    /opt/likewise/bin/domainjoin-cli join domain1.net administrator
  5. Aby zrestartować serwer vCenter z poziomu interfejsu VMware vSphere Client, przejdź do Administracja > Konfiguracja systemu , wybierz węzeł vCenter i kliknij Zrestartuj węzeł .
    Alternatywnie można zalogować się do programu VMware Host Client na hoście ESXi, na którym działa maszyna wirtualna vCenter Server urządzenie, i zrestartować maszynę wirtualną VCSA. Innym rozwiązaniem jest skorzystanie z interfejsu użytkownika Direct Console (DCUI) na serwerze VCSA i użycie tam opcji „Reboot”.VCSA reboot is required to join vCenter to domain
  6. Po ponownym uruchomieniu vCenter można przejść do Administracja > Single Sign On > Konfiguracja > Dostawca tożsamości > Domena Active Directory (tak jak wcześniej) i upewnić się, że połączenie z kontrolerem domeny przebiegło pomyślnie, a vCenter jest teraz członkiem domeny.vCenter AD integration - vCenter has been added to a domain
  7. Można również sprawdzić, czy komputer vCenter dołączył do domeny w systemie Windows Server pełniącym rolę kontrolera domeny. W tym celu należy otworzyć Użytkownicy i komputery usługi Active Directory , wybrać domenę, a następnie kliknąć Komputery . Na poniższym zrzucie ekranu widać, że nasz vcenter7 komputer jest członkiem naszej domeny Active Directory.Verifying that vCenter was added to the Active Directory domain
Wypróbuj NAKIVO Backup & Replication dla VMware vSphere

Wypróbuj NAKIVO Backup & Replication dla VMware vSphere

Rozpocznij 15-dniową bezpłatną wersję próbną, aby korzystać z bezagentowych, przyrostowych kopii zapasowych maszyn wirtualnych z opcjami natychmiastowego pełnego i szczegółowego odzyskiwania, ochrony przed oprogramowaniem wymuszającym okup i nie tylko.

Dodawanie źródła tożsamości

Po dołączeniu urządzenia vCenter Server Appliance (VCSA) do domeny i ponownym uruchomieniu jesteśmy gotowi do dodania źródła tożsamości Active Directory:

  1. Wróć do Administracja i kliknij Konfiguracja w menu Jednokrotne logowanie . Kliknij Źródła tożsamości na karcie Dostawca tożsamości , a następnie kliknij przycisk DODAJ , aby dodać źródło tożsamości.Selecting the identity provider to integrate vCenter with Active Directory
  2. Wybieramy opcję Active Directory (zintegrowane uwierzytelnianie systemu Windows) . Teraz, gdy dołączyliśmy nasze vCenter do domeny, pole Nazwa domeny zostaje automatycznie wypełnione nazwą naszej domeny. W tym miejscu możemy pozostawić opcję domyślną Użyj konta komputera . Na koniec należy zakończyć konfigurację źródła tożsamości i kliknąć Dodaj .Selecting the identity source type to integrate vCenter with Active Directory
  3. Teraz w sekcji źródła tożsamości widoczna jest nasza domena. Można kliknąć Ustaw jako domyślne , aby domyślnie korzystać z tej domeny Active Directory.Setting the Active Directory identity source as the default identity in vCenter

Następnie można Tworzenie ról w vCenter przypisać uprawnienia do tych ról, a potem przypisać rolę do użytkownika Active Directory.

Wnioski

Posiadanie scentralizowanego systemu uwierzytelniania użytkowników w środowisku oraz korzystanie z usługi Active Directory do uwierzytelniania użytkowników vSphere jest przydatne w wielu sytuacjach. Należy pamiętać o wykonaj kopię zapasową usługi Active Directory kontrolerów domeny oraz urządzeniu vCenter Server, aby uniknąć przestojów i problemów wynikających z niemożności uwierzytelniania użytkowników oraz zarządzania infrastrukturą. NAKIVO Backup & Replication to kompleksowe rozwiązanie do ochrony danych przeznaczone dla środowisk VMware vSphere. Rozwiązanie to pozwala wykonać kopię zapasową maszyn wirtualnych i aplikacji, takich jak Microsoft Active Directory.

Wypróbuj NAKIVO Backup & Replication

Wypróbuj NAKIVO Backup & Replication

Skorzystaj z bezpłatnej wersji próbnej, aby zapoznać się ze wszystkimi funkcjami rozwiązania w zakresie ochrony danych. 15 dni za darmo. Bez żadnych ograniczeń dotyczących funkcji ani pojemności. Nie jest wymagana karta kredytowa.

People also read