Cách kết nối vCenter với miền Active Directory
Việc tích hợp vCenter Server Appliance (VCSA) với Microsoft Active Directory làm nguồn nhận dạng sẽ giúp đơn giản hóa và nâng cao tính bảo mật trong quản lý quyền truy cập. Bằng cách kết nối vCenter với miền AD, các quản trị viên VMware vSphere có thể sử dụng cùng một nguồn nhận dạng được dùng để cấp quyền truy cập vào các máy chủ tệp và các tài nguyên khác trên mạng để cấp quyền truy cập vào các đối tượng vSphere. Hãy tiếp tục đọc để tìm hiểu các bước kết nối vCenter với miền.
Cách thêm vCenter vào miền Active Directory
Active Directory là một tiêu chuẩn phổ biến để xác thực tập trung người dùng tại nhiều tổ chức. Active Directory cũng có thể được sử dụng để xác thực người dùng VMware ESXi và VMware vCenter. Sau đó, chúng ta có thể cấp các quyền vSphere cần thiết cho người dùng miền Active Directory đã được xác thực.
Yêu cầu
Có một số yêu cầu để cấu hình tích hợp vCenter với Active Directory:
- Phải cấu hình một bộ điều khiển miền Active Directory. Máy chủ miền phải có quyền ghi (và không chỉ ở chế độ chỉ đọc).
- Phần mở rộng DNS được sử dụng cho tên miền đầy đủ (FQDN) của máy chủ vCenter phải chính xác.
- Các thiết lập DNS của VCSA để giao tiếp với máy chủ miền phải chính xác.
- vCenter Server Appliance (VCSA) phải giải quyết tên DNS của máy chủ miền Active Directory thành địa chỉ IP.
Lưu ý: Cũng có thể kết nối một máy chủ ESXi độc lập vào miền AD.
Cách kết nối vCenter vào miền
Chúng ta cần kết nối thiết bị VCSA của mình vào Active Directory dưới dạng một đối tượng để kích hoạt Active Directory (Xác thực Windows Tích hợp). Tùy chọn này cho phép chúng ta sử dụng thông tin đăng nhập Windows của người dùng đã đăng nhập ’ làm thông tin xác thực cho vCenter Web Client. Lưu ý rằng trong hướng dẫn này, chúng ta đang sử dụng vCenter Server Appliance 7.0 với bộ điều khiển dịch vụ nền tảng nhúng.
Thực hiện các bước sau để thiết lập kết nối AD:
- Đăng nhập với tư cách là quản trị viên SSO vào vCenter bằng trình duyệt web và truy cập trang VMware vSphere Client. Tên quản trị viên mặc định là administrator@vsphere.local (đã được đề cập trong bài viết trước tại Miền SSO của vSphere), đây là tài khoản quản trị viên được thiết lập trong quá trình cài đặt VCSA. Ngoài ra, hãy lưu ý rằng đây không phải là người dùng miền Active Directory của Windows. Tuy nhiên, bạn có thể sử dụng tùy chọn “Sử dụng xác thực phiên Windows” khi tích hợp vCenter với Active Directory.

- Sau khi đăng nhập vào Web Client với tư cách quản trị viên SSO, hãy nhấp vào biểu tượng menu ở góc trên cùng bên trái. Nhấp vào Quản trị trong menu hiện ra.

- Nhấp vào Cấu hình trên trang Quản trị trong phần Đăng nhập một lần . Chọn tab Nhà cung cấp danh tính , nhấp vào Miền Active Directory , rồi nhấp vào Tham gia AD để kết nối vCenter với miền.

- Thao tác này sẽ hiển thị hộp thoại để nhập Miền , Đơn vị tổ chức , Tên người dùng , và Mật khẩu .
- Nhập tên miền Active Directory, ví dụ: domain1.net . Lưu ý rằng tên miền SSO cục bộ hiện có của bạn ( vsphere.local trong trường hợp của chúng tôi) và tên miền Active Directory ( domain1.net trong trường hợp của chúng tôi) phải khác nhau. Nếu bạn sử dụng cùng một tên miền AD, bạn sẽ gặp lỗi và không ’ thể tham gia miền cũng như tích hợp vCenter với Active Directory.
- Việc thiết lập đơn vị tổ chức (OU) có thể hữu ích cho những ai quen thuộc với LDAP. Nếu trường Đơn vị tổ chức ( ) được để trống, thì tài khoản máy tính trong AD sẽ được tạo tại vị trí mặc định, đó là thùng chứa Máy tính ( ) . Bạn luôn có thể di chuyển đối tượng máy tính sang đơn vị tổ chức cần thiết trên bộ điều khiển miền Active Directory của mình. Ví dụ về cách điền vào trường Đơn vị tổ chức:
OU=Unit1,DC=domain1,DC=net - Nhập tên người dùng và mật khẩu của quản trị viên miền Active Directory. Quản trị viên miền của chúng tôi là administrator@domain.net . Tuy nhiên, bạn có thể tạo một tài khoản người dùng chuyên dụng (ví dụ: vmwareadmin ) trên máy chủ miền và thêm tài khoản này vào nhóm quản trị viên miền phù hợp.
Sau khi hoàn tất hộp thoại, nhấp vào Join và bạn sẽ được yêu cầu khởi động lại thiết bị vCenter.

Lưu ý: Nếu bạn thấy lỗi như:
Lỗi Idm client: Lỗi khi cố gắng tham gia AD, mã lỗi [11], người dùng [domain1/administrator], miền [domain1.net], orgUnit[]
hãy thử chạy lệnh sau trong giao diện dòng lệnh (console shell) của VCSA với tư cách root, sử dụng tên miền và tên quản trị viên miền của bạn:
/opt/likewise/bin/domainjoin-cli join domain1.net administrator - Để khởi động lại máy chủ vCenter từ giao diện VMware vSphere Client, hãy truy cập Quản trị > Cấu hình hệ thống , chọn nút vCenter của bạn và nhấp vào Khởi động lại nút .
Ngoài ra, bạn có thể đăng nhập vào VMware Host Client của máy chủ ESXi đang chạy máy ảo vCenter Server Appliance (VCSA) và khởi động lại máy ảo VCSA. Một giải pháp khác là sử dụng giao diện người dùng Direct Console (DCUI) trên VCSA và chọn tùy chọn Reboot tại đó.
- Sau khi vCenter khởi động lại, bạn có thể truy cập Administration > Single Sign On > Configuration > Identity Provider > Active Directory Domain (như bạn đã thực hiện trước đó) và đảm bảo rằng việc kết nối với máy chủ miền đã thành công và vCenter của bạn hiện đã là thành viên của miền.

- Bạn cũng có thể xác minh rằng máy chủ vCenter của bạn đã tham gia miền trong Windows Server đóng vai trò là máy chủ miền. Để thực hiện việc này, hãy mở Active Directory Users and Computers , chọn miền của bạn, sau đó nhấp vào Computers . Bạn có thể thấy rằng máy chủ vcenter7 của chúng ta hiện là thành viên của miền Active Directory trong ảnh chụp màn hình bên dưới.

Thêm nguồn nhận dạng
Sau khi vCenter Server Appliance (VCSA) đã được kết nối với miền và khởi động lại, giờ đây chúng ta đã sẵn sàng để thêm nguồn nhận dạng Active Directory:
- Quay lại Quản trị và nhấp vào Cấu hình trong menu Đăng nhập một lần . Nhấp vào Nguồn nhận dạng trong tab Nhà cung cấp nhận dạng và sau đó nhấp vào nút THÊM để thêm nguồn nhận dạng.

- Chúng ta chọn tùy chọn Active Directory (Xác thực Windows tích hợp) . Bây giờ khi đã kết nối vCenter với miền, trường Tên miền sẽ tự động được điền bằng tên miền của chúng ta. Chúng ta có thể để tùy chọn Sử dụng tài khoản máy là tùy chọn mặc định tại đây. Cuối cùng, hoàn tất cấu hình nguồn nhận dạng và nhấp vào Thêm .

- Bây giờ, trong phần nguồn nhận dạng, chúng ta có thể thấy miền của mình. Bạn có thể nhấp vào Đặt làm mặc định để sử dụng miền Active Directory này làm mặc định.

Sau đó, bạn có thể Tạo vai trò trong vCenter và gán quyền cho các vai trò đó, rồi gán vai trò cho người dùng Active Directory.
Kết luận
Việc triển khai một hệ thống xác thực người dùng tập trung trong môi trường của bạn và sử dụng Active Directory để xác thực người dùng vSphere rất hữu ích trong nhiều tình huống. Hãy đảm bảo Sao lưu Active Directory của bạn kiểm tra bộ điều khiển miền (domain controller) và thiết bị vCenter Server thường xuyên để tránh thời gian ngừng hoạt động và các sự cố do không thể xác thực người dùng cũng như quản lý hạ tầng. NAKIVO Backup & Replication là giải pháp bảo vệ dữ liệu toàn diện dành cho các môi trường VMware vSphere. Hãy sử dụng giải pháp này để sao lưu các máy ảo (VM) và ứng dụng như Microsoft Active Directory.