如何將 vCenter 加入 Active Directory 網域
將 vCenter Server 裝置 (VCSA) 與 Microsoft Active Directory 整合為身分來源,可簡化存取管理並提升其安全性。透過將 vCenter 加入 AD 網域,VMware vSphere 管理員可使用與授予網路上的檔案伺服器及其他資源存取權限相同的身分來源,來授予 vSphere 物件的存取權限。請繼續閱讀,了解將 vCenter 加入網域的步驟。
如何將 vCenter 加入 Active Directory 網域
Active Directory 是許多組織中用於集中式使用者驗證的通用標準。Active Directory 亦可用於驗證 VMware ESXi 和 VMware vCenter 的使用者。接著,我們便能為已通過驗證的 Active Directory 網域使用者指派所需的 vSphere 權限。
需求
設定 vCenter 與 AD 的整合時,需符合以下幾項需求:
- 必須設定一個 Active Directory 網域控制站。該網域控制站必須具備寫入權限(而非僅處於唯讀模式)。
- vCenter Server 的完全合格網域名稱 (FQDN) 所使用的 DNS 後綴必須正確。
- VCSA 與網域控制器通訊的 DNS 設定必須正確。
- vCenter Server 裝置必須將 Active Directory 網域控制器的 DNS 名稱解析為 IP 位址。
註: 此外,也可以將獨立的 ESXi 主機加入 AD 網域。
如何將 vCenter 加入網域
我們需要將 VCSA 裝置作為一個物件加入 Active Directory,以便啟用 Active Directory(整合式 Windows 驗證). 此選項可讓我們傳遞已登入的使用者’使用 Windows 憑證作為 vCenter Web Client 的驗證依據。請注意,在本教學中,我們使用的是內建平台服務控制器(PSC)的 vCenter Server 裝置 7.0。
請依照以下步驟設定 AD 連線:
- 請以 SSO 管理員 透過網頁瀏覽器前往 VMware vSphere Client 頁面,以存取 vCenter。預設的管理員名稱是 administrator@vsphere.local (詳見先前關於 vSphere SSO 網域),這是於 VCSA 安裝過程中設定的管理員使用者。此外,請注意,這並非 Windows Active Directory 網域使用者。不過,您可以使用 使用 Windows 工作階段驗證 在將 vCenter 與 Active Directory 整合時,請選擇此選項。

- 以 SSO 管理員身分登入 Web Client 後,請點擊左上角的選單圖示。點擊 管理 在彈出的選單中。

- 點擊 設定 在 管理 頁面位於 單一登入 區段。選取 身分識別提供者 分頁標籤,點擊 Active Directory 網域,然後點擊 加入 AD 將 vCenter 加入網域。

- 這會彈出一個對話方塊,供您輸入 網域, 組織單位, 使用者名稱, 和 密碼.
- 請輸入 Active Directory 網域名稱,例如: domain1.net. 請注意,您現有的本地 SSO 網域名稱(vsphere.local (就我們的情況而言)以及 Active Directory 網域(domain1.net (在我們的情況下)必須不同。若使用相同的 AD 網域名稱,將會出現錯誤且無法’無法加入網域,也無法將 vCenter 與 Active Directory 整合。
- 對於熟悉 LDAP 的人來說,設定組織單位可能會很有幫助。如果該組織單位的設定是自動化的,那麼它可能很有幫助。 組織單位 若此欄位留空,則會在預設位置建立一個 AD 中的電腦帳戶,該位置為 電腦 容器。您隨時可以將電腦物件移至 Active Directory 網域控制器上的所需組織單位。以下為如何填寫”組織單位”欄位的範例:OU=Unit1,DC=domain1,DC=net
- 請輸入 Active Directory 網域管理員的用戶名稱和密碼。我們的網域管理員是 administrator@domain.net. 不過,您可以建立一個專用使用者(例如, vmwareadmin) 在網域控制器上,並將此使用者新增至適當的網域管理員群組。完成對話方塊後,請按一下 加入 系統將提示您重新啟動 vCenter 裝置。

註: 如果您看到類似以下的錯誤訊息:
IDM 客戶端異常:嘗試加入 AD 時發生錯誤,錯誤代碼 [11], 使用者 [domain1/administrator], 網域 [domain1.net], orgUnit[]
請以 root 身分在 VCSA 主控台 shell(命令列)中執行以下指令,並填入您的網域名稱及網域管理員名稱:
/opt/likewise/bin/domainjoin-cli join domain1.net administrator - 若要透過 VMware vSphere Client 介面重新啟動 vCenter Server,請前往 管理 > 系統設定, 選取您的 vCenter 節點,然後按一下 重新啟動節點.此外,您也可以登入正在執行 vCenter Server 裝置虛擬機的 ESXi 主機上的 VMware Host Client,並重新啟動 VCSA 虛擬機。另一種解決方案是使用 VCSA 上的直接主控台使用者介面 (DCUI),並透過該介面選擇”重新啟動”選項。

- vCenter 重新啟動後,您可以前往 管理 > 單一登入 > 設定 > 身分識別提供者 > Active Directory 網域 (如同您稍早所做的那樣),並確認已成功連線至網域控制器,且您的 vCenter 現已成為網域成員。

- 您也可以確認您的 vCenter 伺服器是否已加入由 Windows Server 擔任網域控制器的網域。為此,請開啟 Active Directory 使用者與電腦, 選擇您的網域,然後點擊 電腦. 您可以看到我們的 vcenter7 如下圖所示,該電腦屬於我們的 Active Directory 網域。

新增身分來源
在 vCenter Server 裝置 (VCSA) 加入網域並重新啟動後,現在我們已準備好新增 Active Directory 身分來源:
- 返回 管理 然後點擊 設定 根據 單一登入 選單。點擊 身分來源 在 身分識別提供者 分頁標籤,然後點擊 ADD 按鈕以新增身分來源。

- 我們選取 Active Directory(整合式 Windows 驗證) 選項。既然我們已經將 vCenter 加入網域,那麼 網域名稱 該欄位會自動填入我們的網域名稱。我們可以保留該 使用機器帳戶 作為此處的預設選項。最後,完成身分來源的設定,然後按一下 新增.

- 現在,在”身分來源”下方,我們可以看到我們的網域。您可以點擊 設為預設值 預設使用此 Active Directory 網域。

這樣一來,你就可以 在 vCenter 中建立角色 並為這些角色指派權限,然後將角色指派給 Active Directory 使用者。
結論
在您的環境中建置集中式的使用者驗證系統,並使用 Active Directory 進行 vSphere 使用者驗證,在許多情況下都相當實用。請務必 備份您的 Active Directory 請定期維護網域控制器和 vCenter Server 裝置,以避免因無法驗證使用者身分及管理基礎架構而導致的停機與問題。 NAKIVO Backup & Replication 這是一套專為 VMware vSphere 環境設計的完整資料保護解決方案。您可以利用此解決方案備份虛擬機器(VM)及 Microsoft Active Directory 等應用程式。