Перейти к основному содержанию

vCenter 7 — доменная аутентификация

VMware

Подключаем vCenter 7 к домену и даём возможность логиниться под доменными учётками.

Подключение vCenter 7 к AD

Заходим в vCenter 7 под учётной записью administrator@vsphere.local. Переходим в раздел Administration > Single Sign ON > Configuration > Active Directory Domain. Нажимаем кнопку JOIN AD.

vmware

Вводим учётные данные администратора домена, JOIN. Просят перезагрузить vCenter.

У меня при этом выскочила ошибка:

Error trying to join AD, error code [40315]

Но учётная запись сервера vCenter создалась. После перезагрузки в vCenter отображается, что он присоединён к домену. Возможно, это из-за того, что vCenter пытается себя прописать в DNS и не может, поскольку его домен обслуживается в отдельном от AD сервере DNS, не разбирался.

vcenter

Переходим в раздел Administration > Single Sign ON > Configuration > Identity Sources.

vcenter

Нажимаем кнопку ADD.

vcenter

Можно использовать Active Directory (Integrated Windows Authentication, однако, данная опция скоро не будет поддерживаться, вместо неё рекомендуют использовать AD over LDAP:

https://kb.vmware.com/s/article/78506

Указываю в Identity Source Type опцию Active Directory over LDAP.

vcenter

Заполняю поля:

  • Identity source name — любое название
  • Base distinguished name for users — путь DN к пользователям AD
  • Base distinguished name for groups — путь DN к группам AD
  • Domain name — FQDN домена
  • Domain alias — NETBIOS имя домена
  • Username — сервисный пользователь для просмотре LDAP
  • Password — пароль сервисного пользователя
  • Connect to — куда стучаться, я указываю конкретный URL для корпоративного LDAPS
  • Primary server URL — URL LDAP(S)
  • Secondary server URL — альтернативны2й URL LDAP(S), я не указываю
  • Certificates — загружаю цепочку из корпоративного центра сертификации P7B, сконвертированную в PEM

ADD.

vcenter

В Identity Sources появляется домен. Выделяем, нажимаем кнопку SET AS DEFAULT. Это нужно для того, чтобы вводить логин как v.pupkin, иначе придётся писать v.pupkin@mydomainname.local.

vcenter

OK.

Настройка доступа к vCenter 7 из AD

Создаём в AD группу, например, vcenter-admins. В UI vCenter 7 выделяем слева vCenter, Permissions.

vcenter

Нажимаем кнопку +.

vcenter

  • Domain — выбираем в выпадающем списке домен
  • User/Group — в поиске ищем название группы vcenter-admins
  • Role — Administrator
  • Propagate to children — галка для наследования

OK.

Готово. Осталось через AD добавить в группу пользователей, которым разрешено администрировать vCenter.

 

Похожие материалы

Март 2018 — обновления Microsoft отключают сервера Windows Server 2008 R2 на VMware с сетевухами VMXNET3

После установки мартовских обновлений на виртуальную машину VMware с ОС Windows Server 2008 R2 с сетевухами VMXNET3 сервера теряют свои статические IP адреса и получают новую сетевую карту с настройками по умолчанию - автоматическим получением адреса по DHCP.

Шаблон vSphere 7 в центре сертификации

Для генерации сертификата для vSphere 7 нам нужно создать шаблон в центре сертификации. Я уже писал похожую статью про vSphere 6.7, ссылка ниже. Теперь вариант для более свежей версии vSphere 7.