【问题标题】:Configuring IBM P8 to use LDAP over SSL with Active Directory将 IBM P8 配置为将 LDAP over SSL 与 Active Directory 一起使用
【发布时间】:2016-10-04 17:04:42
【问题描述】:

我希望有人可以帮助我解决我在使用 IBM FileNet Content Manager 5.2.1(又名 P8 5.2.1)时遇到的令人沮丧的配置问题。

我们有一个现有的系统设置,它使用 Microsoft Active Directory 作为 P8 的 LDAP 目录服务,并且迄今为止运行良好。也就是说,我们现在希望我们的 .NET 应用程序使用 WCF 而不是旧的(现已弃用的)WSE 与 P8(通过 Content Platform Engine .NET API)对话,但我们遇到了一个问题。 WCF 要求所有通信都通过 SSL 进行 - 从表面上看,这不是问题。但是,如果您想通过 SSL 与 IBM Content Platform Engine (CPE) 通信,根据 IBM 的文档,您还必须将底层默认 LDAP 连接从不安全更改为 SSL(在此过程中,将 LDAP 更改为使用端口 636 389)。

按照 Microsoft 和 IBM 的文档,我首先在 Active Directory 上启用了 LDAP over SSL 并进行了相应的测试。使用 Microsoft 的 LDAP 实用程序 ldp.exe,我可以通过 SSL 成功连接并绑定到端口 636 上的 Active Directory。

然而,下一步是我碰壁的地方 - Enabling SSL for Content Platform Engine。我遵循了所有涉及将 Active Directory 服务器的 CA 证书添加到 CPE 的应用程序服务器密钥库的步骤 - 没问题。然而,配置说明中的下一步要求您启动 CPE 管理控制台 (ACCE) 并重新配置目录配置属性 - 告诉它在端口 636 上使用 SSL 并且... KABOOM! 当我尝试保存配置,保存失败,说明

发生了意外的异常。消息是:无法连接到 ldap://ad1.domain.com:636

不幸的是,我找不到任何关于它无法连接的其他信息 - 我认为这是由于一些小问题,例如端口冲突。为了验证这一理论,我在 CPE 服务器上安装了 Microsoft 的 LDAP 测试实用程序,并尝试通过 SSL 在端口 636 上连接到 Active Directory 服务器。令我惊讶的是,它工作得很好 - grrrr...

我现在不知道接下来要看什么。有没有人有配置 CPE 以在 Active Directory 环境中使用 SSL 的经验?

提前感谢您提供的所有帮助。

【问题讨论】:

  • 由于您已经将 Active Directory Server 的签署者证书添加到 Application Servers 信任存储区,您可能需要检查应用程序服务器是否已选中“发生 SSL 配置更改时动态更新运行时间”。可能尚未使用添加的信任。如果可能,您可以尝试重新启动应用程序服务器,这将确保使用更新的信任。
  • 该错误表明与 AD 服务器的连接失败。如果您从 CPE 服务器尝试 telnet ad1.domain.com 636 会发生什么?
  • 您不需要 filenet 为 LDAP 使用 SSL,以便通过 WCF 使用单独的 .net 应用程序。您必须使用 SSL 在 .Net 应用程序和 filenet 之间进行通信,但到 filenet 的 LDAP 连接可以保持不变。
  • Christopher Powell - 我希望这是真的,并且会立即尝试!也就是说,我在为 SSL 配置 Active Directory 时遇到麻烦,然后尝试在 IBM Content Platform Engine SSL 之间建立连接的唯一原因是因为 IBM 的文档建议我不得不(来自 IBM文档标题为"Enabling SSL for Content Platform Engine - Steps 1-6")。

标签: wcf ssl active-directory websphere content-platform-engine


【解决方案1】:

WCF 要求所有通信都通过 SSL 进行 - 从表面上看,这不是问题。但是,如果您想通过 SSL 与 IBM Content Platform Engine (CPE) 通信,根据 IBM 的文档,您还必须将底层默认 LDAP 连接从不安全更改为 SSL

这不是真的。 FileNet 可以使用非安全 LDAP,同时使用 WCF。

现在,如果您想解决 FileNet 无法连接到安全 LDAP 的原因,那么您应该从您的 WebSphere 开始 检查 WebSphere 的 Keystores 以确保包含 AD 的密钥。遵循@M.Tamboli 的建议并重新启动 WebSphere。 还要确保检查 WebSphere 的 SystemOut.log 日志,因为您可能会在其中找到更多信息。

我不确定是否有必要,但您可能还想添加/更改在 WebSphere 本身中设置的 LDAP 配置。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2018-06-24
    • 2011-11-18
    • 2016-05-13
    • 1970-01-01
    • 2017-05-31
    相关资源
    最近更新 更多