Data Domain: Active Directory-veiledning
Oversigt: Denne artikkelen utdyper Active Directory-integrering for Dell Data Domain-systemer ved å gi ofte brukte CLI-kommandoer for domenekoblinger, OU-plassering, godkjenningskonfigurasjon, domeneverifisering, tilgangsadministrasjon, CIFS-delingshensyn og avansert feilsøking. Den fungerer som en ledsagerkommando til den primære Active Directory-veiledningen og inneholder eksempler og anbefalte fremgangsmåter for validering og vedlikehold av Active Directory-tilkobling. ...
Instruktioner
Driftsmiljøet Data Domain og PowerProtect gir sikker administrasjon via enten DD System Manager via HTTPS eller SSH for CLI. Begge metodene aktiverer lokalt definerte brukere, brukere av Network Information Service (NIS), LDAP (Lightweight Directory Access Protocol), Microsoft Active Directory (AD)-domenebrukere og enkel pålogging (SSO).
Data Domain- og PowerProtect-systemer kan bruke Microsoft Active Directory-pass-through-godkjenning for brukere eller servere. Administratorer kan gjøre det mulig for bestemte domener og brukergrupper å få tilgang til filer som er lagret på systemet. Det anbefales å ha Kerberos konfigurert. Systemer støtter også Microsoft Windows NT LAN-ledere NTLMv1 og NTLMv2. NTLMv2 er imidlertid sikrere og er ment å erstatte NTLMv1.
Vise Active Directory- og Kerberos-informasjon
Active Directory/Kerberos-konfigurasjonen bestemmer metodene CIFS- og NFS-klienter bruker til å godkjenne.
Active Directory/Kerberos-godkjenningspanelet viser denne konfigurasjonen.
Trinn:
- Velg Godkjenning av administrasjonstilgang > >.
- Utvid Active Directory-/Kerberos-godkjenningspanelet.
Konfigurere Active Directory- og Kerberos-godkjenning
Konfigurering av Active Directory-godkjenning gjør beskyttelsessystemet til en del av et Windows Active Directory-område.
CIFS-klienter og NFS-klienter bruker Kerberos-godkjenning.
Trinn:
- Velg Godkjenning av administrasjonstilgang > >. Godkjenning-visningen vises.
- Utvid Active Directory-/Kerberos-godkjenningspanelet .
- Klikk på Konfigurer ved siden av Modus for å starte konfigurasjonsveiviseren. Dialogboksen Active Directory-/Kerberos-godkjenning vises.
- Velg Windows/Active Directory , og klikk på Neste.
- Skriv inn det fullstendige områdenavnet for systemet (eksempel; domene 1.local), brukernavnet og passordet for systemet.
- Klikk Neste.
- Velg standard CIFS-servernavn, eller velg Manuell og skriv inn et CIFS-servernavn.
- Hvis du vil velge domenekontrollere, velger du Tilordne automatisk, eller velger Manuell og skriver inn opptil tre domenekontrollernavn. Skriv inn fullstendig kvalifiserte domenenavn, vertsnavn eller IP-adresser (IPv4 eller IPv6).
- Hvis du vil velge en organisasjonsenhet, velger du Bruk standarddatamaskiner, eller velger Manuell og angir et navn på organisasjonsenheten.
- Klikk Neste. Sammendragssiden for konfigurasjonen vises.
- Klikk på Avslutt. Systemet viser konfigurasjonsinformasjonen i godkjenningsvisningen.
- Klikk Aktiver til høyre for Active Directory Administrative Access for å aktivere administrativ tilgang.
Valg av godkjenningsmodus
Valget av godkjenningsmodus bestemmer hvordan CIFS- og NFS-klienter godkjennes ved hjelp av støttede kombinasjoner av Active Directory-, arbeidsgruppe- og Kerberos-godkjenning.
Om denne oppgaven støtter DDOS følgende godkjenningsalternativer.
- Deaktivert: Kerberos-godkjenning er deaktivert for CIFS- og NFS-klienter. CIFS-klienter bruker arbeidsgruppegodkjenning.
- Windows/Active Directory: Kerberos-godkjenning er aktivert for CIFS- og NFS-klienter. CIFS-klienter bruker Active Directory-godkjenning.
- UNIX: Kerberos-godkjenning er bare aktivert for NFS-klienter. CIFS-klienter bruker arbeidsgruppegodkjenning.
Administrere administrative grupper for Active Directory
Bruk Active Directory-/Kerberos-godkjenningspanelet til å opprette, endre og slette Active Directory-grupper (Windows) og tilordne administrasjonsroller (administrator, sikkerhetskopioperatør osv.) til disse gruppene.
Hvis du vil klargjøre for administrasjon av grupper, velger du Godkjenning av administrasjonstilgang > >, utvider Active Directory-/Kerberos-godkjenningspanelet og klikker knappen Aktiver administrativ tilgang til Active Directory.
Opprette administrative grupper for Active Directory
Opprett en administrativ gruppe for å tilordne en administrasjonsrolle til alle brukerne som er konfigurert i en Active Directory-gruppe.
Forutsetninger: Aktiver Active Directory-administrativ tilgang på panelet Active Directory/Kerberos-godkjenning på siden Godkjenning av administrasjonstilgang > >.
Trinn:
- Klikk på Opprett.
- Skriv inn domenenavnet og gruppenavnet atskilt med en omvendt skråstrek.
domainname\groupname
- Velg administrasjonsrollen for gruppen fra rullegardinmenyen.
- Klikk på OK.
Endre administrative grupper for Active Directory
Endre en administrativ gruppe når du vil endre det administrative domenenavnet eller gruppenavnet som er konfigurert for en Active Directory-gruppe.
Forutsetninger: Aktiver Active Directory-administrativ tilgang på panelet Active Directory/Kerberos-godkjenning på siden Godkjenning av administrasjonstilgang > >.
Trinn:
- Velg en gruppe du vil endre, under overskriften Active Directory Administrative Access.
- Klikk Endre
- Endre domenenavnet og gruppenavnet, og bruk omvendt skråstrek "\" for å skille dem. For eksempel:
domainname\groupname
Slette administrative grupper for Active Directory
Slett en administrativ gruppe for å avslutte systemtilgangen for alle brukerne som er konfigurert i en Active Directory-gruppe.
Forutsetninger: Aktiver Active Directory-administrativ tilgang på panelet Active Directory/Kerberos-godkjenning på siden Godkjenning av administrasjonstilgang > >.
Trinn:
- Velg en gruppe som skal slettes, under overskriften Active Directory Administrative Access.
- Klikk på Slett.
Systemklokke
Når du bruker Active Directory-modus for CIFS-tilgang, kan klokkeslettet ikke variere med mer enn fem minutter fra domenekontrolleren.
Når systemet er konfigurert for Active Directory-godkjenning, synkroniserer det tiden regelmessig med Windows Domain-kontrolleren.
For at domenekontrolleren skal hente tiden fra en pålitelig tidskilde, kan du derfor se Microsoft-dokumentasjonen for versjonen av Windows-operativsystemet for å konfigurere domenekontrolleren med en tidskilde.
Active Directory-tastekommandoer
Før du blir med i domenet
Kontrollere og konfigurere innstillinger for nettverksidentitet:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Kontroller om CIFS-godkjenning er aktivert:
# adminaccess authentication show
Hvis godkjenning er deaktivert:
# adminaccess authentication add cifs
Se gjennom CIFS-alternativer og Active Directory-innstillinger:
# cifs option show all
Konfigurere administrative grupper for Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Konfigurere en ikke-standard organisasjonsenhet for Data Domain-datamaskinobjektet:
# cifs option set organizational-unit "ParentOU/ChildOU"
Bli med i domenet
Bli med i Active Directory-riket:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Etter at du ble med i domenet
Bekreft CIFS-driftsmodus:
# cifs show config
Validere domenetilkobling og klarerte domener:
# cifs troubleshooting domaininfo
Spørre Active Directory-informasjon for en bruker:
# cifs troubleshooting user <domain\\user>
Utdataene inkluderer Active Directory-gruppemedlemskap knyttet til den angitte brukeren.
Aktivere administrativ godkjenning
Når du kobler til Active Directory, aktiveres ikke administrative pålogginger automatisk ved hjelp av domenelegitimasjon.
Bekreft godkjenningsstatus:
# adminaccess authentication show
Aktiver CIFS-godkjenning:
# adminaccess authentication add cifs
Tilordne administrative grupper:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Tilordne brukergrupper:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Eksempel:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS-godkjenningsmerknader for deling
Avansert feilsøking
Øk CIFS-loggingen midlertidig under feilsøking:
# cifs option set loglevel 5
Returner logging til standardnivået umiddelbart etter testing:
# cifs option reset loglevel
Vis CIFS-loggen:
# log view debug/cifs/cifs.log
Vanlige navigasjonstaster i loggvisningen:
g = begynnelsen av filen
G = slutten av filen
q = avslutt
Tilbakestill hurtigbufferen for CIFS-godkjenningstjenester
Bruk etter store Active Directory-endringer, for eksempel DNS-oppdateringer, OU-flyttinger eller når feilsøkingskommandoer returnerer foreldet informasjon.
# cifs disable
# cifs option reset auth-services
# cifs enable
Flere oplysninger
Porter for Active Directory
| Port | Protokoll | Portkonfigurasjoner | Beskrivelse |
| 53 | TCP/UDP | Åpen CL | DNS (hvis AD også er DNS) |
| 88 | TCP/UDP | Åpen CL | Kerberos |
| 139 | TCP: | Åpen CL | NetBios/NetLogon |
| 389 | TCP/UDP | Åpen CL | LDAP |
| 445 | TCP/UDP | Nei | Brukerautentisering og annen kommunikasjon med AD |
| 3268 | TCP: | Åpen CL | Globale katalogspørringer |
Active Directory
Active Directory er ikke FIPS-kompatibel.
Active Directory fortsetter å fungere når den er konfigurert og når FIPS er aktivert.
| Bruke godkjenningsserveren til å godkjenne brukere før du gir administratortilgang. |
DD støtter flere navneserverprotokoller som LDAP, NIS og AD. DD anbefaler at du bruker OpenLDAP med FIPS aktivert. DD administrerer bare lokale kontoer. DD anbefaler at du bruker brukergrensesnitt eller CLI til å konfigurere LDAP. • UI: Godkjenning av administrasjonstilgang > > • CLI: LDAP-autentiseringskommandoer
|
Konfigurasjon av godkjenning
Informasjonen i godkjenningspanelet endres, avhengig av godkjenningstypen som er konfigurert.
Klikk på Konfigurer-koblingen til venstre for godkjenningsetiketten i kategorien Konfigurasjon. Systemet går til siden Godkjenning for administrasjonstilgang > > der du konfigurerer godkjenning for Active Directory, Kerberos, arbeidsgrupper og NIS.
Konfigurasjonsinformasjon for Active Directory
| Element | Beskrivelse |
| Modus | Active Directory-modus vises. |
| Riket | Det konfigurerte området vises. |
| DDNS | Status for DDNS-serveren vises: enten aktivert eller deaktivert. |
| Domenekontrollere | Navnet på de konfigurerte domenekontrollerne vises, eller en * hvis alle kontrollere er tillatt. |
| Organisasjonsenhet | Navnet på de konfigurerte organisasjonsenhetene vises. |
| CIFS-servernavn | Navnet på den konfigurerte CIFS-serveren vises. |
| Navn på WINS-server | Navnet på den konfigurerte WINS-serveren vises. |
| Kort domenenavn | Det korte domenenavnet vises. |
Konfigurasjon av arbeidsgruppe
| Element | Beskrivelse |
| Modus | Arbeidsgruppemodus vises. |
| Arbeidsgruppenavnet | Navnet på den konfigurerte arbeidsgruppen vises. |
| DDNS | Statusen til DDNS-serveren vises: enten aktivert eller deaktivert. |
| CIFS-servernavn | Navnet på den konfigurerte CIFS-serveren vises. |
| Navn på WINS-server | Navnet på den konfigurerte WINS-serveren vises. |
Relaterte artikler:
Følgende relaterte artikler kan bare vises ved å logge på Dell Support som en registrert bruker:
- Tilgang til PowerProtect DD System Manager (DDSM) og Data Domain Management Server (DDMC) mislykkes med AD-godkjenning
- Active Directory-godkjenning fungerer ikke fordi GC er deaktivert i Data Domain
- Data Domain: Får ikke tilgang til Data Domain-systemet med CIFS i Active Directory-modus
- Data Domain: Bruke CIFS-kommandoen «Set authentication active-directory»
- Koble datadomenet til Active Directory til en bestemt organisasjonsenhet (OU)