Data Domain: Průvodce službou Active Directory
Zusammenfassung: Tento článek rozšiřuje integraci služby Active Directory pro systémy Dell Data Domain tím, že poskytuje běžně používané příkazy CLI pro připojení k doméně, umístění organizační jednotky, konfiguraci ověřování, ověření domény, správu přístupu, aspekty sdílení CIFS a pokročilé řešení problémů. Slouží jako doprovodný příručka k primární službě Active Directory a obsahuje příklady a doporučené postupy pro ověření a údržbu připojení ke službě Active Directory. ...
Weisungen
Provozní prostředí Data Domain a PowerProtect zajišťuje zabezpečenou správu prostřednictvím nástroje DD System Manager prostřednictvím protokolu HTTPS nebo SSH pro rozhraní CLI. Obě metody povolí místně definované uživatele, uživatele služby NIS (Network Information Service), protokol LDAP (Lightweight Directory Access Protocol), uživatele domény Microsoft Active Directory (AD) a jednotné přihlašování (SSO).
Systémy Data Domain a PowerProtect mohou používat předávací ověřování služby Microsoft Active Directory pro uživatele nebo servery. Správci mohou povolit určitým doménám a skupinám uživatelů přístup k souborům uloženým v systému. Doporučuje se mít nakonfigurovaný protokol Kerberos. Systémy také podporují správce Microsoft Windows NT LAN NT NTLMv1 a NTLMv2. NTLMv2 je ale bezpečnější a má nahradit NTLMv1.
Zobrazení informací o službě Active Directory a šifrování Kerberos
Konfigurace služby Active Directory/Kerberos určuje metody, které klienti CIFS a NFS používají k ověřování.
Tuto konfiguraci zobrazuje panel Ověřování Active Directory / Kerberos.
Postup:
- Vyberte položku Administration > Access > Authentication.
- Rozbalte panel Ověřování služby Active Directory / Kerberos.
Konfigurace ověřování služby Active Directory a Kerberos
Konfigurací ověřování služby Active Directory se systém ochrany stane součástí sféry služby Windows Active Directory.
Klienti CIFS a NFS používají ověřování Kerberos.
Postup:
- Vyberte položku Administration > Access > Authentication. Zobrazí ověřování.2.
- Rozbalte panel Ověřování služby Active Directory / Kerberos .
- Kliknutím na tlačítko Configure vedle položky Mode spusťte průvodce konfigurací. Zobrazí se dialogové okno Ověření služby Active Directory / Kerberos .
- Vyberte možnost Windows/Active Directory a klikněte na tlačítko Další.
- Zadejte úplný název sféry systému (například domain1.local), uživatelské jméno a heslo systému.
- Klikněte na tlačítko Další.
- Vyberte výchozí název serveru CIFS nebo vyberte možnost Ručně a zadejte název serveru CIFS.
- Pokud chcete vybrat Řadiče domény, vyberte Automaticky přiřadit nebo vyberte Ručně a zadejte až tři názvy řadičů domény. Zadejte plně kvalifikované názvy domén, názvy hostitelů nebo IP adresy (IPv4 nebo IPv6).
- Chcete-li vybrat organizační jednotku, vyberte možnost Použít výchozí počítače nebo vyberte možnost Ručně a zadejte název organizační jednotky.
- Klikněte na tlačítko Další. Zobrazí se stránka Summary pro konfiguraci.
- Klikněte na tlačítko Dokončit. Systém zobrazí informace o konfiguraci v zobrazení Ověřování.
- Kliknutím na možnost Povolit vpravo od položky Přístup pro správu služby Active Directory přístup správce povolíte.
Výběr režimu ověření
Výběr režimu ověřování určuje, jak se klienti CIFS a NFS ověřují pomocí podporovaných kombinací ověřování Active Directory, Workgroup a Kerberos.
Pokud jde o tuto úlohu, systém DDOS podporuje následující možnosti ověřování.
- Zakázáno: Ověřování protokolem Kerberos je pro klienty CIFS a NFS zakázáno. Klienti CIFS používají ověřování pracovní skupiny.
- Windows/Active Directory: Pro klienty CIFS a NFS je povoleno ověřování Kerberos. Klienti CIFS používají ověřování služby Active Directory.
- UNIX: Ověřování protokolem Kerberos je povoleno pouze pro klienty NFS. Klienti CIFS používají ověřování pracovní skupiny.
Správa skupin pro správu služby Active Directory
Pomocí panelu Ověřování služby Active Directory/Kerberos můžete vytvářet, upravovat a odstraňovat skupiny služby Active Directory (Windows) a přiřazovat těmto skupinám role správy (admin, backup operator atd.).
Chcete-li se připravit na správu skupin, vyberte možnost Ověřování přístupu > správce>, rozbalte panel Ověřování služby Active Directory/Kerberos a klikněte na tlačítko Povolit přístup správce služby Active Directory.
Vytvoření skupin pro správu služby Active Directory
Vytvořte skupinu pro správu, která přiřadí roli správy všem uživatelům nakonfigurovaným ve skupině služby Active Directory.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.
Postup:
- Klikněte na možnost Create.
- Zadejte název domény a skupiny oddělený zpětným lomítkem.
domainname\groupname
- Z rozevírací nabídky vyberte roli správy skupiny.
- Klikněte na tlačítko OK.
Úprava skupin pro správu služby Active Directory
Chcete-li změnit název domény pro správu nebo název skupiny nakonfigurované pro skupinu služby Active Directory, upravte skupinu pro správu.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.
Postup:
- Vyberte skupinu , kterou chcete upravit, pod nadpisem Přístup pro správu služby Active Directory.
- Klikněte na možnost Upravit.
- Upravte název domény a skupiny a oddělte je zpětným lomítkem "\". Například:
domainname\groupname
Odstranění skupin pro správu služby Active Directory
Odstraněním skupiny pro správu ukončíte přístup k systému pro všechny uživatele nakonfigurované ve skupině služby Active Directory.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.
Postup:
- Vyberte skupinu , kterou chcete odstranit, pod nadpisem Přístup pro správu služby Active Directory.
- Klikněte na tlačítko Delete.
Systémové hodiny
Při použití režimu služby Active Directory pro přístup CIFS se čas systémových hodin nesmí lišit o více než pět minut od času řadiče domény.
Při konfiguraci ověřování služby Active Directory systém pravidelně synchronizuje čas s řadičem domény systému Windows.
Proto, aby řadič domény získal čas ze spolehlivého zdroje času, podívejte se do dokumentace společnosti Microsoft pro verzi operačního systému Windows a nakonfigurujte řadič domény se zdrojem času.
Klávesové příkazy služby Active Directory
Před připojením k doméně
Ověření a konfigurace nastavení identity sítě:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Ověřte, zda je povoleno ověřování CIFS:
# adminaccess authentication show
Pokud je ověřování zakázáno:
# adminaccess authentication add cifs
Zkontrolujte možnosti CIFS a nastavení služby Active Directory:
# cifs option show all
Konfigurace skupin pro správu služby Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Nakonfigurujte jinou než výchozí organizační jednotku pro objekt počítače se systémem Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
Připojení k doméně
Připojení ke sféře služby Active Directory:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Po připojení k doméně
Ověřte provozní režim CIFS:
# cifs show config
Ověření připojení k doméně a důvěryhodných domén:
# cifs troubleshooting domaininfo
Dotazování uživatelů na informace ve službě Active Directory:
# cifs troubleshooting user <domain\\user>
Výstup zahrnuje členství ve skupinách služby Active Directory přidružené k zadanému uživateli.
Povolení ověřování správcem
Připojení ke službě Active Directory automaticky nepovolí přihlášení správce pomocí přihlašovacích údajů domény.
Ověřte stav ověřování:
# adminaccess authentication show
Povolit ověřování CIFS:
# adminaccess authentication add cifs
Přiřazení skupin pro správu:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Přiřazení skupin uživatelů:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Příklad:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Poznámky k ověření sdílené složky CIFS
Pokročilé odstraňování problémů
Dočasné zvýšení protokolování CIFS během odstraňování problémů:
# cifs option set loglevel 5
Vraťte protokolování na výchozí úroveň ihned po testování:
# cifs option reset loglevel
Zobrazení protokolu CIFS:
# log view debug/cifs/cifs.log
Běžné navigační klávesy v prohlížeči protokolů:
g = začátek souboru
G = konec souboru
q = ukončit
Resetování cache ověřovacích služeb CIFS
Použijte po hlavních změnách služby Active Directory, jako jsou aktualizace DNS, přesuny organizačních jednotek nebo když příkazy pro řešení potíží vracejí zastaralé informace.
# cifs disable
# cifs option reset auth-services
# cifs enable
Weitere Informationen
Porty pro službu Active Directory
| Port | Protokol | Konfigurovatelný port | Popis |
| 53 | TCP/UDP | Otevřít | DNS (pokud služba AD slouží také jako DNS) |
| 88 | TCP/UDP | Otevřít | Kerberos |
| 139 | TCP | Otevřít | Netbios/Netlogon |
| 389 | TCP/UDP | Otevřít | LDAP |
| 445 | TCP/UDP | Ne | Ověřování uživatele a další komunikace se službou AD |
| 3268 | TCP | Otevřít | Dotazy na globální katalog |
Active Directory
Služba Active Directory není kompatibilní se standardem FIPS.
Služba Active Directory bude dál fungovat, když je nakonfigurovaná a když je povolený FIPS.
| Použití ověřovacího serveru k ověření uživatelů před udělením přístupu pro správu. |
Systém DD podporuje více protokolů názvových serverů, například LDAP, NIS a AD. Systém DD doporučuje používat protokol OpenLDAP s povoleným standardem FIPS. Systém DD spravuje pouze místní účty. Systém DD doporučuje ke konfiguraci protokolu LDAP použít uživatelské rozhraní nebo rozhraní příkazového řádku. Administration > Access > Authentication Příkazy LDAP pro ověřování: Službu Active Directory je také možné nakonfigurovat pro přihlašování uživatelů s povoleným standardem FIPS. Tato konfigurace však již nepodporuje přístup k datům CIFS s uživateli AD. |
Konfigurace ověřování
Informace na panelu Ověřování se mění v závislosti na typu nakonfigurovaného ověřování.
Klikněte na odkaz Konfigurovat nalevo od popisku Ověřování na kartě Konfigurace. Systém přejde na stránku Ověřování přístupu > ke správě>, kde se konfiguruje ověřování pro Active Directory, Kerberos, pracovní skupiny a NIS.
Informace o konfiguraci služby Active Directory
| Položka | Popis |
| Režim | Zobrazí se režim Active Directory. |
| Sféry | Zobrazí se nakonfigurovaná sféra. |
| DDNS | Stav zobrazení serveru DDNS: povoleno nebo zakázáno. |
| Řadiče domény | Zobrazí se název nakonfigurovaných řadičů domény nebo znak *, pokud jsou všechny řadiče povoleny. |
| Organizační jednotka | Zobrazí se název nakonfigurovaných organizačních jednotek. |
| Název serveru CIFS | Zobrazí se název nakonfigurovaného serveru CIFS. |
| Název serveru WINS | Zobrazí se název nakonfigurovaného serveru WINS. |
| Krátké doménové jméno | Zobrazí se krátký název domény. |
Konfigurace pracovní skupiny
| Položka | Popis |
| Režim | Zobrazí se režim Pracovní skupina. |
| Název pracovní skupiny | Zobrazí se nakonfigurovaný název pracovní skupiny. |
| DDNS | Zobrazí se stav serveru DDNS: povoleno nebo zakázáno. |
| Název serveru CIFS | Zobrazí se název nakonfigurovaného serveru CIFS. |
| Název serveru WINS | Zobrazí se název nakonfigurovaného serveru WINS. |
Související články:
Následující související články si můžete prohlédnout pouze po přihlášení k webu podpory Dell jako registrovaný uživatel:
- Přístup k nástroji DDSM (PowerProtect DD System Manager) a Data Domain Management Server (DDMC) selže při ověřování AD
- Ověřování služby Active Directory nefunguje, protože uvolňování paměti je v systému Data Domain zakázáno
- Data Domain: Nelze získat přístup k systému Data Domain se systémem CIFS v režimu Active Directory
- Data Domain: Použití příkazu CIFS "Set authentication active-directory"
- Připojení systému Data Domain ke službě Active Directory ke konkrétní organizační jednotce (OU)