Data Domain: Průvodce službou Active Directory

Zusammenfassung: Tento článek rozšiřuje integraci služby Active Directory pro systémy Dell Data Domain tím, že poskytuje běžně používané příkazy CLI pro připojení k doméně, umístění organizační jednotky, konfiguraci ověřování, ověření domény, správu přístupu, aspekty sdílení CIFS a pokročilé řešení problémů. Slouží jako doprovodný příručka k primární službě Active Directory a obsahuje příklady a doporučené postupy pro ověření a údržbu připojení ke službě Active Directory. ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

Provozní prostředí Data Domain a PowerProtect zajišťuje zabezpečenou správu prostřednictvím nástroje DD System Manager prostřednictvím protokolu HTTPS nebo SSH pro rozhraní CLI. Obě metody povolí místně definované uživatele, uživatele služby NIS (Network Information Service), protokol LDAP (Lightweight Directory Access Protocol), uživatele domény Microsoft Active Directory (AD) a jednotné přihlašování (SSO).

Systémy Data Domain a PowerProtect mohou používat předávací ověřování služby Microsoft Active Directory pro uživatele nebo servery. Správci mohou povolit určitým doménám a skupinám uživatelů přístup k souborům uloženým v systému. Doporučuje se mít nakonfigurovaný protokol Kerberos. Systémy také podporují správce Microsoft Windows NT LAN NT NTLMv1 a NTLMv2. NTLMv2 je ale bezpečnější a má nahradit NTLMv1.

Zobrazení informací o službě Active Directory a šifrování Kerberos

Konfigurace služby Active Directory/Kerberos určuje metody, které klienti CIFS a NFS používají k ověřování.
Tuto konfiguraci zobrazuje panel Ověřování Active Directory / Kerberos.

Postup:

  1. Vyberte položku Administration > Access > Authentication.
  2. Rozbalte panel Ověřování služby Active Directory / Kerberos.

Konfigurace ověřování služby Active Directory a Kerberos

Konfigurací ověřování služby Active Directory se systém ochrany stane součástí sféry služby Windows Active Directory.
Klienti CIFS a NFS používají ověřování Kerberos.

Postup:

  1. Vyberte položku Administration > Access > Authentication. Zobrazí ověřování.2.
  2. Rozbalte panel Ověřování služby Active Directory / Kerberos .
  3. Kliknutím na tlačítko Configure vedle položky Mode spusťte průvodce konfigurací. Zobrazí se dialogové okno Ověření služby Active Directory / Kerberos .
  4. Vyberte možnost Windows/Active Directory a klikněte na tlačítko Další.
  5. Zadejte úplný název sféry systému (například domain1.local), uživatelské jméno a heslo systému.
  6. Klikněte na tlačítko Další.
Poznámka: Použijte úplný název sféry. Ujistěte se, že uživatel má přiřazena dostatečná oprávnění pro připojení systému k doméně. Uživatelské jméno a heslo musí být kompatibilní s požadavky společnosti Microsoft na doménu Active Directory. Tomuto uživateli musí být také přiřazena oprávnění k vytváření účtů v této doméně.
 
  1. Vyberte výchozí název serveru CIFS nebo vyberte možnost Ručně a zadejte název serveru CIFS.
  2. Pokud chcete vybrat Řadiče domény, vyberte Automaticky přiřadit nebo vyberte Ručně a zadejte až tři názvy řadičů domény. Zadejte plně kvalifikované názvy domén, názvy hostitelů nebo IP adresy (IPv4 nebo IPv6).
  3. Chcete-li vybrat organizační jednotku, vyberte možnost Použít výchozí počítače nebo vyberte možnost Ručně a zadejte název organizační jednotky.
Poznámka: Účet je přesunut do nové organizační jednotky.
 
  1. Klikněte na tlačítko Další. Zobrazí se stránka Summary pro konfiguraci.
  2. Klikněte na tlačítko Dokončit. Systém zobrazí informace o konfiguraci v zobrazení Ověřování.
  3. Kliknutím na možnost Povolit vpravo od položky Přístup pro správu služby Active Directory přístup správce povolíte.

Výběr režimu ověření

Výběr režimu ověřování určuje, jak se klienti CIFS a NFS ověřují pomocí podporovaných kombinací ověřování Active Directory, Workgroup a Kerberos.
Pokud jde o tuto úlohu, systém DDOS podporuje následující možnosti ověřování.

  • Zakázáno: Ověřování protokolem Kerberos je pro klienty CIFS a NFS zakázáno. Klienti CIFS používají ověřování pracovní skupiny.
  • Windows/Active Directory: Pro klienty CIFS a NFS je povoleno ověřování Kerberos. Klienti CIFS používají ověřování služby Active Directory.
  • UNIX: Ověřování protokolem Kerberos je povoleno pouze pro klienty NFS. Klienti CIFS používají ověřování pracovní skupiny.

Správa skupin pro správu služby Active Directory

Pomocí panelu Ověřování služby Active Directory/Kerberos můžete vytvářet, upravovat a odstraňovat skupiny služby Active Directory (Windows) a přiřazovat těmto skupinám role správy (admin, backup operator atd.).

Chcete-li se připravit na správu skupin, vyberte možnost Ověřování přístupu > správce>, rozbalte panel Ověřování služby Active Directory/Kerberos a klikněte na tlačítko Povolit přístup správce služby Active Directory.

Vytvoření skupin pro správu služby Active Directory

Vytvořte skupinu pro správu, která přiřadí roli správy všem uživatelům nakonfigurovaným ve skupině služby Active Directory.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.

Postup:

  1. Klikněte na možnost Create.
  2. Zadejte název domény a skupiny oddělený zpětným lomítkem.
Například: domainname\groupname
  1. Z rozevírací nabídky vyberte roli správy skupiny.
  2. Klikněte na tlačítko OK.

Úprava skupin pro správu služby Active Directory

Chcete-li změnit název domény pro správu nebo název skupiny nakonfigurované pro skupinu služby Active Directory, upravte skupinu pro správu.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.

Postup:

  1. Vyberte skupinu , kterou chcete upravit, pod nadpisem Přístup pro správu služby Active Directory.
  2. Klikněte na možnost Upravit.
  3. Upravte název domény a skupiny a oddělte je zpětným lomítkem "\".  Například: domainname\groupname

Odstranění skupin pro správu služby Active Directory

Odstraněním skupiny pro správu ukončíte přístup k systému pro všechny uživatele nakonfigurované ve skupině služby Active Directory.
Předpoklady: Povolte přístup pro správu služby Active Directory na panelu Ověřování služby Active Directory / Kerberos na stránce Ověřování přístupu > pro správu>.

Postup:

  1. Vyberte skupinu , kterou chcete odstranit, pod nadpisem Přístup pro správu služby Active Directory.
  2. Klikněte na tlačítko Delete.

Systémové hodiny

Při použití režimu služby Active Directory pro přístup CIFS se čas systémových hodin nesmí lišit o více než pět minut od času řadiče domény.
Při konfiguraci ověřování služby Active Directory systém pravidelně synchronizuje čas s řadičem domény systému Windows. 
Proto, aby řadič domény získal čas ze spolehlivého zdroje času, podívejte se do dokumentace společnosti Microsoft pro verzi operačního systému Windows a nakonfigurujte řadič domény se zdrojem času.

 

POZOR: Pokud je systém nakonfigurován pro ověřování služby Active Directory, používá alternativní mechanismus synchronizace času s řadičem domény. Chcete-li předejít konfliktům synchronizace času, NEPOVOLUJTE protokol NTP, pokud je systém nakonfigurován pro ověřování služby Active Directory.

Klávesové příkazy služby Active Directory

Před připojením k doméně
Ověření a konfigurace nastavení identity sítě:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Ověřte, zda je povoleno ověřování CIFS:

# adminaccess authentication show

Pokud je ověřování zakázáno:

# adminaccess authentication add cifs

Zkontrolujte možnosti CIFS a nastavení služby Active Directory:

# cifs option show all

Konfigurace skupin pro správu služby Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Nakonfigurujte jinou než výchozí organizační jednotku pro objekt počítače se systémem Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

Připojení k doméně

Připojení ke sféře služby Active Directory:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Poznámka: Je možné zadat až tři řadiče domény.
Poznámka: Mohou být použity názvy hostitelů nebo IP adresy.
Poznámka: Ponecháte-li pole DC prázdné nebo použijete-li hodnotu *, systém Data Domain automaticky vybere dostupný řadič domény.
Poznámka: Účet použitý pro připojení musí být členem správců domény nebo musí mít delegovaná oprávnění k předem připravenému objektu počítače.

Po připojení k doméně

Ověřte provozní režim CIFS:

# cifs show config

Ověření připojení k doméně a důvěryhodných domén:

# cifs troubleshooting domaininfo

Dotazování uživatelů na informace ve službě Active Directory:

# cifs troubleshooting user <domain\\user>

Výstup zahrnuje členství ve skupinách služby Active Directory přidružené k zadanému uživateli.

Povolení ověřování správcem


Připojení ke službě Active Directory automaticky nepovolí přihlášení správce pomocí přihlašovacích údajů domény.
Ověřte stav ověřování:

# adminaccess authentication show

Povolit ověřování CIFS:

# adminaccess authentication add cifs

Přiřazení skupin pro správu:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Přiřazení skupin uživatelů:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Příklad:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Poznámka: Uvozovky jsou nutné jak kolem názvu možnosti, tak kolem hodnoty skupiny domény.

Poznámky k ověření sdílené složky CIFS

Poznámka: Anonymní přístup CIFS není podporován.
Poznámka: V režimu pracovní skupiny vyžadují sdílené složky CIFS přihlašovací údaje místního uživatele Data Domain.
Poznámka: V režimu služby Active Directory lze použít přihlašovací údaje uživatele a skupiny domény.
Poznámka: Přiřazení skupin pro správu řídí přístup k funkcím správy Data Domain a neudělují oprávnění ke sdílení CIFS.
Poznámka: Přístupová oprávnění ke sdílené složce CIFS jsou spravována nezávisle na přístupových oprávněních správce.


Pokročilé odstraňování problémů

Dočasné zvýšení protokolování CIFS během odstraňování problémů:

# cifs option set loglevel 5

Vraťte protokolování na výchozí úroveň ihned po testování:

# cifs option reset loglevel

Zobrazení protokolu CIFS:

# log view debug/cifs/cifs.log

Běžné navigační klávesy v prohlížeči protokolů:

g = začátek souboru
G = konec souboru
q = ukončit

Resetování cache ověřovacích služeb CIFS

Použijte po hlavních změnách služby Active Directory, jako jsou aktualizace DNS, přesuny organizačních jednotek nebo když příkazy pro řešení potíží vracejí zastaralé informace.

# cifs disable
# cifs option reset auth-services
# cifs enable
Pozor: Aby bylo možné resetovat mezipaměť ověřovacích služeb, je nutné zakázat systém CIFS.
Pozor: Po dokončení odstraňování problémů nenechávejte protokolování CIFS nad výchozí úrovní 1. Protokolování CIFS se zvýšenými oprávněními může výrazně zvýšit využití systému souborů ddvar a může přispět k přerušení služby, pokud je ponecháno povoleno po delší dobu.

Weitere Informationen

Porty pro službu Active Directory 

Port  Protokol Konfigurovatelný port Popis
53 TCP/UDP Otevřít DNS (pokud služba AD slouží také jako DNS)
88 TCP/UDP Otevřít Kerberos
139 TCP Otevřít Netbios/Netlogon
389 TCP/UDP Otevřít LDAP
445 TCP/UDP Ne Ověřování uživatele a další komunikace se službou AD
3268 TCP Otevřít Dotazy na globální katalog

Active Directory

Služba Active Directory není kompatibilní se standardem FIPS.
Služba Active Directory bude dál fungovat, když je nakonfigurovaná a když je povolený FIPS.

Použití ověřovacího serveru k ověření uživatelů před udělením přístupu pro správu.  

Systém DD podporuje více protokolů názvových serverů, například LDAP, NIS a AD. Systém DD doporučuje používat protokol OpenLDAP s povoleným standardem FIPS. Systém DD spravuje pouze místní účty. Systém DD doporučuje ke konfiguraci protokolu LDAP použít uživatelské rozhraní nebo rozhraní příkazového řádku. 

Administration > Access > Authentication 

Příkazy LDAP pro ověřování: Službu Active Directory je také možné nakonfigurovat pro přihlašování uživatelů s povoleným standardem FIPS. Tato konfigurace však již nepodporuje přístup k datům CIFS s uživateli AD. 

Konfigurace ověřování

Informace na panelu Ověřování se mění v závislosti na typu nakonfigurovaného ověřování.
Klikněte na odkaz Konfigurovat nalevo od popisku Ověřování na kartě Konfigurace. Systém přejde na stránku Ověřování přístupu > ke správě>, kde se konfiguruje ověřování pro Active Directory, Kerberos, pracovní skupiny a NIS.

Informace o konfiguraci služby Active Directory 

Položka Popis
Režim Zobrazí se režim Active Directory.
Sféry Zobrazí se nakonfigurovaná sféra.
DDNS Stav zobrazení serveru DDNS: povoleno nebo zakázáno. 
Řadiče domény Zobrazí se název nakonfigurovaných řadičů domény nebo znak *, pokud jsou všechny řadiče povoleny. 
Organizační jednotka Zobrazí se název nakonfigurovaných organizačních jednotek. 
Název serveru CIFS  Zobrazí se název nakonfigurovaného serveru CIFS. 
Název serveru WINS Zobrazí se název nakonfigurovaného serveru WINS. 
Krátké doménové jméno  Zobrazí se krátký název domény. 

Konfigurace pracovní skupiny 

Položka Popis
Režim  Zobrazí se režim Pracovní skupina.
Název pracovní skupiny Zobrazí se nakonfigurovaný název pracovní skupiny.
DDNS Zobrazí se stav serveru DDNS: povoleno nebo zakázáno.
Název serveru CIFS Zobrazí se název nakonfigurovaného serveru CIFS.
Název serveru WINS  Zobrazí se název nakonfigurovaného serveru WINS. 

Související články:

Následující související články si můžete prohlédnout pouze po přihlášení k webu podpory Dell jako registrovaný uživatel:

Betroffene Produkte

Data Domain
Artikeleigenschaften
Artikelnummer: 000204265
Artikeltyp: How To
Zuletzt geändert: 27 Juli 2026
Version:  14
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.