Data Domain – Active Directory-Benutzerhandbuch

Zusammenfassung: Dieser Artikel behandelt die Active Directory-Integration für Dell Data Domain-Systeme mit häufig verwendeten CLI-Befehlen für Domain-Verknüpfungen, OU-Platzierung, Authentifizierungskonfiguration, Domain-Überprüfung, Zugriffsmanagement, CIFS-Freigabeüberlegungen und erweitertes Troubleshooting. Er dient als Befehlsreferenz-Begleiter zum primären Active Directory-Handbuch und enthält Beispiele und Best Practices für die Validierung und Aufrechterhaltung der Active Directory-Konnektivität. ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

Die Data Domain- und PowerProtect-Betriebsumgebung bietet eine sichere Administration entweder über den DD System Manager via HTTPS oder SSH oder die CLI. Beide Methoden ermöglichen lokal definierte Nutzer, Network Information Service (NIS)-Nutzer, Lightweight Directory Access Protocol (LDAP), Microsoft Active Directory (AD)-Domainnutzer und Single Sign-On (SSO).

Data Domain- und PowerProtect-Systeme können die Microsoft Active Directory-Passthrough-Authentifizierung für die Nutzer oder Server verwenden. AdministratorInnen können bestimmten Domänen und Nutzergruppen den Zugriff auf Dateien ermöglichen, die im System gespeichert sind. Es wird empfohlen, Kerberos zu konfigurieren. Außerdem unterstützen die Systeme die Microsoft Windows-NT-LAN-Manager NTLMv1 und NTLMv2. NTLMv2 ist sicherer und soll NTLMv1 ersetzen.

Anzeigen von Active Directory- und Kerberos-Informationen

Anzeigen der Active Directory- und Kerberos-InformationenDie Active Directory-Kerberos-Konfiguration legt fest, welche Methoden die CIFS- und NFS-Clients zur Authentifizierung verwenden.
Die Konfiguration wird im Bereich „Active Directory/Kerberos-Authentifizierung“ angezeigt.Schritte1.

Schritte:

  1. Wählen Sie Administration > Zugriff > Authentifizierung aus.
  2. Blenden Sie den Bereich „Active Directory/Kerberos Authentication“ ein.

Konfigurieren der Active Directory-/Kerberos-Authentifizierung

Durch Konfigurieren der Active Directory-Authentifizierung wird das Schutzsystem zu einem Teil eines Windows Active Directory-Bereichs.
CIFS-Clients und NFS-Clients verwenden die Kerberos-Authentifizierung.

Schritte:

  1. Wählen Sie Administration > Zugriff > Authentifizierung aus. Die Authentifizierungsansicht wird angezeigt.
  2. Blenden Sie den Bereich „Active Directory/Kerberos Authentication“ ein.
  3. Klicken Sie auf Configure… neben dem Modus, um den Konfigurationsassistenten zu starten. Das Dialogfeld „Active Directory/Kerberos Authentication“ wird angezeigt.
  4. Wählen Sie Windows/Active Directory aus und klicken Sie auf Next.
  5. Geben Sie den vollständigen Namen des Bereichs für das System ein (z. B. „domain1.local“) sowie den Benutzernamen und das Passwort für das System.
  6. Klicken Sie auf Weiter.
Verwenden Sie den vollständigen Namen des Bereichs. Stellen Sie sicher, dass dem Benutzer ausreichende Berechtigungen zugewiesen sind, um das System mit der Domain zu verbinden. Der Benutzername und das Passwort müssen mit Microsoft-Anforderungen für die Active Directory-Domain kompatibel sein. Diesem Benutzer muss auch die Berechtigung zum Erstellen von Konten in dieser Domain zugewiesen sein.
 
  1. Wählen Sie den Standard-CIFS-Servernamen aus. Wählen Sie alternativ Manual aus und geben Sie einen CIFS-Servernamen ein.
  2. Um Domaincontroller auszuwählen, wählen Sie Automatically assign aus. Wählen Sie alternativ Manual aus und geben Sie bis zu drei Domaincontrollernamen ein. Sie können vollständig qualifizierte Domänennamen, Hostnamen oder IP-Adressen (IPv4 oder IPv6) eingeben.8.
  3. Um eine Organisationseinheit auszuwählen, wählen Sie Use default Computers aus. Wählen Sie alternativ Manual aus und geben Sie einen Organisationseinheitsnamen ein.
Das Konto wird in die neue Organisationseinheit verschoben.
 
  1. Klicken Sie auf Weiter. Die Seite „Summary“ für die Konfiguration wird angezeigt.
  2. Klicken Sie auf Fertigstellen. Das System zeigt die Konfigurationsinformationen in der Authentifizierungsansicht an.
  3. Klicken Sie rechts neben Active Directory Administratorzugriff auf Aktivieren , um den Administratorzugriff zu aktivieren.

Auswahl des Authentifizierungsmodus

Der ausgewählte Authentifizierungsmodus bestimmt, wie sich CIFS- und NFS-Clients mithilfe unterstützter Kombinationen von Active Directory-, Arbeitsgruppen- und Kerberos-Authentifizierung authentifizieren.
In Bezug auf diese Aufgabe unterstützt DDOS die folgenden Authentifizierungsoptionen.

  • Disabled: Die Kerberos-Authentifizierung ist für CIFS- und NFS-Clients deaktiviert. CIFS-Clients verwenden die Arbeitsgruppenauthentifizierung.
  • Windows/Active Directory: Die Kerberos-Authentifizierung ist für CIFS- und NFS-Clients aktiviert. CIFS-Clients verwenden die Active Directory-Authentifizierung.
  • Unix: Die Kerberos-Authentifizierung ist nur für NFS-Clients aktiviert. CIFS-Clients verwenden die Arbeitsgruppenauthentifizierung.

Managen von Administratorgruppen für Active Directory

Verwenden Sie den Bereich "Active Directory/Kerberos Authentication", um Active Directory-(Windows-)Gruppen zu erstellen, zu ändern und zu löschen und diesen Gruppen Managementrollen (admin, backup-operator usw.) zuzuweisen.

Um sich auf das Management von Gruppen vorzubereiten, wählen Sie Administration > Access > Authentication aus, erweitern Sie den Bereich Active Directory/Kerberos Authentication und klicken Sie auf die Schaltfläche Active Directory Administrative Access Enable .

Erstellen von Administratorgruppen für Active Directory

Erstellen Sie eine administrative Gruppe, um allen Nutzern, die in einer Active Directory-Gruppe konfiguriert sind, eine Verwaltungsrolle zuzuweisen.
Voraussetzungen: Aktivieren Sie Active Directory-Administratorzugriff im Bereich "Active Directory/Kerberos Authentication" auf der Seite Administration > Access > Authentication .

Schritte:

  1. Klicken Sie auf Erstellen.
  2. Geben Sie die Domäne und den Gruppennamen getrennt durch einen umgekehrten Schrägstrich ein.
Zum Beispiel: domainname\groupname
  1. Wählen Sie die Managementrolle für die Gruppe aus dem Drop-down-Menü aus.4.
  2. Klicken Sie auf OK.

Ändern von Administratorgruppen für Active Directory

Klicken Sie auf „OK“.Ändern von Administrationsgruppen für Active DirectoryÄndern Sie eine Administrationsgruppe, wenn Sie den Administrationsdomänennamen oder -gruppennamen ändern möchten, der für eine Active Directory-Gruppe konfiguriert ist.
Voraussetzungen Aktivieren Sie den Active Directory-Administrationszugriff im Bereich „Active Directory/Kerberos-Authentifizierung“ auf der Seite „Administration > Zugriff > Authentifizierung“.Schritte 1.

Schritte:

  1. Wählen Sie unter der Überschrift „Active Directory-Administrationszugriff“ eine Gruppe aus, die geändert werden soll.2.
  2. Klicken Sie auf Bearbeiten.
  3. Ändern Sie den Domänen- und Gruppennamen und trennen Sie sie mit einem umgekehrten Schrägstrich "\".  Zum Beispiel: domainname\groupname

Löschen von Administratorgruppen für Active Directory

Löschen von Administrationsgruppen für Active DirectoryLöschen Sie eine Administrationsgruppe, wenn Sie den Systemzugriff für alle in einer Active Directory-Gruppe konfigurierten NutzerInnen beenden möchten.
Voraussetzungen Aktivieren Sie den Active Directory-Administrationszugriff im Bereich „Active Directory/Kerberos-Authentifizierung“ auf der Seite „Administration > Zugriff > Authentifizierung“.Schritte 1.

Schritte:

  1. Wählen Sie unter der Überschrift „Active Directory-Administrationszugriff“ eine Gruppe aus, die gelöscht werden soll.2.
  2. Klicken Sie auf Delete.

Systemuhr

Bei Verwendung des Active Directory-Modus für den CIFS-Zugriff darf die Uhrzeit des Systems um nicht mehr als fünf Minuten von der des Domain Controllers abweichen.
Bei einer Konfiguration für die Active Directory-Authentifizierung synchronisiert das System regelmäßig die Zeit mit dem Windows Domain Controller. 
Damit der Domain Controller die Uhrzeit von einer zuverlässigen Zeitquelle beziehen kann, lesen Sie daher die Microsoft-Dokumentation für Ihre Windows-Betriebssystemversion, um den Domain Controller mit einer Zeitquelle zu konfigurieren.

 

ACHTUNG: Wenn das System für die Active Directory-Authentifizierung konfiguriert ist, verwendet es einen alternativen Mechanismus, um die Zeit mit dem Domain Controller zu synchronisieren. Um Konflikte bei der Zeitsynchronisierung zu vermeiden, aktivieren Sie NTP NICHT , wenn das System für die Active Directory-Authentifizierung konfiguriert ist.

Active Directory-Tastaturbefehle

Vor dem Beitritt zur Domain
Überprüfen und Konfigurieren der Netzwerkidentitätseinstellungen:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Überprüfen Sie, ob die CIFS-Authentifizierung aktiviert ist:

# adminaccess authentication show

Wenn die Authentifizierung deaktiviert ist:

# adminaccess authentication add cifs

Überprüfen Sie die CIFS-Optionen und Active Directory-Einstellungen:

# cifs option show all

Konfigurieren Sie administrative Active Directory-Gruppen:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Konfigurieren Sie eine nicht standardmäßige Organisationseinheit für das Data Domain-Computerobjekt:

# cifs option set organizational-unit "ParentOU/ChildOU"

Der Domain hinzufügen?

Verbinden Sie sich mit dem Active Directory-Bereich:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Hinweis: Es können bis zu drei Domain Controller angegeben werden.
Hinweis: Es können Hostnamen oder IP-Adressen verwendet werden.
Hinweis: Wenn Sie das Feld DC leer lassen oder * verwenden, kann Data Domain automatisch einen verfügbaren Domain Controller auswählen.
Hinweis: Das für den Beitritt verwendete Konto muss Mitglied von Domain Admins sein oder über delegierte Berechtigungen für ein vorab bereitgestelltes Computerobjekt verfügen.

Nach dem Beitritt zur Domain

Überprüfen Sie den CIFS-Betriebsmodus:

# cifs show config

Überprüfen Sie die Domainkonnektivität und vertrauenswürdige Domains:

# cifs troubleshooting domaininfo

Abfragen von Active Directory-Informationen für einen Nutzer:

# cifs troubleshooting user <domain\\user>

Die Ausgabe umfasst Active Directory-Gruppenmitgliedschaften, die dem angegebenen Nutzer zugeordnet sind.

Aktivieren der Administratorauthentifizierung


Durch den Beitritt zu Active Directory werden Administratoranmeldungen mit Domainanmeldeinformationen nicht automatisch aktiviert.
Überprüfen Sie den Authentifizierungsstatus:

# adminaccess authentication show

Aktivieren Sie die CIFS-Authentifizierung:

# adminaccess authentication add cifs

Weisen Sie administrative Gruppen zu:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Zuweisen von Nutzergruppen:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Beispiel:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Hinweis: Um den Optionsnamen und den Wert der Domaingruppe sind Anführungszeichen erforderlich.

Hinweise zur CIFS-Share-Authentifizierung

Hinweis: Anonymer CIFS-Zugriff wird nicht unterstützt.
Hinweis: Im Arbeitsgruppenmodus erfordern CIFS-Freigaben lokale Data Domain-Nutzeranmeldedaten.
Hinweis: Im Active Directory-Modus können Domänennutzer- und Gruppenanmeldeinformationen verwendet werden.
Hinweis: Administrative Gruppenzuweisungen steuern den Zugriff auf Data Domain-Managementfunktionen und gewähren keine CIFS-Freigabeberechtigungen.
Hinweis: CIFS-Share-Zugriffsberechtigungen werden unabhängig von administrativen Zugriffsberechtigungen verwaltet.


Erweitertes Troubleshooting

Erhöhen Sie die CIFS-Protokollierung vorübergehend während des Troubleshootings:

# cifs option set loglevel 5

Setzen Sie die Protokollierung unmittelbar nach dem Test auf die Standardebene zurück:

# cifs option reset loglevel

Zeigen Sie das CIFS-Protokoll an:

# log view debug/cifs/cifs.log

Allgemeine Navigationstasten in der Protokollanzeige:

G = Anfang der Datei
G = Ende der Datei
q = Beenden

Zurücksetzen des Cache für CIFS-Authentifizierungsservices

Wird verwendet, nachdem wichtige Active Directory-Änderungen, wie z. B. DNS-Aktualisierungen, OU-Verschiebungen oder veraltete Informationen zurückgegeben werden.

# cifs disable
# cifs option reset auth-services
# cifs enable
Vorsicht: CIFS muss deaktiviert werden, bevor der Cache der Authentifizierungsservices zurückgesetzt werden kann.
Vorsicht: Lassen Sie die CIFS-Protokollierung nach Abschluss des Troubleshootings nicht über dem Standardlevel 1 belassen. Erhöhte CIFS-Protokollierung kann die Auslastung des ddvar-Dateisystems schnell erhöhen und zu Serviceunterbrechungen beitragen, wenn sie über längere Zeiträume aktiviert bleibt.

Weitere Informationen

Ports für Active Directory 

Port  Protokoll Port konfigurierbar Beschreibung
53 TCP/UDP Offen DNS (wenn AD auch der DNS ist)
88 TCP/UDP Offen Kerberos
139 TCP Offen NetBIOS/Netlogon
389 TCP/UDP Offen LDAP
445 TCP/UDP Nein Nutzerauthentifizierung und andere Kommunikation mit AD
3268 TCP Offen Globale Katalogabfragen

Active Directory

Active DirectoryActive Directory ist nicht FIPS-konform.
Active Directory funktioniert weiterhin, wenn es konfiguriert und FIPS aktiviert ist.

Verwenden des Authentifizierungsservers für die Authentifizierung von NutzerInnen vor der Gewährung von Administrationszugriff  

DD unterstützt mehrere Namensserver-Protokolle wie LDAP, NIS und AD. DD empfiehlt die Verwendung von OpenLDAP mit aktivierter FIPS-Funktion. DD managt nur lokale Konten. DD empfiehlt die Verwendung der Benutzeroberfläche oder CLI zum Konfigurieren von LDAP. 

Administration > Zugriff > Authentifizierung 

Authentifizierungs-LDAP-Befehle

Active Directory kann auch für Nutzeranmeldungen mit aktivierter FIPS-Funktion konfiguriert werden. Der CIFS-Datenzugriff mit AD-NutzerInnen wird mit dieser Konfiguration jedoch nicht mehr unterstützt. 

Authentifizierungskonfiguration

Authentifizierungskonfiguration Die Informationen im Bereich „Authentifizierung“ ändern sich je nach Typ der konfigurierten Authentifizierung.
Klicken Sie auf den Link „Konfigurieren“ links neben „Authentifizierung“ auf der Registerkarte „Konfiguration“. Das System wechselt zur Seite Administration > Access > Authentication, auf der die Authentifizierung für Active Directory, Kerberos, Workgroups und NIS konfiguriert werden kann.

Informationen zur Active Directory-Konfiguration 

Element Beschreibung
Modus Es wird der Active Directory-Modus angezeigt.
Bereich Die Seite der -Konfiguration wird angezeigt.
DDNS Der Status des DDNS-Servers wird angezeigt: aktiviert oder deaktiviert. 
Domain controller Es wird der Name der konfigurierten Domain Controller oder ein „*“ angezeigt, wenn alle Controller zulässig sind. 
Organisationseinheit Es wird der Name der konfigurierten Organisationseinheiten angezeigt. 
CIFS Server Name  Es wird der Name der konfigurierten CIFS-Server angezeigt. 
WINS Server Name Es wird der Name der konfigurierten WINS-Server angezeigt. 
Short Domain Name  Es wird der kurze Domainname angezeigt. 

Arbeitsgruppenkonfiguration 

Element Beschreibung
Modus  Es wird der Arbeitsgruppenmodus angezeigt.
Workgroup Name Es wird der Name der konfigurierten Arbeitsgruppe angezeigt.
DDNS Es wird der Status des DDNS-Servers angezeigt: „Enabled“ oder „Disabled“.
CIFS Server Name Es wird der Name der konfigurierten CIFS-Server angezeigt.
WINS Server Name  Es wird der Name der konfigurierten WINS-Server angezeigt. 

Zugehörige Artikel:

Die folgenden verwandten Artikel können nur angezeigt werden, wenn Sie sich beim Dell Support als registrierter Nutzer anmelden:

Betroffene Produkte

Data Domain
Artikeleigenschaften
Artikelnummer: 000204265
Artikeltyp: How To
Zuletzt geändert: 27 Juli 2026
Version:  14
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.