Data Domain - Active Directoryガイド

Zusammenfassung: この記事では、ドメイン参加、OU配置、認証設定、ドメイン検証、アクセス管理、CIFS共有に関する考慮事項、および高度なトラブルシューティングに一般的に使用されるCLIコマンドを提供することにより、Dell Data DomainシステムのActive Directory統合について詳しく説明します。プライマリーActive Directoryガイドのコマンドリファレンスのコンパニオンとして機能し、Active Directory接続を検証および維持するための例とベスト プラクティスが含まれています。 ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

Data DomainとPowerProtectの動作環境では、HTTPSを使用するDDシステム マネージャー またはCLIのSSHを介して安全な管理が提供されます。どちらの方法でも、ローカルに定義されたユーザー、NIS(Network Information Service)ユーザー、LDAP(Lightweight Directory Access Protocol)、AD(Microsoft Active Directory)ドメイン ユーザー、シングル サインオン(SSO)が有効になります

Data DomainおよびPowerProtectシステムは、ユーザーまたはサーバーに対してMicrosoft Active Directoryパススルー認証を使用できます。管理者は、特定のドメインおよびユーザー グループからシステムに保存されたファイルへの アクセスを可能にできます。Kerberosを設定することをお勧めします。また、システムは Microsoft Windows NT LAN Manager NTLMv1およびNTLMv2をサポートしています。ただし、NTLMv2の方が安全であるため、 NTLMv1をNTLMv2に置き換えることが意図されています。

Active DirectoryおよびKerberos情報の表示

Active DirectoryおよびKerberosの情報の表示Active Directory Kerberosの設定によって、CIFSおよびNFSクライアントが認証に使用する方法が決まります。
[Active Directory/Kerberos Authentication]パネルには、この設定が表示されます。手順1.

ステップ:

  1. Administration] > [Access] > [Authentication]の順に選択します。
  2. [Active Directory/Kerberos Authentication]パネルを展開します。

Active DirectoryおよびKerberos認証の構成

Active Directory認証を構成すると、保護システムがWindows Active Directoryレルムの一部になります。
CIFSクライアントとNFSクライアントはKerberos認証を使用します。

ステップ:

  1. Administration] > [Access] > [Authentication]の順に選択します。[Authentication]ビューが表示されます。
  2. [Active Directory/Kerberos Authentication]パネルを展開します。
  3. [Mode]の隣にあるConfigure...をクリックして、構成ウィザードを開始します。[Active Directory/Kerberos Authentication]ダイアログが表示されます。
  4. Windows/Active Directoryを選択し、Nextをクリックします。
  5. システムの完全なレルム名(例:domain1.local)およびシステムのユーザー名とパスワードを入力します。
  6. Nextをクリックします。
完全なレルム名を使用します。ユーザーにシステムをドメインに参加させるための権限が割り当てられていることを確認します。ユーザー名とパスワードは、Active DirectoryドメインのMicrosoft要件に対応している必要があります。このユーザーは、このドメインにアカウントを作成する権限も割り当てられている必要があります。
 
  1. デフォルトのCIFSサーバー名を選択するか、Manualを選択してCIFSサーバー名を入力します。
  2. ドメイン コントローラーを選択するには、Automatically assignを選択するか、Manualを選択して最大3個のドメイン コントローラー名を入力します。完全修飾ドメイン名、ホスト名、またはIP(IPv4またはIPv6)アドレスを入力できます。8.
  3. 組織単位を選択するには、Use default Computersを選択するか、Manualを選択して組織単位名を入力します。
アカウントは、新しい組織ユニットに移動されます。
 
  1. Nextをクリックします。構成の[Summary]ページが表示します。
  2. 終了をクリックします。システムが、[Authentication]ビューに構成情報が表示されます。
  3. Active Directory管理アクセスの右側にある 有効化 をクリックして、管理アクセスを有効にします。

認証モードの選択

認証モードの選択によって、Active Directory、ワークグループ、Kerberos認証のサポートされている組み合わせを使用したCIFSクライアントとNFSクライアントの認証方法が決まります
このタスクについて、DDOSでは次の認証オプションがサポートされています。

  • 無効:CIFSおよびNFSクライアントのKerberos認証は無効です。CIFSクライアントはWorkgroup認証を使用します。
  • Windows/Active Directory:CIFSおよびNFSクライアントのKerberos認証が有効です。CIFSクライアントは、Active Directory認証を使用します。
  • Unix:NFSクライアントのみKerberos認証が有効です。CIFSクライアントはWorkgroup認証を使用します。

Active Directoryの管理グループの管理

[Active Directory/Kerberos認証]パネルを使用して、Active Directory(Windows)グループを作成、変更、削除し、それらのグループに管理ロール(admin、backup-operatorなど)を割り当てます。

グループを管理する準備をするには、 Administration > Access > Authenticationを選択し、Active Directory/Kerberos Authenticationパネルを展開して、 Active Directory Administrative Access Enable ボタンをクリックします。

Active Directoryの管理グループの作成

管理グループを作成して、Active Directoryグループで構成されているすべてのユーザーに管理ロールを割り当てます。
前提条件:Administration > Access > AuthenticationページのActive Directory/Kerberos AuthenticationパネルでActive Directory管理アクセスを有効にします。

ステップ:

  1. 作成]をクリックします。
  2. ドメイン名とグループ名をバックスラッシュで区切って入力します。
例: domainname\groupname
  1. ドロップダウン メニューからグループの管理ロールを選択します。4.
  2. OK]をクリックします。

Active Directoryの管理グループの変更

[OK]をクリックします。Active Directoryの管理グループの変更Active Directoryグループ用に設定された管理ドメイン名またはグループ名を変更する場合は、管理グループを変更します。
前提条件:[Administration] > [Access] > [Authentication]ページに移動して、[Active Directory/Kerberos Authentication]パネルで[Active Directory Administrative Access]を[Enable]にします。手順1.

ステップ:

  1. [Active Directory Administrative Access]の見出しの下で、変更するグループを選択します。2.
  2. 変更をクリックします。
  3. ドメインとグループ名を変更し、バックスラッシュ「\」で区切ります。例: domainname\groupname

Active Directoryの管理グループの削除

Active Directoryの管理グループの削除Active Directoryグループに設定されているすべてのユーザーのシステム アクセスを終了したい場合は、管理グループを削除します。
前提条件:[Administration] > [Access] > [Authentication]ページに移動して、[Active Directory/Kerberos Authentication]パネルで[Active Directory Administrative Access]を[Enable]にします。手順1.

ステップ:

  1. [Active Directory Administrative Access]の見出しの下で、削除するグループを選択します。2.
  2. Deleteをクリックします。

システム クロック

CIFSアクセスにActive Directoryモードを使用する場合、システム クロックの時刻は、ドメイン コントローラーの時刻と5分以内の誤差が許容されます
Active Directory認証が構成されている場合、システムは定期的にWindowsドメイン コントローラーと時刻を同期します。
したがって、ドメイン コントローラーが信頼できるタイム ソースから時刻を取得するには、Windows オペレーティング システムのバージョンに関する Microsoft のドキュメントを参照して、タイム ソースを使用してドメイン コントローラーを構成します。

 

注意: システムがActive Directory認証用に構成されている場合、代替メカニズムを使用してドメイン コントローラーと時刻を同期します。時刻同期の競合を回避するため、システムがActive Directory認証用に設定されている場合は、NTPを有効にし ないでください

Active Directory のキーコマンド

ドメインに参加する前に
ネットワーク アイデンティティ設定を確認および構成します。

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

CIFS認証が有効になっているかどうかを確認します。

# adminaccess authentication show

認証が無効になっている場合:

# adminaccess authentication add cifs

CIFSオプションとActive Directoryの設定を確認します。

# cifs option show all

Active Directory管理グループを構成します。

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Data Domainコンピューター オブジェクトに対してデフォルト以外の組織単位を構成します。

# cifs option set organizational-unit "ParentOU/ChildOU"

ドメインへの参加?

Active Directoryドメインへ参加します。

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

メモ: 最大3つのドメイン コントローラーを指定できます。
メモ: ホスト名またはIPアドレスを使用できます。
メモ: DCフィールドを空白のままにするか*を使用すると、Data Domainは使用可能なドメイン コントローラーを自動的に選択します。
メモ: 参加に使用するアカウントは、Domain Admins のメンバーであるか、事前設定されたコンピューター オブジェクトに対する委任されたアクセス許可を持っている必要があります。

ドメイン参加後

CIFS動作モードの確認

# cifs show config

ドメイン接続と信頼済みドメインを検証します。

# cifs troubleshooting domaininfo

ユーザーのActive Directory情報を照会します。

# cifs troubleshooting user <domain\\user>

出力には、指定したユーザーに関連づけられているActive Directoryグループ メンバーシップが含まれます。

管理認証の有効化


Active Directoryに参加しても、ドメイン認証情報を使用した管理者ログインが自動的に有効になるわけではありません。
認証ステータスを確認します。

# adminaccess authentication show

CIFS認証を有効にします。

# adminaccess authentication add cifs

管理グループを割り当てます。

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

ユーザー グループを割り当てます。

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

例:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
メモ: オプション名とドメイン グループ値の両方を引用符で囲む必要があります。

CIFS共有認証に関する注意事項

メモ: 匿名CIFSアクセスはサポートされていません。
メモ: ワークグループ モードでは、CIFS共有にローカルData Domainユーザー資格情報が必要です。
メモ: Active Directoryモードでは、ドメイン ユーザーとグループの認証情報を使用できます。
メモ: 管理グループの割り当ては、Data Domain管理機能へのアクセスを制御し、CIFS共有権限を付与しません。
メモ: CIFS共有アクセス権限は、管理アクセス権限とは独立して管理されます。


高度なトラブルシューティング

トラブルシューティング中にCIFSログを一時的に増やします。

# cifs option set loglevel 5

テストの直後にログをデフォルトのレベルに戻します。

# cifs option reset loglevel

転送ログの表示

# log view debug/cifs/cifs.log

ログビューア内の一般的なナビゲーションキー:

g = ファイルの先頭
G = ファイルの終わり
q = 終了

CIFS認証サービス キャッシュのリセット

DNSの更新、OUの移動など、Active Directoryのメジャーな変更の後、またはトラブルシューティング コマンドで古い情報が返された場合に使用します。

# cifs disable
# cifs option reset auth-services
# cifs enable
注意: 認証サービスのキャッシュをリセットする前に、CIFSを無効にする必要があります。
注意: トラブルシューティングが完了した後、CIFSログをデフォルト レベル1より大きい状態にしないでください。CIFSログを昇格すると、ddvarファイルシステムの使用率が急速に増加する可能性があり、長期間有効のままにしておくと、サービスの中断の原因となる可能性があります。

Weitere Informationen

Active Directoryのポート 

ポート  Protocol ポート構成可能 説明
53 TCP/UDP オープン DNS(ADがDNSでもある場合)
88 TCP/UDP オープン Kerberos
139 TCP オープン Netbios/Netlogon
389 TCP/UDP オープン LDAP
445 TCP/UDP いいえ ユーザー認証とADとのその他の通信
3268 TCP オープン グローバル カタログのクエリー

Active Directory

Active DirectoryActive DirectoryはFIPSに準拠していません。
Active Directoryは、構成済みであり、FIPSが有効になっている場合には引き続き機能します。

管理アクセスを許可する前に、ユーザーを認証するために認証サーバーを使用します。  

DDは、LDAP、NIS、ADなどの複数のネーム サーバー プロトコルをサポートします。DDでは、FIPSが有効になっているOpenLDAPを使用することを推奨しています。DDはローカル アカウントのみを管理します。DDでは、UIまたはCLIを使用してLDAPを設定することをお勧めします。 

[Administration] > [Access] > [Authentication] 

認証LDAPコマンド

Active Directoryは、FIPSが有効になっているユーザー ログイン用に構成することもできます。ただし、ADユーザーによるCIFSデータ アクセスは、その構成ではサポートされなくなりました。 

認証の構成

認証構成[Authentication]パネルの情報は、構成されている認証のタイプに応じて変化します。
[Configuration]タブの[Authentication]ラベルの左側にある[Configure]リンクをクリックします。Administration > Access > Authenticationページに移動し、 Active Directory、Kerberos、ワークグループ、NISの認証を構成します。

Active Directory構成情報 

アイテム 説明
モード Active Directoryモードが表示されます。
[Realm] 構成済みのレルムが表示されます。
DDNS DDNSサーバーのステータスが表示されます(有効または無効)。 
Domain controller 構成済みのドメイン コントローラーの名前が表示されます。すべてのコントローラーが許可されている場合は*が表示されます。 
Organizational Unit 構成済みの組織単位の名前が表示されます。 
CIFSサーバー名  構成済みのCIFSサーバーの名前が表示されます。 
WINSサーバー名 構成済みのWINSサーバーの名前が表示されます。 
Short Domain Name  短縮ドメイン名が表示されます。 

ワークグループの構成 

アイテム 説明
モード  Workgroupモードが表示されます。
Workgroup Name 構成済みのワーク グループ名が表示されます。
DDNS DDNSサーバーのステータス(有効または無効)が表示されます。
CIFSサーバー名 構成済みのCIFSサーバーの名前が表示されます。
WINSサーバー名  構成済みのWINSサーバーの名前が表示されます。 

関連記事:

次の関連記事は、登録ユーザーとしてDellサポートにログインすることによってのみ表示できます。

Betroffene Produkte

Data Domain
Artikeleigenschaften
Artikelnummer: 000204265
Artikeltyp: How To
Zuletzt geändert: 27 Juli 2026
Version:  14
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.