Data Domain: Active Directory -opas
Summary: Tässä artikkelissa laajennetaan Active Directory -integrointia Dell Data Domain -järjestelmille tarjoamalla yleisesti käytettyjä komentoriviliittymäkomentoja toimialueeseen liittymistä, OU:n sijoittamista, todennusmääritystä, toimialueen tarkistamista, käyttöoikeuksien hallintaa, CIFS:n jakamisnäkökohtia ja lisävianmääritystä varten. Se toimii ensisijaisen Active Directory -oppaan komentokumppanina ja sisältää esimerkkejä ja parhaita käytäntöjä Active Directory -yhteyksien vahvistamiseen ja ylläpitämiseen. ...
Instructions
Data Domain- ja PowerProtect-käyttöympäristö mahdollistaa turvallisen hallinnan joko DD System Managerin kautta HTTPS:n tai SSH:n kautta komentoriviliittymässä. Kumpikin menetelmä mahdollistaa paikallisesti määritetyt käyttäjät, NIS (Network Information Service) -käyttäjät, LDAP (Lightweight Directory Access Protocol), Microsoft Active Directory (AD) -toimialueen käyttäjät ja kertakirjautumisen (SSO).
Data Domain- ja PowerProtect-järjestelmät voivat käyttää Microsoft Active Directory -kauttakulkutodennusta käyttäjille tai palvelimille. Järjestelmänvalvojat voivat antaa tietyille toimialueille ja käyttäjäryhmille pääsyn järjestelmään tallennettuihin tiedostoihin. On suositeltavaa määrittää Kerberos. Lisäksi järjestelmät tukevat Microsoft Windows NT LAN Managereita NTLMv1 ja NTLMv2. NTLMv2 on kuitenkin turvallisempi ja tarkoitettu korvaamaan NTLMv1.
Active Directory- ja Kerberos-tietojen tarkasteleminen
Active Directory/Kerberos-määritys määrittää CIFS- ja NFS-asiakkaiden todennusmenetelmät.
Tämä määritys näkyy Active Directory/Kerberos-todennuspaneelissa.
Vaiheet:
- Valitse Järjestelmänvalvojan > käyttöoikeuden > todennus.
- Laajenna Active Directory/Kerberos -todennuspaneeli.
Active Directory- ja Kerberos-todennuksen määrittäminen
Active Directory -todennuksen määrittäminen tekee suojausjärjestelmästä osan Windows Active Directory -aluetta.
CIFS- ja NFS-asiakkaat käyttävät Kerberos-todennusta.
Vaiheet:
- Valitse Järjestelmänvalvojan > käyttöoikeuden > todennus. Todennus-näkymä tulee näkyviin.
- Laajenna Active Directory/Kerberos -todennuspaneeli .
- Käynnistä ohjattu määritystoiminto valitsemalla Tila-kohdan vieressä Configure (Määritä). Active Directory/Kerberos -todennusvalintaikkuna tulee näkyviin.
- Valitse Windows/Active Directory ja napsauta Seuraava.
- Anna järjestelmän koko alueen nimi (esimerkiksi domain1.local), järjestelmän käyttäjänimi ja salasana.
- Valitse Next (Seuraava).
- Valitse oletusarvoinen CIFS-palvelimen nimi tai valitse Manual ja anna CIFS-palvelimen nimi.
- Valitse toimialueen ohjauskoneet valitsemalla Määritä automaattisesti tai valitse Manual ja anna enintään kolme toimialueen ohjauskoneen nimeä. Anna täydelliset toimialuenimet, isäntänimet tai IP-osoitteet (IPv4 tai IPv6).
- Valitse organisaatioyksikkö valitsemalla Käytä oletustietokoneita tai valitsemalla Manuaalinen ja kirjoittamalla organisaatioyksikön nimi.
- Valitse Next (Seuraava). Määrityksen Summary-sivu avautuu.
- Valitse Finish (Valmis). Järjestelmä näyttää määritystiedot todennusnäkymässä.
- Ota järjestelmänvalvojan käyttö käyttöön valitsemalla Active Directoryn järjestelmänvalvojakäyttöoikeuksien oikealta puolelta Ota käyttöön .
Todennustilan valinnat
Todennustilan valinta määrittää, miten CIFS- ja NFS-asiakkaat todennetaan Active Directory-, Työryhmä- ja Kerberos-todennuksen tuettujen yhdistelmien avulla.
Tässä tehtävässä DDOS tukee seuraavia todennusvaihtoehtoja.
- Pois käytöstä: Kerberos-todennus on poistettu käytöstä CIFS- ja NFS-asiakkaissa. CIFS-asiakkaat käyttävät työryhmän todennusta.
- Windows/Active Directory: Kerberos-todennus on käytössä CIFS- ja NFS-asiakkaille. CIFS-asiakkaat käyttävät Active Directory -todennusta.
- UNIX: Kerberos-todennus on käytössä vain NFS-asiakkaille. CIFS-asiakkaat käyttävät työryhmän todennusta.
Active Directoryn hallintaryhmien hallinta
Active Directory-/Kerberos-autentikointipaneelissa voit luoda, muokata ja poistaa Active Directory (Windows) -ryhmiä ja määrittää näille ryhmille hallintarooleja (järjestelmänvalvoja, varmuuskopiointioperaattori jne.).
Valmistaudu ryhmien hallintaan valitsemalla Järjestelmänvalvojan > käyttöoikeuksien > todennus, laajentamalla Active Directory/Kerberos -todennuspaneeli ja osoittamalla Active Directory -järjestelmänvalvojan käytön käyttöönottopainiketta .
Hallintaryhmien luominen Active Directorylle
Luo hallintaryhmä, joka määrittää hallintaroolin kaikille Active Directory -ryhmään määritetyille käyttäjille.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan > käytön todennus > -sivulla.
Vaiheet:
- Valitse Luo.
- Anna toimialueen ja ryhmän nimi kenoviivalla erotettuina.
domainname\groupname
- Valitse ryhmän hallintarooli avattavasta valikosta.
- Valitse OK.
Active Directoryn hallintaryhmien muokkaaminen
Muokkaa hallintaryhmää, kun haluat muuttaa Active Directory -ryhmälle määritettyä järjestelmänvalvojan domainnimeä tai ryhmän nimeä.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan > käytön todennus > -sivulla.
Vaiheet:
- Valitse muokattava ryhmä Active Directoryn järjestelmänvalvojan käyttö -otsikon alta.
- Valitse Muokkaa.
- Muokkaa toimialueen ja ryhmän nimeä ja erota ne toisistaan kenoviivalla \ . Esimerkki:
domainname\groupname
Active Directoryn hallintaryhmien poistaminen
Poista hallintaryhmä, jos haluat lopettaa järjestelmän käyttöoikeuden kaikilta Active Directory -ryhmään määritetyiltä käyttäjiltä.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan > käytön todennus > -sivulla.
Vaiheet:
- Valitse poistettava ryhmä Active Directoryn järjestelmänvalvojan käyttö -otsikon alta.
- Valitse Delete.
Järjestelmän kello
Kun CIFS-käytössä on Active Directory -tila, järjestelmän kelloaika voi poiketa toimialueen ohjauskoneen kelloajasta enintään viisi minuuttia.
Kun Active Directory -todennus on määritetty, järjestelmä synkronoi ajan säännöllisesti Windows-toimialueen ohjauskoneen kanssa.
Jotta toimialueen ohjauskone voi hakea ajan luotettavasta aikalähteestä, katso Microsoftin Windows-käyttöjärjestelmäversion ohjeista ohjeet ja määritä toimialueen ohjauskone aikalähteellä.
Active Directory -näppäinkomennot
Ennen toimialueeseen
liittymistä Tarkista ja määritä verkon identiteettiasetukset:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Tarkista, onko CIFS-todennus käytössä:
# adminaccess authentication show
Jos todennus on poistettu käytöstä:
# adminaccess authentication add cifs
CIFS-vaihtoehtojen ja Active Directory -asetusten tarkistaminen:
# cifs option show all
Active Directoryn hallintaryhmien määrittäminen:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Data Domain -tietokoneobjektin muun kuin oletusarvoisen organisaatioyksikön määrittäminen:
# cifs option set organizational-unit "ParentOU/ChildOU"
Verkkotunnukseen liittyminen
Liity Active Directory -alueeseen:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Verkkotunnukseen liittymisen jälkeen
Tarkista CIFS-käyttötila:
# cifs show config
Toimialueyhteyksien ja luotettujen toimialueiden vahvistaminen:
# cifs troubleshooting domaininfo
Tee kysely käyttäjän Active Directory -tiedoista:
# cifs troubleshooting user <domain\\user>
Tulos sisältää määritettyyn käyttäjään liittyvät Active Directory -ryhmäjäsenyydet.
Järjestelmänvalvojan todennuksen ottaminen käyttöön
Active Directoryyn liittyminen ei ota automaattisesti käyttöön järjestelmänvalvojan kirjautumista toimialueen tunnistetiedoilla.
Tarkista todennuksen tila:
# adminaccess authentication show
Ota CIFS-todennus käyttöön:
# adminaccess authentication add cifs
Määritä hallintaryhmät:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Käyttäjäryhmien määrittäminen:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Esimerkki:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS-jakotodennushuomautukset
Vianmäärityksen
Lisää CIFS-lokiin kirjaamista tilapäisesti vianmäärityksen aikana:
# cifs option set loglevel 5
Palauta lokiin kirjaaminen oletustasolle heti testauksen jälkeen:
# cifs option reset loglevel
CIFS-lokin tarkasteleminen:
# log view debug/cifs/cifs.log
Lokien katseluohjelman yleiset siirtymisnäppäimet:
g = tiedoston
alku G = tiedoston
loppu q = lopeta
CIFS-todennuspalvelujen välimuistin nollaaminen
Käytä sitä suurten Active Directory -muutosten, kuten DNS-päivitysten, OU-siirtojen tai vianmäärityskomentojen palauttamisen jälkeen vanhentuneita tietoja.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Active Directoryn portit
| Port (Portti) | Protokolla | Porttikonfiguraatiot. | Kuvaus |
| 53 | TCP/UDP | Open | DNS (jos AD on myös DNS) |
| 88 | TCP/UDP | Open | KERBEROS: |
| 139 | TCP: | Open | NetBios/NetLogon |
| 389 | TCP/UDP | Open | LDAP |
| 445 | TCP/UDP | Ei | Käyttäjän todennus ja muu viestintä AD:n kanssa |
| 3268 | TCP: | Open | Yleiset luettelokyselyt |
Active Directory
Active Directory ei ole FIPS-yhteensopiva.
Active Directory toimii edelleen, kun se on määritetty ja kun FIPS on käytössä.
| Todennuspalvelimen käyttäminen käyttäjien todentamiseen ennen järjestelmänvalvojan käyttöoikeuksien myöntämistä. |
DD tukee useita nimipalvelinprotokollia, kuten LDAP-, NIS- ja AD-protokollaa. DD suosittelee OpenLDAP:n käyttöä FIPS:n ollessa käytössä. DD hallinnoi vain paikallisia tilejä. DD suosittelee LDAP:n määrittämistä käyttöliittymän tai komentoriviliittymän avulla. • Käyttöliittymä: Järjestelmänvalvojan > käytön todennus > • CLI: Autentikoinnin LDAP-komennot
|
Todennuksen määritys
Todennus-paneelin tiedot muuttuvat määritetyn todennustyypin mukaan.
Napsauta Määritys-välilehden todennustunnisteen vasemmalla puolella olevaa Määritä-linkkiä. Järjestelmä siirtyy Järjestelmänvalvojan > käyttöoikeuksien > todennus -sivulle, jossa määritetään todennus Active Directorylle, Kerberokselle, työryhmille ja NIS:lle.
Active Directory -määritystiedot
| Kohde | Kuvaus |
| Toiminnan tila | Active Directory -tila tulee näkyviin. |
| Valtakunta | Määritetty alue tulee näkyviin. |
| DDNS | DDNS-palvelimen näytön tila: käytössä tai poissa käytöstä. |
| Toimialueen ohjauspalvelimet | Määritettyjen toimialueen ohjauskoneiden nimi näkyy tai *, jos kaikki ohjauskoneet on sallittu. |
| Organisaatioyksikkö | Määritettyjen organisaatioyksiköiden nimet tulevat näkyviin. |
| CIFS-palvelimen nimi | Määritetyn CIFS-palvelimen nimi tulee näkyviin. |
| WINS-palvelimen nimi | Määritetyn WINS-palvelimen nimi tulee näkyviin. |
| Lyhyt toimialuenimi | Lyhyt toimialuenimi tulee näkyviin. |
Työryhmän kokoonpano
| Kohde | Kuvaus |
| Toiminnan tila | Työryhmätila tulee näkyviin. |
| Työryhmän nimi | Määritetyn työryhmän nimi tulee näkyviin. |
| DDNS | DDNS-palvelimen tila tulee näkyviin: joko käytössä tai pois käytöstä. |
| CIFS-palvelimen nimi | Määritetyn CIFS-palvelimen nimi tulee näkyviin. |
| WINS-palvelimen nimi | Määritetyn WINS-palvelimen nimi tulee näkyviin. |
Aiheeseen liittyvät artikkelit:
Seuraavia aiheeseen liittyviä artikkeleita voi tarkastella vain kirjautumalla Dell-tukeen rekisteröityneenä käyttäjänä:
- PowerProtect DD System Managerin (DDSM) ja Data Domain Management Serverin (DDMC) käyttö epäonnistuu AD-todennuksen yhteydessä
- Active Directory -todennus ei toimi, koska GC on poistettu käytöstä Data Domainissa
- Data Domain: Data Domain -järjestelmää ei voi käyttää CIFS:n kanssa Active Directory -tilassa
- Data Domain: CIFS:n Set Authentication Active-Directory -komennon käyttäminen
- Data Domainin liittäminen Active Directoryyn tiettyyn organisaatioyksikköön (OU)