Data Domain : guide Active Directory

Summary: Cet article développe l’intégration d’Active Directory pour les systèmes Dell Data Domain en fournissant les commandes CLI couramment utilisées pour les jonctions de domaine, le placement de l’unité d’organisation, la configuration de l’authentification, la vérification de domaine, la gestion des accès, les considérations relatives au partage CIFS et le dépannage avancé. Il s’agit d’un guide de référence des commandes qui accompagne le guide Active Directory principal et inclut des exemples et des pratiques d’excellence pour valider et maintenir la connectivité Active Directory. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Les environnements d’exploitation Data Domain et PowerProtect assurent une administration sécurisée via DD System Manager par HTTPS ou SSH pour la CLI. Quelle que soit la méthode utilisée, les utilisateurs définis localement, les utilisateurs NIS (Network Information Service), le protocole LDAP (Lightweight Directory Access Protocol), les utilisateurs du domaine Microsoft Active Directory (AD) et l’authentification unique (SSO).

Les systèmes Data Domain et PowerProtect peuvent utiliser l’authentification directe Microsoft Active Directory pour les utilisateurs ou les serveurs. Les administrateurs peuvent autoriser certains domaines et groupes d’utilisateurs à accéder aux fichiers stockés sur le système. Il est recommandé de configurer Kerberos. De plus, les systèmes prennent en charge les gestionnaires de réseau local Microsoft Windows NT NTLMv1 et NTLMv2. Toutefois, le gestionnaire NTLMv2 est plus sécurisé et est destiné à remplacer le NTLMv1.

Affichage des informations relatives à l’authentification Active Directory et Kerberos

Affichage des informations Active Directory et KerberosLa configuration d’Active Directory Kerberos détermine les méthodes d’authentification utilisées par les clients CIFS et NFS.
Cette configuration s’affiche dans le panneau Active Directory/Kerberos Authentication.Étapes1.

Étapes :

  1. Sélectionnez Administration > Access > Authentication.
  2. Développez le volet Active Directory/Kerberos Authentication.

Configuration de l’authentification Active Directory et Kerberos

La configuration de l’authentification Active Directory fait du système de protection une partie d’un domaine Windows Active Directory.
Les clients CIFS et NFS utilisent l’authentification Kerberos.

Étapes :

  1. Sélectionnez Administration > Access > Authentication. La vue Authentication s’affiche.
  2. Développez le volet Active Directory/Kerberos Authentication.
  3. Cliquez sur Configure… en regard du mode pour lancer l’assistant de configuration. La boîte de dialogue Active Directory/Kerberos Authentication s’affiche.
  4. Sélectionnez Windows/Active Directory, puis cliquez sur Next.
  5. Saisissez le nom de realm complet du système (par exemple : domain1.local), le nom d’utilisateur et le mot de passe du système.
  6. Cliquez sur Next.
Utilisez le nom de realm complet. Vérifiez que l’utilisateur dispose des privilèges suffisants pour ajouter le système au domaine. Le nom d’utilisateur et le mot de passe doivent être compatibles avec les exigences Microsoft relatives au domaine Active Directory. Cet utilisateur doit également avoir l’autorisation de créer des comptes dans ce domaine.
 
  1. Sélectionnez le nom de serveur CIFS par défaut ou Manual, puis saisissez un nom de serveur CIFS.
  2. Pour sélectionner des contrôleurs de domaine, sélectionnez Automatically assign ou Manual, puis saisissez jusqu’à trois noms de contrôleur de domaine. Vous pouvez saisir des noms de domaine complets (FDQN), des noms d’hôte ou des adresses IP (IPv4 ou IPv6).8.
  3. Pour sélectionner une unité d’organisation, sélectionnez Use default Computers ou Manual, puis saisissez un nom d’unité d’organisation.
Le compte est déplacé vers la nouvelle unité d’organisation.
 
  1. Cliquez sur Next. La page Summary de la configuration s’affiche.
  2. Cliquez sur Terminer. Le système affiche les informations de configuration dans la vue d’authentification.
  3. Cliquez sur Activer à droite de Accès administrateur Active Directory pour activer l’accès administrateur.

Sélection des modes d’authentification

La sélection du mode d’authentification détermine la façon dont les clients CIFS et NFS s’authentifient à l’aide des combinaisons prises en charge d’authentification Active Directory, Workgroup et Kerberos.
À propos de cette tâche, DDOS prend en charge les options d’authentification suivantes.

  • Disabled : l’authentification Kerberos est désactivée pour les clients CIFS et NFS. Les clients CIFS, quant à eux, utilisent l’authentification par groupe de travail.
  • Windows/Active Directory : l’authentification Kerberos est activée pour les clients CIFS et NFS. Les clients CIFS, quant à eux, utilisent l'authentification Active Directory.
  • Unix : l’authentification Kerberos est activée uniquement pour les clients NFS. Les clients CIFS, quant à eux, utilisent l’authentification par groupe de travail.

Gestion de groupes d’administration pour Active Directory

Utilisez le panneau Active Directory/Kerberos Authentication pour créer, modifier et supprimer des groupes Active Directory (Windows) et leur attribuer des rôles de gestion (administrateur, opérateur de sauvegarde, etc.).

Pour préparer la gestion des groupes, sélectionnez Administration > Access > Authentication, développez le panneau Active Directory/Kerberos Authentication, puis cliquez sur le bouton Active Directory Administrative Access Enable .

Création de groupes d’administration pour Active Directory

Créez un groupe d’administration pour attribuer un rôle de gestion à tous les utilisateurs configurés dans un groupe Active Directory.
Conditions préalables : activez l’accès administratif Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication .

Étapes :

  1. Cliquez sur Create.
  2. Saisissez le nom du domaine et le nom du groupe, séparés par une barre oblique inverse.
Par exemple : domainname\groupname
  1. Sélectionnez le rôle de gestion pour le groupe dans le menu déroulant.4.
  2. Cliquez sur OK.

Modification de groupes d’administration pour Active Directory

Cliquez sur OK.Modification de groupes d’administration pour Active DirectoryModifiez un groupe d’administration lorsque vous souhaitez modifier le nom de domaine d’administration ou le nom de groupe configuré pour un groupe Active Directory.
Conditions préalables : activez l’accès administrateur Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication.Étapes 1.

Étapes :

  1. Sélectionnez un groupe à modifier sous l’en-tête Active Directory Administrative Access.2.
  2. Cliquez sur Modifier.
  3. Modifiez le domaine et le nom du groupe, puis utilisez une barre oblique inverse « \ » pour les séparer. Par exemple : domainname\groupname

Suppression des groupes d’administration pour Active Directory

Suppression de groupes d’administration pour Active DirectorySupprimez un groupe d’administration lorsque vous souhaitez révoquer l’accès au système pour tous les utilisateurs configurés dans un groupe Active Directory.
Conditions préalables : activez l’accès administrateur Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication.Étapes 1.

Étapes :

  1. Sélectionnez un groupe à supprimer sous l’en-tête Active Directory Administrative Access.2.
  2. Cliquez sur Delete.

Horloge du système

Lorsque vous utilisez le mode Active Directory pour l’accès CIFS, l’horloge système ne peut pas différer de plus de cinq minutes de celle du contrôleur de domaine.
Lorsqu’il est configuré pour l’authentification Active Directory, le système synchronise régulièrement l’heure avec le contrôleur de domaine Windows. 
Par conséquent, pour que le contrôleur de domaine obtienne l’heure à partir d’une source de temps fiable, reportez-vous à la documentation Microsoft de votre version de système d’exploitation Windows pour configurer le contrôleur de domaine avec une source de temps.

 

ATTENTION: Lorsque le système est configuré pour l’authentification Active Directory, il utilise un autre mécanisme pour synchroniser l’heure avec le contrôleur de domaine. Pour éviter les conflits de synchronisation temporelle, N’ACTIVEZ PAS NTP lorsque le système est configuré pour l’authentification Active Directory.

Raccourcis clavier Active Directory

Avant de rejoindre le domaine
Vérifiez et configurez les paramètres d’identité réseau :

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Vérifiez si l’authentification CIFS est activée :

# adminaccess authentication show

Si l’authentification est désactivée :

# adminaccess authentication add cifs

Vérifiez les options CIFS et les paramètres Active Directory :

# cifs option show all

Configurer des groupes d’administration Active Directory :

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Configurez une unité d’organisation autre que celle par défaut pour l’objet ordinateur Data Domain :

# cifs option set organizational-unit "ParentOU/ChildOU"

Joindre le domaine ?

Rejoignez le domaine Active Directory.

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Note: Jusqu’à trois contrôleurs de domaine peuvent être spécifiés.
Note: Des noms d’hôte ou des adresses IP peuvent être utilisés.
Note: Si vous laissez le champ DC vide ou que vous utilisez *, Data Domain peut sélectionner automatiquement un contrôleur de domaine disponible.
Note: Le compte utilisé pour la jonction doit être membre des administrateurs de domaine ou avoir délégué des autorisations sur un objet d’ordinateur préconfiguré.

Après avoir rejoint le domaine

Vérifiez le mode de fonctionnement CIFS :

# cifs show config

Validez la connectivité du domaine et les domaines de confiance :

# cifs troubleshooting domaininfo

Interroger les informations Active Directory d’un utilisateur :

# cifs troubleshooting user <domain\\user>

La sortie inclut les appartenances aux groupes Active Directory associés à l’utilisateur spécifié.

Activation de l’authentification administrative


La connexion à Active Directory n’active pas automatiquement les connexions administratives à l’aide des informations d’identification de domaine.
Vérifiez l’état de l’authentification :

# adminaccess authentication show

Activez l’authentification CIFS :

# adminaccess authentication add cifs

Attribuer des groupes d’administration :

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Attribuez des groupes d’utilisateurs :

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Exemple :

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Note: Des guillemets sont requis autour du nom de l’option et de la valeur du groupe de domaines.

Notes d’authentification du partage CIFS

Note: L’accès CIFS anonyme n’est pas pris en charge.
Note: En mode groupe de travail, les partages CIFS nécessitent des informations d’identification d’utilisateur Data Domain local.
Note: En mode Active Directory, les informations d’identification de groupe et d’utilisateur de domaine peuvent être utilisées.
Note: Les affectations de groupes d’administration contrôlent l’accès aux fonctions de gestion Data Domain et n’accordent pas d’autorisations de partage CIFS.
Note: Les autorisations d’accès au partage CIFS sont gérées indépendamment des autorisations d’accès administratives.


Dépannage avancé

Augmentez temporairement la journalisation CIFS pendant le dépannage :

# cifs option set loglevel 5

La journalisation revient au niveau par défaut immédiatement après le test :

# cifs option reset loglevel

Affichez le journal CIFS :

# log view debug/cifs/cifs.log

Touches de navigation courantes dans la visionneuse de journaux :

g = début du fichier
G = fin du fichier
q = quitter

Réinitialiser le cache des services d’authentification CIFS

À utiliser après des modifications Active Directory majeures, telles que des mises à jour DNS, des déplacements UO ou lorsque les commandes de dépannage renvoient des informations obsolètes.

# cifs disable
# cifs option reset auth-services
# cifs enable
Attention: CIFS doit être désactivé pour que le cache des services d’authentification puisse être réinitialisé.
Attention: Ne laissez pas la journalisation CIFS au-dessus du niveau par défaut de 1 une fois le dépannage terminé. Une consignation CIFS élevée peut rapidement augmenter l’utilisation du système de fichiers ddvar et peut contribuer à des interruptions de service si elle reste activée pendant de longues périodes.

Additional Information

Ports pour Active Directory 

Port  Protocole Configuration du port Description
53 TCP/UDP Ouvert DNS (si AD est également le DNS)
88 TCP/UDP Ouvert Kerberos
139 TCP Ouvert Netbios/Netlogon
389 TCP/UDP Ouvert LDAP
445 TCP/UDP Non Authentification des utilisateurs et autres communications avec AD
3268 TCP Ouvert Requêtes de catalogue globales

Active Directory

Active DirectoryActive Directory n’est pas conforme à la norme FIPS.
Active Directory continue de fonctionner lorsqu’il est configuré et que la norme FIPS est activée.

Utilisation du serveur d’authentification pour authentifier les utilisateurs avant d’accorder un accès administrateur.  

DD prend en charge plusieurs protocoles de serveurs de noms, tels que LDAP, NIS et AD. DD recommande d’utiliser OpenLDAP avec la norme FIPS activée. DD gère uniquement les comptes locaux. DD recommande d’utiliser l’interface utilisateur ou la CLI pour configurer LDAP. 

Administration > Access > Authentication 

Commandes LDAP d’authentification

Active Directory peut également être configuré pour les connexions utilisateur avec la norme FIPS activée. Toutefois, l’accès aux données CIFS avec des utilisateurs AD n’est plus pris en charge avec cette configuration. 

Configuration de l’authentification

Configuration de l’authentificationLes informations du panneau Authentication changent selon le type d’authentification configuré.
Cliquez sur le lien Configure à gauche du mot Authentification dans l’onglet Configuration. Le système accède à la page Administration > Access > Authentication où configurer l’authentification pour Active Directory, Kerberos, Workgroups et NIS.

Informations de configuration Active Directory 

Élément Description
Mode Le mode Active Directory s’affiche.
Royaume L’écran Configuration s’affiche.
DDNS L’état du serveur DDNS s’affiche : il peut être activé ou désactivé. 
Contrôleur de domaine Les noms des contrôleurs de domaine configurés s’affichent ou un astérisque * apparaît si tous les contrôleurs sont autorisés. 
Organizational Unit Les noms des unités d’organisation configurés s’affichent. 
Nom du serveur CIFS  Le nom du serveur CIFS configuré s'affiche. 
Nom du serveur WINS Le nom du serveur WINS configuré s'affiche. 
Short Domain Name  Le nom abrégé du domaine s’affiche. 

Configuration de Workgroup 

Élément Description
Mode  Le mode Groupe de travail s’affiche.
Workgroup Name Le nom du groupe de travail configuré s'affiche.
DDNS L’état du serveur DDNS s’affiche : activé ou désactivé.
Nom du serveur CIFS Le nom du serveur CIFS configuré s'affiche.
Nom du serveur WINS  Le nom du serveur WINS configuré s'affiche. 

Articles connexes :

Les articles connexes suivants ne peuvent être consultés qu’en vous connectant au support Dell en tant qu’utilisateur enregistré :

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.