Data Domain – Guia do Active Directory

Summary: Este artigo expande a integração do Active Directory para sistemas Dell Data Domain fornecendo comandos da CLI comumente usados para joins de domínio, colocação de OU, configuração de autenticação, verificação de domínio, gerenciamento de acesso, considerações de compartilhamento de CIFS e solução de problemas avançada. Ele serve como um complemento de referência de comando para o guia principal do Active Directory e inclui exemplos e práticas recomendadas para validar e manter a conectividade do Active Directory. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

O ambiente operacional do PowerProtect e Data Domain fornece uma administração segura através do DD System Manager por HTTPS ou SSH para CLI. Qualquer um dos métodos permite usuários definidos localmente, usuários do NIS (Network Information Service, Serviço de Informações da Rede), LDAP (Lightweight Directory Access Protocol), usuários de domínio do Microsoft Active Directory (AD) e SSO (Single Sign-On).

Os sistemas Data Domain e PowerProtect podem usar a autenticação de passagem do Microsoft Active Directory para os usuários ou servidores. Os administradores podem permitir que determinados domínios e grupos de usuários acessem os arquivos que estão armazenados no sistema. É recomendável configurar o Kerberos. Além disso, os sistemas são compatíveis com os NT LAN Managers NTLMv1 e NTLMv2 do Microsoft Windows. No entanto, NTLMv2 é mais seguro e pretende substituir o NTLMv1.

Visualizando informações do Active Directory e do Kerberos

Exibindo as informações do Active Directory e KerberosA configuração Active Directory Kerberos determina os métodos que os clients CIFS e NFS usam para fazer a autenticação.
O painel Autenticação do Active Directory/Kerberos exibe essa configuração.Etapas1.

Etapas:

  1. Selecione Administração > Acesso > Autenticação.
  2. Expanda o painel Active Directory/Kerberos Authentication.

Configurando a autenticação do Active Directory e do Kerberos

A configuração da autenticação do Active Directory torna o sistema de proteção parte de um realm do Windows Active Directory.
Os clients CIFS e NFS usam a autenticação Kerberos.

Etapas:

  1. Selecione Administração > Acesso > Autenticação. A visualização Authentication é exibida.
  2. Expanda o painel Active Directory/Kerberos Authentication.
  3. Clique em Configure... ao lado de Mode para iniciar o assistente de configuração. A caixa de diálogo Active Directory/Kerberos Authentication é exibida.
  4. Selecione Windows/Active Directory e clique em Next.
  5. Digite o nome completo do realm para o sistema (por exemplo: domain1.local), o nome de usuário e a senha do sistema.
  6. Clique em Next.
Use o nome completo do realm. Garanta que o usuário seja atribuído com privilégios suficientes para unir o sistema ao domínio. O nome do usuário e senha devem ser compatíveis com os requisitos da Microsoft para o domínio do Active Directory. O usuário também deve ser atribuído com permissão para criar contas neste domínio.
 
  1. Selecione o nome do servidor padrão do CIFS, ou selecione Manual e digite o nome de um servidor do CIFS.
  2. Para selecionar os controladores de domínio, selecioneAutomatically assign, ou selecione Manual e digite até três nomes de controladores de domínio. Você pode inserir nomes de domínio totalmente qualificados, nomes de host ou endereços IP (IPv4 ou IPv6).8.
  3. Para selecionar uma unidade organizacional, selecione Use default Computers, ou selecione Manual e digite o nome de uma unidade de organização.
A conta é movida para a nova unidade organizacional.
 
  1. Clique em Next. A página de resumo da configuração é exibida.
  2. Clique em Finish. O sistema exibe a informação sobre configuração na visualização Authentication.
  3. Clique em Enable à direita de Active Directory Administrative Access para habilitar o acesso administrativo.

Seleções do modo de autenticação

A seleção do modo de autenticação determina como os clientes CIFS e NFS são autenticados usando as combinações compatíveis de autenticação do Active Directory, do grupo de trabalho e do Kerberos.
Sobre essa tarefa, o DDOS é compatível com as seguintes opções de autenticação.

  • Disabled: a autenticação do Kerberos é desabilitada para os clients do CIFS e NFS. Os CIFS clients usam a autenticação do grupo de trabalho.
  • Windows/Active Directory: a autenticação do Kerberos é habilitada para os clients do CIFS e NFS. Os clients do CIFS usam a autenticação do Active Directory.
  • Unix: a autenticação do Kerberos é habilitada apenas para os clients do NFS. Os CIFS clients usam a autenticação do grupo de trabalho.

Gerenciando grupos administrativos para Active Directory

Use o painel Autenticação do Active Directory/Kerberos para criar, modificar e excluir grupos do Active Directory (Windows) e atribuir funções de gerenciamento (admin, operador de backup etc.) a esses grupos.

Para se preparar para o gerenciamento de grupos, selecione Administration > Access > Authentication, expanda o painel Active Directory/Kerberos Authentication e clique no botão Active Directory Administrative Access Enabled .

Criando grupos administrativos para Active Directory

Crie um grupo administrativo para atribuir uma função de gerenciamento a todos os usuários configurados em um grupo do Active Directory.
Pré-requisitos: habilite o acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos na página Autenticação de acesso > administrativo >.

Etapas:

  1. Clique em Create.
  2. Digite o nome de domínio e o nome do grupo, separados por uma barra invertida.
Por exemplo: domainname\groupname
  1. No menu suspenso, selecione a função de gerenciamento para o grupo.4.
  2. Clique em OK.

Modificando grupos administrativos para Active Directory

Clique em OK.Modificando grupos administrativos para o Active DirectoryModifique um grupo administrativo quando quiser alterar o nome de domínio administrativo ou o nome do grupo configurado para um grupo do Active Directory.
Pré-requisitos: habilitar Acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos, em Administração > Acesso > página Autenticação.Etapas 1.

Etapas:

  1. Selecione o grupo que deseja modificar, abaixo do título Acesso administrativo do Active Directory.2.
  2. Clique em Modify.
  3. Modifique o nome do domínio e do grupo e use uma barra invertida "\" para separá-los. Por exemplo: domainname\groupname

Excluindo grupos administrativos para Active Directory

Excluindo grupos administrativos do Active DirectoryExclua um grupo administrativo quando quiser encerrar o acesso de todos os usuários configurados em um grupo do Active Directory ao sistema.
Pré-requisitos: habilitar Acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos, em Administração > Acesso > página Autenticação.Etapas 1.

Etapas:

  1. Selecione o grupo que deseja excluir, abaixo do título Acesso administrativo do Active Directory.2.
  2. Clique em Delete.

Relógio do sistema

Ao usar o modo Active Directory para acesso ao CIFS, a hora do relógio do sistema pode diferir em no máximo cinco minutos da hora do controlador de domínio.
Quando configurado para autenticação do Active Directory, o sistema sincroniza regularmente a hora com o controlador de domínio do Windows. 
Portanto, para que o controlador de domínio obtenha a hora de uma fonte de tempo confiável, consulte a documentação da Microsoft da versão do sistema operacional Windows para configurar o controlador de domínio com uma fonte de tempo.

 

CUIDADO: Quando o sistema é configurado para autenticação do Active Directory, ele usa um mecanismo alternativo para sincronizar a hora com o controlador de domínio. Para evitar conflitos de sincronização de horário, NÃO ative o NTP quando o sistema estiver configurado para autenticação do Active Directory.

Principais comandos do Active Directory

Antes de ingressar no domínio
Verifique e defina as configurações de identidade de rede:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Verifique se a autenticação CIFS está ativada:

# adminaccess authentication show

Se a autenticação estiver desativada:

# adminaccess authentication add cifs

Analise as opções do CIFS e as configurações do Active Directory:

# cifs option show all

Configurar grupos administrativos do Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Configure uma unidade organizacional não padrão para o objeto de computador do Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

Associar-se ao domínio?

Junte-se ao domínio do Active Directory.

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Nota: Até três controladores de domínio podem ser especificados.
Nota: Nomes de host ou endereços IP podem ser usados.
Nota: Deixar o campo DC em branco ou usar * permite que o Data Domain selecione automaticamente um controlador de domínio disponível.
Nota: A conta usada para a associação deve ser membro de Administradores de Domínio ou ter permissões delegadas em um objeto de computador pré-preparado.

Depois de ingressar no domínio

Verificar os modos de operação da controladora

# cifs show config

Valide a conectividade de domínio e os domínios confiáveis:

# cifs troubleshooting domaininfo

Consulte informações do Active Directory para um usuário:

# cifs troubleshooting user <domain\\user>

O resultado inclui associações de grupo do Active Directory associadas ao usuário especificado.

Habilitando a autenticação administrativa


Ingressar no Active Directory não habilita automaticamente logons administrativos usando credenciais de domínio.
Verifique o status da autenticação:

# adminaccess authentication show

Habilite a autenticação CIFS:

# adminaccess authentication add cifs

Atribuir grupos administrativos:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Atribuir grupos de usuários:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Exemplo:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Nota: As aspas são necessárias em torno do nome da opção e do valor do grupo de domínios.

Notas de autenticação do compartilhamento CIFS

Nota: O acesso CIFS anônimo não é compatível.
Nota: No modo Grupo de trabalho, os compartilhamentos CIFS exigem credenciais de usuário local do Data Domain.
Nota: No modo Active Directory, as credenciais de usuário e grupo de domínio podem ser usadas.
Nota: As atribuições de grupos administrativos controlam o acesso às funções de gerenciamento do Data Domain e não concedem permissões de compartilhamento CIFS.
Nota: As permissões de acesso ao compartilhamento CIFS são gerenciadas independentemente das permissões de acesso administrativo.


Solução de problemas avançada

Aumente temporariamente o log do CIFS durante a solução de problemas:

# cifs option set loglevel 5

Retorne o log ao nível padrão imediatamente após o teste:

# cifs option reset loglevel

Visualizar o log de auditoria

# log view debug/cifs/cifs.log

Teclas de navegação comuns no visualizador de logs:

g = início do arquivo
G = fim do arquivo
q = sair

Redefinir o cache dos serviços de autenticação CIFS

Use depois que as principais alterações do Active Directory, como atualizações de DNS, movimentações de OU ou quando os comandos de solução de problemas retornarem informações obsoletas.

# cifs disable
# cifs option reset auth-services
# cifs enable
Cuidado: O CIFS deve ser desativado antes que o cache dos serviços de autenticação possa ser redefinido.
Cuidado: Não deixe o log do CIFS acima do nível padrão 1 após a conclusão da solução de problemas. O registro CIFS elevado pode aumentar rapidamente a utilização do file system ddvar e pode contribuir para interrupções de serviço se for deixado ativado por longos períodos.

Additional Information

Portas para Active Directory 

Porta  Protocolo Porta configurável Descrição
53 TCP/UDP Abrir DNS (se o AD for também o DNS)
88 TCP/UDP Abrir Kerberos
139 TCP Abrir NetBIOS/Netlogon
389 TCP/UDP Abrir LDAP
445 TCP/UDP Não Autenticação do usuário e outras comunicações com o AD
3268 TCP Abrir Consultas do catálogo global

Active Directory

Active DirectoryO Active Directory não está em conformidade com FIPS.
O Active Directory continua a funcionar quando está configurado e quando o FIPS está ativado.

Utilização do servidor de autenticação para autenticar usuários antes de conceder acesso administrativo.  

O DD permite vários protocolos de servidores de nomes, tais como LDAP, NIS e AD. O DD recomenda o uso de OpenLDAP com FIPS ativado. O DD gerencia apenas contas locais. O DD recomenda o uso da IU ou da CLI para configurar o LDAP. 

Administração > Acesso > Autenticação 

Comandos de autenticação do LDAP 

O Active Directory também pode ser configurado para logins de usuários com o FIPS ativado. No entanto, o acesso aos dados de CIFS com usuários do AD não é mais permitido com essa configuração. 

Configuração da autenticação

Configuração de autenticaçãoAs informações no painel Autenticação variam de acordo com o tipo de autenticação configurada.
Clique no link Configurar à esquerda do rótulo Autenticação da guia Configuração. O sistema vai para a página Administration > Access > Authentication onde configurar a autenticação para Active Directory, Kerberos, Workgroups e NIS.

Informações de configuração do Active Directory 

Item Descrição
Mode O modo do Active Directory aparece.
Realm O realm configurado aparece.
DDNS O status do servidor DDNS é exibido: ativado ou desativado. 
Controlador de domínio O nome dos controladores de domínio configurados é exibido ou um * se todos os controladores tiverem permissão. 
Unidade organizacional O nome das unidades organizacionais configuradas aparece. 
Nome do servidor CIFS  O nome do servidor CIFS configurado aparece. 
Nome do servidor WINS O nome do servidor WINS configurado aparece. 
Short Domain Name  O nome do domínio curto aparece. 

Configuração do grupo de trabalho 

Item Descrição
Mode  O modo Grupo de trabalho aparece.
Nome do grupo de trabalho O nome do grupo de trabalho configurado aparece.
DDNS O status do servidor DDNS é exibido: ativado ou desativado.
Nome do servidor CIFS O nome do servidor CIFS configurado aparece.
Nome do servidor WINS  O nome do servidor WINS configurado aparece. 

Artigos relacionados:

Os seguintes artigos relacionados só podem ser visualizados fazendo login no Suporte Dell como um usuário registrado:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.