Data Domain: guía de Active Directory

Summary: En este artículo, se amplía la integración de Active Directory para los sistemas Dell Data Domain, ya que se proporcionan comandos de la CLI de uso común para las uniones de dominios, la ubicación de unidades organizativas, la configuración de autenticación, la verificación de dominios, la administración de acceso, las consideraciones sobre los recursos compartidos de CIFS y la solución avanzada de problemas. Sirve como un complemento de referencia de comandos para la guía principal de Active Directory e incluye ejemplos y prácticas recomendadas para validar y mantener la conectividad de Active Directory. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

En el entorno operativo de Data Domain y PowerProtect, se proporciona administración segura a través del DD System Manager de HTTPS o SSH para la CLI. Cualquiera de los métodos habilita usuarios definidos localmente, usuarios de Network Information Service (NIS), protocolo ligero de acceso a directorios (LDAP), usuarios de dominio de Microsoft Active Directory (AD) e inicio de sesión único (SSO).

Los sistemas Data Domain y PowerProtect pueden utilizar la autenticación de paso de Microsoft Active Directory para los usuarios o servidores. Los administradores pueden activar ciertos dominios y grupos de usuarios para acceder a los archivos que están almacenados en el sistema. Se recomienda tener Kerberos configurado. Además, los sistemas soportan los Microsoft Windows NT LAN Managers NTLMv1 y NTLMv2. Sin embargo, NTLMv2 es más seguro y está diseñado para reemplazar al NTLMv1.

Visualización de información de Kerberos y Active Directory

Visualización de información de Active Directory y KerberosLa configuración de Kerberos de Active Directory determina los métodos que usan los clientes CIFS y NFS para autenticarse.
En el panel de autenticación de Active Directory/Kerberos, se muestra esta configuración.Pasos1.

Pasos:

  1. Seleccione Administration Access Authentication.
  2. Expanda el panel Active Directory/Kerberos Authentication.

Configuración de autenticación de Active Directory y Kerberos

La configuración de la autenticación de Active Directory hace que el sistema de protección forme parte del dominio de Windows Active Directory.
Los clientes CIFS y NFS utilizan la autenticación Kerberos.

Pasos:

  1. Seleccione Administration Access Authentication. Aparecerá la vista Authentication.
  2. Expanda el panel Active Directory/Kerberos Authentication.
  3. Haga clic en Configure... al costado de Mode para iniciar el asistente de configuración. Aparecerá el diálogo Active Directory/Kerberos Authentication.
  4. Seleccione Windows/Active Directory y haga clic en Next.
  5. Ingrese el nombre de dominio completo para el sistema (por ejemplo, domain1.local), el nombre de usuario y la contraseña para el sistema.
  6. Haga clic en Next.
Utilice el nombre de dominio completo. Asegúrese de que al usuario le sean asignados privilegios suficientes para unir el sistema al dominio. El nombre de usuario y la contraseña deben ser compatibles con los requisitos de Microsoft para dominios de Active Directory. A este usuario también se le debe asignar el permiso para crear cuentas en este dominio.
 
  1. Seleccione el nombre del servidor CIFS predeterminada o seleccione Manual y escriba un nombre de servidor CIFS.
  2. Para seleccionar las controladoras de dominio, seleccione Automatically assign, o seleccione Manual y escriba hasta tres nombres de controladoras de dominio. Ingrese nombres de dominio calificados, nombres de host o direcciones IP.
  3. Para seleccionar una unidad organizacional, seleccione Use default Computers, o seleccione Manual y escriba el nombre de unidad de la organización.
La cuenta se trasladará a la nueva unidad organizacional.
 
  1. Haga clic en Next. Se muestra la página Summary de la configuración.
  2. Haga clic en Finish. El sistema muestra la información de configuración en la vista Authentication.
  3. Haga clic en Habilitar a la derecha de Acceso administrativo de Active Directory para habilitar el acceso administrativo.

Selecciones de modo de autenticación

La selección del modo de autenticación determina la manera en que los clientes CIFS y NFS se autentican mediante combinaciones compatibles de autenticación de Active Directory, grupo de trabajo y Kerberos.
Con respecto a esta tarea, DDOS admite las siguientes opciones de autenticación.

  • Deshabilitado: La autenticación Kerberos está deshabilitada para clientes CIFS y NFS. Los clientes CIFS utilizan la autenticación de grupo de trabajo.
  • Windows/Active Directory: La autenticación Kerberos está habilitada para clientes CIFS y NFS. Los clientes CIFS utilizan la autenticación de Active Directory.
  • Unix: La autenticación Kerberos está habilitada solo para clientes NFS. Los clientes CIFS utilizan la autenticación de grupo de trabajo.

Administración de grupos administrativos para Active Directory

Utilice el panel Active Directory/Kerberos Authentication para crear, modificar y eliminar grupos de Active Directory (Windows) y asignar funciones de administración (admin, operador de respaldo, etc.) a dichos grupos.

A fin de prepararse para administrar grupos, seleccione Administración > Access > Authentication, expanda el panel Active Directory/Kerberos Authentication y haga clic en el botón Active Directory Administrative Access Enable .

Creación de grupos administrativos para Active Directory

Cree un grupo administrativo para asignar una función de administración a todos los usuarios configurados en un grupo de Active Directory.
Requisitos: habilite el acceso administrativo de Active Directory en el panel Autenticación de Kerberos/Active Directory en la página Autenticación de acceso > de administración>.

Pasos:

  1. Haga clic en Crear.
  2. Ingrese el nombre del dominio y del grupo separados por una barra invertida.
Por ejemplo: domainname\groupname
  1. Seleccione la función de administración para el grupo en el menú desplegable.
  2. Haga clic en OK.

Modificación de los grupos administrativos para Active Directory

Haga clic en OK.Modificación de grupos administrativos para Active DirectoryModifique un grupo administrativo cuando desee cambiar el nombre del dominio administrativo o el nombre del grupo configurado para un grupo de Active Directory.
Requisitos previos: active Active Directory Administrative Access en el panel de autenticación de Active Directory/Kerberos en la página Administration > Access > Authentication.Pasos 1.

Pasos:

  1. Seleccione un grupo a modificar bajo el encabezado Active Directory Administrative Access.
  2. Haga clic en Modificar.
  3. Modifique el nombre de dominio y de grupo, y use una barra invertida "\" para separarlos. Por ejemplo: domainname\groupname

Eliminación de grupos administrativos para Active Directory

Eliminación de grupos administrativos para Active DirectoryElimine un grupo administrativo cuando desee finalizar el acceso al sistema para todos los usuarios configurados en un grupo de Active Directory.
Requisitos previos: active Active Directory Administrative Access en el panel de autenticación de Active Directory/Kerberos en la página Administration > Access > Authentication.Pasos 1.

Pasos:

  1. Seleccione un grupo a eliminar bajo el encabezado Active Directory Administrative Access.
  2. Haga clic en Delete.

Reloj del sistema

Cuando se utiliza el modo Active Directory para el acceso a CIFS, la hora del reloj del sistema no puede diferir en más de cinco minutos de la de la controladora de dominio.
Cuando se configura para la autenticación de Active Directory, el sistema sincroniza regularmente la hora con la controladora de dominio de Windows. 
Por lo tanto, para que la controladora de dominio obtenga la hora de una fuente de hora confiable, consulte la documentación de Microsoft de la versión del sistema operativo Windows para configurar la controladora de dominio con una fuente de hora.

 

PRECAUCIÓN: Cuando el sistema está configurado para la autenticación de Active Directory, utiliza un mecanismo alternativo para sincronizar la hora con la controladora de dominio. Para evitar conflictos de sincronización de tiempo, NO habilite NTP cuando el sistema esté configurado para la autenticación de Active Directory.

Comandos de teclado de Active Directory

Antes de unirse al dominio
Verifique y configure los ajustes de identidad de red:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Verifique si la autenticación de CIFS está habilitada:

# adminaccess authentication show

Si la autenticación está deshabilitada:

# adminaccess authentication add cifs

Analice las opciones de CIFS y la configuración de Active Directory:

# cifs option show all

Configure grupos administrativos de Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Configure una unidad organizacional no predeterminada para el objeto de computadora Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

¿Unirse al dominio?

unirse a Active Directory

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Nota: Se pueden especificar hasta tres controladoras de dominio.
Nota: Se pueden utilizar nombres de host o direcciones IP.
Nota: Dejar el campo DC en blanco o utilizar * permite que Data Domain seleccione automáticamente una controladora de dominio disponible.
Nota: La cuenta utilizada para la unión debe ser miembro de administradores de dominio o tener permisos delegados en un objeto de computadora preconfigurado.

Después de unirse al dominio

Verifique el modo de funcionamiento de CIFS:

# cifs show config

Valide la conectividad de dominio y los dominios de confianza:

# cifs troubleshooting domaininfo

Consultar la información de Active Directory para un usuario:

# cifs troubleshooting user <domain\\user>

La salida incluye membresías de grupos de Active Directory asociadas con el usuario especificado.

Habilitación de la autenticación administrativa


Unirse a Active Directory no habilita automáticamente los inicios de sesión administrativos con credenciales de dominio.
Verifique el estado de autenticación:

# adminaccess authentication show

Active la autenticación de CIFS:

# adminaccess authentication add cifs

Asignar grupos administrativos:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Asignar grupos de usuarios:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Ejemplo:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Nota: Se requieren comillas alrededor del nombre de la opción y el valor del grupo de dominios.

Notas sobre recursos compartidos CIFS

Nota: El acceso CIFS anónimo no es compatible.
Nota: En el modo de grupo de trabajo, los recursos compartidos de CIFS requieren información de identificación de Data Domain local.
Nota: En el modo Active Directory, se pueden utilizar credenciales de usuario y de grupo de dominio.
Nota: Las asignaciones de grupos administrativos controlan el acceso a las funciones de administración de Data Domain y no otorgan permisos de recurso compartido de CIFS.
Nota: Los permisos de acceso al recurso compartido CIFS se administran independientemente de los permisos de acceso administrativos.


Solución de problemas avanzada

Aumente temporalmente el registro de CIFS durante la solución de problemas:

# cifs option set loglevel 5

Regrese el registro al nivel predeterminado inmediatamente después de la prueba:

# cifs option reset loglevel

Ver el registro de transferencia

# log view debug/cifs/cifs.log

Teclas de navegación comunes dentro del visor de registros:

g = principio del archivo
G = fin del archivo
q = salir

Restablecer la caché de los servicios de autenticación CIFS

Se utiliza después de realizar cambios importantes en Active Directory, como actualizaciones de DNS, movimientos de unidades organizativas o cuando los comandos de solución de problemas devuelven información obsoleta.

# cifs disable
# cifs option reset auth-services
# cifs enable
Precaución: CIFS se debe deshabilitar antes de que se pueda restablecer la caché de los servicios de autenticación.
Precaución: No deje el registro de CIFS por encima del nivel predeterminado de 1 después de que se complete la solución de problemas. El registro CIFS elevado puede aumentar rápidamente la utilización del sistema de archivos ddvar y puede contribuir a las interrupciones del servicio si se deja habilitado durante períodos prolongados.

Additional Information

Puertos para Active Directory 

Puerto  Protocolo Puerto configurable Descripción
53 TCP/UDP Abrir DNS (si AD también corresponde al DNS)
88 TCP/UDP Abrir Kerberos
139 TCP Abrir NetBIOS/Netlogon
389 TCP/UDP Abrir LDAP
445 TCP/UDP No Autenticación de usuarios y otras comunicaciones con AD
3268 TCP Abrir Consultas del catálogo global

Active Directory

Active DirectoryActive Directory no soporta FIPS.
Active Directory continúa funcionando cuando está configurado y cuando FIPS está activado.

Uso del servidor de autenticación para autenticar usuarios antes de otorgarles acceso administrativo.  

DD soporta varios protocolos de servidores de nombres, como LDAP, NIS y AD. DD recomienda usar OpenLDAP con FIPS activado. DD administra solo cuentas locales. DD recomienda usar la interfaz de usuario o la CLI para configurar LDAP. 

Administration > Access > Authentication 

Comandos LDAP de autenticación 

Active Directory también se puede configurar para inicios de sesión de usuario con FIPS activado. Sin embargo, el acceso a datos de CIFS con usuarios de AD ya no soporta esa configuración. 

Configuración de la autenticación

Configuración de autenticaciónLa información en el panel Authentication cambia según el tipo de autenticación configurada.
Haga clic en el enlace Configure a la izquierda de la etiqueta Authentication en la pestaña Configuration. El sistema pasa a la página Administration > Access > Authentication, donde se configura la autenticación para Active Directory, Kerberos, Workgroups y NIS.

Información de configuración de Active Directory 

Elemento Descripción
Mode Se muestra el modo Active Directory.
Realm Aparece la pantalla Configuración.
DDNS Se muestra el estado del servidor DDNS: activado o desactivado. 
Controladora de dominio Se muestra el nombre de las controladoras de dominio configuradas o un * si se permiten todas las controladoras. 
Unidad organizacional Se muestra el nombre de las unidades organizacionales configuradas. 
CIFS Server Name  Se muestra el nombre del servidor CIFS configurado. 
WINS Server Name Se muestra el nombre del servidor WINS configurado. 
Short Domain Name  Se muestra el nombre del dominio corto. 

Configuración del grupo de trabajo 

Elemento Descripción
Mode  Se muestra el modo de grupo de trabajo.
Nombre del grupo de trabajo Se muestra el nombre del grupo de trabajo configurado.
DDNS Se muestra el estado del servidor DDNS: activado o desactivado.
CIFS Server Name Se muestra el nombre del servidor CIFS configurado.
WINS Server Name  Se muestra el nombre del servidor WINS configurado. 

Artículos relacionados:

Los siguientes artículos relacionados solo se pueden ver si inicia sesión en el soporte de Dell como usuario registrado:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.