Data Domain. Руководство по Active Directory
Summary: В этой статье подробно рассматривается интеграция Active Directory для систем Dell Data Domain и приводятся часто используемые команды интерфейса командной строки для присоединения к доменам, размещения организационных единиц, настройки аутентификации, проверки домена, управления доступом, общих ресурсов CIFS и расширенного поиска и устранения неисправностей. Оно служит в качестве справочника по командам к руководству по основной службе Active Directory и содержит примеры и рекомендации по проверке и поддержанию возможности подключения к Active Directory. ...
Instructions
Операционная среда Data Domain и PowerProtect обеспечивает безопасное администрирование с помощью DD System Manager по протоколу HTTPS или SSH для интерфейса командной строки. Любой из этих методов позволяет использовать локально определенных пользователей, пользователей службы сетевой информации (NIS), пользователей протокола LDAP (Lightweight Directory Access Protocol), пользователей домена Microsoft Active Directory (AD) и систему единого входа (SSO).
Системы Data Domain и PowerProtect могут использовать сквозную проверку подлинности Microsoft Active Directory для пользователей или серверов. Администраторы могут разрешить определенным доменам и группам пользователей доступ к файлам, хранящимся в системе. Рекомендуется настроить Kerberos. Кроме того, системы поддерживают диспетчеры Microsoft Windows NT LAN NTLMv1 и NTLMv2. Однако NTLMv2 более безопасен и предназначен для замены NTLMv1.
Просмотр информации о Active Directory и Kerberos
Просмотр информации Active Directory и KerberosКонфигурация Kerberos Active Directory определяет методы, используемые клиентами CIFS и NFS для проверки подлинности.
Эта конфигурация отображается на панели «Active Directory/Kerberos Authentication».Этапы1.
Действия
- Выберите Administration > Access > Authentication.
- Разверните панель «Active Directory/Kerberos Authentication».3.
Настройка Active Directory и аутентификации Kerberos
Настройка аутентификации Active Directory делает систему защиты частью области Windows Active Directory.
Клиенты CIFS и NFS используют проверку подлинности Kerberos.
Действия
- Выберите Administration > Access > Authentication. Откроется вид «Authentication».2.
- Разверните панель «Active Directory/Kerberos Authentication».3.
- Нажмите «Configure...» рядом с пунктом «Mode», чтобы запустить мастер настройки. Откроется диалоговое окно «Active Directory/Kerberos Authentication».4.
- Выберите «Windows/Active Directory» и нажмите «Next».5.
- Введите полное имя области для системы (например, domain1.local), имя пользователя и пароль для системы.
- Нажмите Далее.
- Выберите имя сервера CIFS по умолчанию или выберите вариант «Manual» и введите имя сервера CIFS.7.
- Чтобы выбрать контроллеры домена, выберите вариант «Automatically assign», или выберите «Manual» и введите до трех имен контроллеров домена. Можно ввести полные доменные имена, имена хостов или IP-адреса (IPv4 или IPv6).8.
- Чтобы выбрать подразделение, выберите вариант «Use default Computers» или выберите «Manual» и введите название подразделения.
- Нажмите Далее. Отобразится страница «Summary» для конфигурации.10.
- Нажмите Готово. Система отображает информацию о конфигурации в представлении «Authentication».11.
- Нажмите кнопку Разрешить справа от пункта Административный доступ к Active Directory, чтобы включить административный доступ.
Выбор режима аутентификации
Выбор режима аутентификации определяет способ проверки подлинности клиентов CIFS и NFS с использованием поддерживаемых комбинаций проверки подлинности Active Directory, рабочей группы и проверки подлинности Kerberos.
Что касается этой задачи, DDOS поддерживает следующие параметры аутентификации.
- Проверка подлинности Kerberos отключена для клиентов CIFS и NFS. Клиенты CIFS используют проверку подлинности рабочих групп.
- Проверка подлинности Kerberos включена для клиентов CIFS и NFS. Клиенты CIFS используют проверку подлинности Active Directory.● Unix.
- Проверка подлинности Kerberos включена только для клиентов NFS. Клиенты CIFS используют проверку подлинности рабочих групп.
Управление административными группами для Active Directory
Используйте панель «Аутентификация Active Directory/Kerberos» для создания, изменения и удаления групп Active Directory (Windows) и назначения ролей управления (администратор, оператор резервного копирования и т. д.) для этих групп.
Чтобы подготовиться к управлению группами, выберите Аутентификация доступа > с правами администратора>, разверните панель Проверка подлинности Active Directory/Kerberos и нажмите кнопку Разрешить административный доступ к Active Directory.
Создание административных групп для Active Directory
Создайте административную группу, чтобы назначить роль управления всем пользователям, включенным в группу Active Directory.
Необходимые условия: включите административный доступ Active Directory на панели Active Directory/Kerberos Authentication на > странице Administration Access > Authentication .
Действия
- Нажмите Создать.
- Введите имя домена и группы, разделенные обратной косой чертой.
domainname\groupname
- В раскрывающемся меню выберите роль управления для группы.4.
- Нажмите на кнопку OK.
Изменение административных групп для Active Directory
Нажмите «OK».Изменение административных групп для Active DirectoryИзмените административную группу, если требуется изменить имя домена или группы администратора, настроенные для группы Active Directory.
Предварительные условия: включите административный доступ Active Directory на панели «Active Directory/Kerberos Authentication» на странице «Administration» > «Access» > «Authentication».Этапы: 1.
Действия
- Выберите группу, которую необходимо изменить, под заголовком «Active Directory Administrative Access».2.
- Нажмите Изменить.
- Измените имя домена и группы и разделяйте их обратной косой чертой «\». Пример.
domainname\groupname
Удаление административных групп для Active Directory
Удаление административных групп для Active DirectoryУдалите административную группу, если требуется прекратить системный доступ для всех пользователей, настроенных в группе Active Directory.
Предварительные условия: включите административный доступ Active Directory на панели «Active Directory/Kerberos Authentication» на странице «Administration» > «Access» > «Authentication».Этапы: 1.
Действия
- Выберите группу для удаления под заголовком «Active Directory Administrative Access».2.
- Нажмите Удалить.
Системные часы
При использовании режима Active Directory для доступа к CIFS время системных часов может отличаться от времени контроллера домена не более чем на пять минут.
Если настроена аутентификация Active Directory, система регулярно синхронизирует время с контроллером домена Windows.
Поэтому, чтобы контроллер домена получал время из надежного источника времени, см. документацию Microsoft для вашей версии операционной системы Windows, чтобы настроить контроллер домена с источником времени.
Ключевые команды Active Directory
Перед присоединением к домену
Проверьте и настройте параметры удостоверения сети:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Убедитесь, что включена аутентификация CIFS:
# adminaccess authentication show
Если аутентификация отключена:
# adminaccess authentication add cifs
Просмотр параметров CIFS и параметров Active Directory.
# cifs option show all
Настройка административных групп Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Настройте организационную единицу, отличную от организационной единицы по умолчанию, для объекта компьютера Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
Присоединение к домену
Присоединитесь к области Active Directory:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
После присоединения к домену
Проверьте режим работы CIFS:
# cifs show config
Проверьте возможность подключения к домену и доверенные домены:
# cifs troubleshooting domaininfo
Запрос информации Active Directory для пользователя:
# cifs troubleshooting user <domain\\user>
Выходные данные включают членство в группах Active Directory, связанное с указанным пользователем.
Включение административной проверки подлинности
Присоединение к Active Directory не позволяет автоматически активировать вход с правами администратора с использованием учетных данных домена.
Проверьте состояние аутентификации:
# adminaccess authentication show
Включите аутентификацию CIFS:
# adminaccess authentication add cifs
Назначение административных групп:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Назначение групп пользователей:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Пример.
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Примечания о проверке подлинности сетевых папок CIFS
Расширенные возможности поиска и устранения неисправностей
Временно увеличьте ведение журнала CIFS на время устранения неполадок.
# cifs option set loglevel 5
Возврат ведения журнала к уровню по умолчанию сразу после тестирования:
# cifs option reset loglevel
Просмотрите журнал CIFS.
# log view debug/cifs/cifs.log
Общие клавиши навигации в средстве просмотра журналов:
g = начало файла
G = конец файла
q = выход
Сброс кэша служб аутентификации CIFS
Используется после серьезных изменений в Active Directory, таких как обновление DNS, перемещение подразделений, или когда команды устранения неполадок возвращают устаревшую информацию.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Порты для Active Directory
| Порт | Протокол | Порт настраивается | Описание |
| 53 | Протокол TCP/UDP | Open | DNS (если AD также является DNS) |
| 88 | Протокол TCP/UDP | Open | Kerberos |
| 139 | TCP | Open | NetBIOS/Netlogon |
| 389 | Протокол TCP/UDP | Open | LDAP |
| 445 | Протокол TCP/UDP | Нет | Проверка подлинности пользователей и обмен другими данными с AD |
| 3268 | TCP | Open | Запросы глобального каталога |
Active Directory
Active DirectoryActive Directory не соответствует FIPS.
Если настроено Active Directory, оно продолжает работать при включении FIPS.
| Использование Authentication Server для проверки подлинности пользователей перед предоставлением административного доступа. |
DD поддерживает несколько протоколов серверов имен, таких как LDAP, NIS и AD. DD рекомендует использовать OpenLDAP с включенным FIPS. DD управляет только локальными учетными записями. DD рекомендует использовать интерфейс пользователя или интерфейс командной строки для настройки LDAP. Administration > Access > Authentication Команды аутентификации LDAP
|
Конфигурация проверки подлинности
Конфигурация проверки подлинностиИнформация на панели «Authentication» изменяется в зависимости от типа настроенной проверки подлинности.
Нажмите «Configure link» слева от метки «Authentication» на вкладке «Configuration». Система перейдет на страницу Аутентификация с правами администратора > >, на которой можно настроить аутентификацию для Active Directory, Kerberos, рабочих групп и NIS.
Информация о конфигурации Active Directory
| Номер | Описание |
| Режим | Отображается режим Active Directory. |
| Область | Отображается настроенная область. |
| DDNS | Отображается состояние сервера DDNS: включен или отключен. |
| Контроллеры домена | Отображаются имена настроенных контроллеров домена или *, если все контроллеры разрешены. |
| Подразделение | Отображаются имена настроенных организационных единиц. |
| Имя сервера CIFS | Отображается имя настроенного сервера CIFS. |
| Имя сервера WINS | Отображается имя настроенного сервера WINS. |
| Краткое доменное имя | Отображается краткое имя домена. |
Конфигурация рабочей группы
| Номер | Описание |
| Режим | Отображается режим «Workgroup». |
| Имя рабочей группы | Отображается имя настроенной рабочей группы. |
| DDNS | Отображается состояние сервера DDNS: включен или отключен. |
| Имя сервера CIFS | Отображается имя настроенного сервера CIFS. |
| Имя сервера WINS | Отображается имя настроенного сервера WINS. |
Связанные статьи
Следующие статьи по теме можно просмотреть, только войдя в службу поддержки Dell в качестве зарегистрированного пользователя:
- Сбой доступа к PowerProtect DD System Manager (DDSM) и Data Domain Management Server (DDMC) с аутентификацией AD
- Аутентификация Active Directory не работает, так как GC отключен в Data Domain
- Data Domain: не удается получить доступ к системе Data Domain с CIFS в режиме Active Directory
- Data Domain: использование команды CIFS «set authentication Active-Directory»
- Присоединение Data Domain к Active Directory к определенному подразделению (OU)