Data Domain. Руководство по Active Directory

Summary: В этой статье подробно рассматривается интеграция Active Directory для систем Dell Data Domain и приводятся часто используемые команды интерфейса командной строки для присоединения к доменам, размещения организационных единиц, настройки аутентификации, проверки домена, управления доступом, общих ресурсов CIFS и расширенного поиска и устранения неисправностей. Оно служит в качестве справочника по командам к руководству по основной службе Active Directory и содержит примеры и рекомендации по проверке и поддержанию возможности подключения к Active Directory. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Операционная среда Data Domain и PowerProtect обеспечивает безопасное администрирование с помощью DD System Manager по протоколу HTTPS или SSH для интерфейса командной строки. Любой из этих методов позволяет использовать локально определенных пользователей, пользователей службы сетевой информации (NIS), пользователей протокола LDAP (Lightweight Directory Access Protocol), пользователей домена Microsoft Active Directory (AD) и систему единого входа (SSO).

Системы Data Domain и PowerProtect могут использовать сквозную проверку подлинности Microsoft Active Directory для пользователей или серверов. Администраторы могут разрешить определенным доменам и группам пользователей доступ к файлам, хранящимся в системе. Рекомендуется настроить Kerberos. Кроме того, системы поддерживают диспетчеры Microsoft Windows NT LAN NTLMv1 и NTLMv2. Однако NTLMv2 более безопасен и предназначен для замены NTLMv1.

Просмотр информации о Active Directory и Kerberos

Просмотр информации Active Directory и KerberosКонфигурация Kerberos Active Directory определяет методы, используемые клиентами CIFS и NFS для проверки подлинности.
Эта конфигурация отображается на панели «Active Directory/Kerberos Authentication».Этапы1.

Действия

  1. Выберите Administration > Access > Authentication.
  2. Разверните панель «Active Directory/Kerberos Authentication».3.

Настройка Active Directory и аутентификации Kerberos

Настройка аутентификации Active Directory делает систему защиты частью области Windows Active Directory.
Клиенты CIFS и NFS используют проверку подлинности Kerberos.

Действия

  1. Выберите Administration > Access > Authentication. Откроется вид «Authentication».2.
  2. Разверните панель «Active Directory/Kerberos Authentication».3.
  3. Нажмите «Configure...» рядом с пунктом «Mode», чтобы запустить мастер настройки. Откроется диалоговое окно «Active Directory/Kerberos Authentication».4.
  4. Выберите «Windows/Active Directory» и нажмите «Next».5.
  5. Введите полное имя области для системы (например, domain1.local), имя пользователя и пароль для системы.
  6. Нажмите Далее.
Используйте полное имя области. Убедитесь, что пользователю назначены достаточные права для присоединения системы к домену. Имя пользователя и пароль должны быть совместимы с требованиями Microsoft к домену Active Directory. Этому пользователю также необходимо назначить разрешение на создание учетных записей в этом домене.6.
 
  1. Выберите имя сервера CIFS по умолчанию или выберите вариант «Manual» и введите имя сервера CIFS.7.
  2. Чтобы выбрать контроллеры домена, выберите вариант «Automatically assign», или выберите «Manual» и введите до трех имен контроллеров домена. Можно ввести полные доменные имена, имена хостов или IP-адреса (IPv4 или IPv6).8.
  3. Чтобы выбрать подразделение, выберите вариант «Use default Computers» или выберите «Manual» и введите название подразделения.
Учетная запись будет перемещена в новое подразделение.9.
 
  1. Нажмите Далее. Отобразится страница «Summary» для конфигурации.10.
  2. Нажмите Готово. Система отображает информацию о конфигурации в представлении «Authentication».11.
  3. Нажмите кнопку Разрешить справа от пункта Административный доступ к Active Directory, чтобы включить административный доступ.

Выбор режима аутентификации

Выбор режима аутентификации определяет способ проверки подлинности клиентов CIFS и NFS с использованием поддерживаемых комбинаций проверки подлинности Active Directory, рабочей группы и проверки подлинности Kerberos.
Что касается этой задачи, DDOS поддерживает следующие параметры аутентификации.

  • Проверка подлинности Kerberos отключена для клиентов CIFS и NFS. Клиенты CIFS используют проверку подлинности рабочих групп.
  • Проверка подлинности Kerberos включена для клиентов CIFS и NFS. Клиенты CIFS используют проверку подлинности Active Directory.● Unix.
  • Проверка подлинности Kerberos включена только для клиентов NFS. Клиенты CIFS используют проверку подлинности рабочих групп.

Управление административными группами для Active Directory

Используйте панель «Аутентификация Active Directory/Kerberos» для создания, изменения и удаления групп Active Directory (Windows) и назначения ролей управления (администратор, оператор резервного копирования и т. д.) для этих групп.

Чтобы подготовиться к управлению группами, выберите Аутентификация доступа > с правами администратора>, разверните панель Проверка подлинности Active Directory/Kerberos и нажмите кнопку Разрешить административный доступ к Active Directory.

Создание административных групп для Active Directory

Создайте административную группу, чтобы назначить роль управления всем пользователям, включенным в группу Active Directory.
Необходимые условия: включите административный доступ Active Directory на панели Active Directory/Kerberos Authentication на > странице Administration Access > Authentication .

Действия

  1. Нажмите Создать.
  2. Введите имя домена и группы, разделенные обратной косой чертой.
Пример. domainname\groupname
  1. В раскрывающемся меню выберите роль управления для группы.4.
  2. Нажмите на кнопку OK.

Изменение административных групп для Active Directory

Нажмите «OK».Изменение административных групп для Active DirectoryИзмените административную группу, если требуется изменить имя домена или группы администратора, настроенные для группы Active Directory.
Предварительные условия: включите административный доступ Active Directory на панели «Active Directory/Kerberos Authentication» на странице «Administration» > «Access» > «Authentication».Этапы: 1.

Действия

  1. Выберите группу, которую необходимо изменить, под заголовком «Active Directory Administrative Access».2.
  2. Нажмите Изменить.
  3. Измените имя домена и группы и разделяйте их обратной косой чертой «\».  Пример. domainname\groupname

Удаление административных групп для Active Directory

Удаление административных групп для Active DirectoryУдалите административную группу, если требуется прекратить системный доступ для всех пользователей, настроенных в группе Active Directory.
Предварительные условия: включите административный доступ Active Directory на панели «Active Directory/Kerberos Authentication» на странице «Administration» > «Access» > «Authentication».Этапы: 1.

Действия

  1. Выберите группу для удаления под заголовком «Active Directory Administrative Access».2.
  2. Нажмите Удалить.

Системные часы

При использовании режима Active Directory для доступа к CIFS время системных часов может отличаться от времени контроллера домена не более чем на пять минут.
Если настроена аутентификация Active Directory, система регулярно синхронизирует время с контроллером домена Windows. 
Поэтому, чтобы контроллер домена получал время из надежного источника времени, см. документацию Microsoft для вашей версии операционной системы Windows, чтобы настроить контроллер домена с источником времени.

 

ОСТОРОЖНОСТЬЮ: Если в системе настроена аутентификация Active Directory, она использует альтернативный механизм для синхронизации времени с контроллером домена. Во избежание конфликтов синхронизации времени НЕ включайте NTP, если в системе настроена проверка подлинности Active Directory.

Ключевые команды Active Directory

Перед присоединением к домену
Проверьте и настройте параметры удостоверения сети:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Убедитесь, что включена аутентификация CIFS:

# adminaccess authentication show

Если аутентификация отключена:

# adminaccess authentication add cifs

Просмотр параметров CIFS и параметров Active Directory.

# cifs option show all

Настройка административных групп Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Настройте организационную единицу, отличную от организационной единицы по умолчанию, для объекта компьютера Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

Присоединение к домену

Присоединитесь к области Active Directory:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Примечание: Можно указать до трех контроллеров домена.
Примечание: Могут использоваться имена хостов или IP-адреса.
Примечание: Если оставить поле DC пустым или использовать *, Data Domain сможет автоматически выбрать доступный контроллер домена.
Примечание: Учетная запись, используемая для присоединения, должна быть членом группы администраторов домена или иметь делегированные разрешения на предварительно подготовленный компьютерный объект.

После присоединения к домену

Проверьте режим работы CIFS:

# cifs show config

Проверьте возможность подключения к домену и доверенные домены:

# cifs troubleshooting domaininfo

Запрос информации Active Directory для пользователя:

# cifs troubleshooting user <domain\\user>

Выходные данные включают членство в группах Active Directory, связанное с указанным пользователем.

Включение административной проверки подлинности


Присоединение к Active Directory не позволяет автоматически активировать вход с правами администратора с использованием учетных данных домена.
Проверьте состояние аутентификации:

# adminaccess authentication show

Включите аутентификацию CIFS:

# adminaccess authentication add cifs

Назначение административных групп:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Назначение групп пользователей:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Пример.

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Примечание: Необходимо заключать в кавычки имя параметра и значение группы доменов.

Примечания о проверке подлинности сетевых папок CIFS

Примечание: Анонимный доступ к CIFS не поддерживается.
Примечание: В режиме рабочей группы для сетевых папок CIFS требуются локальные учетные данные пользователя Data Domain.
Примечание: В режиме Active Directory можно использовать учетные данные пользователя и группы домена.
Примечание: Назначения административных групп управляют доступом к функциям управления Data Domain и не предоставляют разрешения для общего ресурса CIFS.
Примечание: Управление правами доступа к общим ресурсам CIFS осуществляется независимо от административных разрешений.


Расширенные возможности поиска и устранения неисправностей

Временно увеличьте ведение журнала CIFS на время устранения неполадок.

# cifs option set loglevel 5

Возврат ведения журнала к уровню по умолчанию сразу после тестирования:

# cifs option reset loglevel

Просмотрите журнал CIFS.

# log view debug/cifs/cifs.log

Общие клавиши навигации в средстве просмотра журналов:

g = начало файла
G = конец файла
q = выход

Сброс кэша служб аутентификации CIFS

Используется после серьезных изменений в Active Directory, таких как обновление DNS, перемещение подразделений, или когда команды устранения неполадок возвращают устаревшую информацию.

# cifs disable
# cifs option reset auth-services
# cifs enable
Осторожностью: Для сброса кэша служб проверки подлинности необходимо отключить CIFS.
Осторожностью: После завершения поиска и устранения неисправностей не оставляйте ведение журнала CIFS выше уровня по умолчанию, равного 1. Ведение журнала CIFS с повышенным уровнем может быстро повысить коэффициент использования файловой системы ddvar и привести к перебоям в обслуживании, если оставить его включенным в течение длительного времени.

Additional Information

Порты для Active Directory 

Порт  Протокол Порт настраивается Описание
53 Протокол TCP/UDP Open DNS (если AD также является DNS)
88 Протокол TCP/UDP Open Kerberos
139 TCP Open NetBIOS/Netlogon
389 Протокол TCP/UDP Open LDAP
445 Протокол TCP/UDP Нет Проверка подлинности пользователей и обмен другими данными с AD
3268 TCP Open Запросы глобального каталога

Active Directory

Active DirectoryActive Directory не соответствует FIPS.
Если настроено Active Directory, оно продолжает работать при включении FIPS.

Использование Authentication Server для проверки подлинности пользователей перед предоставлением административного доступа.  

DD поддерживает несколько протоколов серверов имен, таких как LDAP, NIS и AD. DD рекомендует использовать OpenLDAP с включенным FIPS. DD управляет только локальными учетными записями. DD рекомендует использовать интерфейс пользователя или интерфейс командной строки для настройки LDAP. 

Administration > Access > Authentication 

Команды аутентификации LDAP 

Active Directory также можно настроить для входа пользователей с включенным FIPS. Однако доступ к данным CIFS для пользователей AD больше не поддерживается этой конфигурацией. 

Конфигурация проверки подлинности

Конфигурация проверки подлинностиИнформация на панели «Authentication» изменяется в зависимости от типа настроенной проверки подлинности.
Нажмите «Configure link» слева от метки «Authentication» на вкладке «Configuration». Система перейдет на страницу Аутентификация с правами администратора > >, на которой можно настроить аутентификацию для Active Directory, Kerberos, рабочих групп и NIS.

Информация о конфигурации Active Directory 

Номер Описание
Режим Отображается режим Active Directory.
Область Отображается настроенная область.
DDNS Отображается состояние сервера DDNS: включен или отключен. 
Контроллеры домена Отображаются имена настроенных контроллеров домена или *, если все контроллеры разрешены. 
Подразделение Отображаются имена настроенных организационных единиц. 
Имя сервера CIFS  Отображается имя настроенного сервера CIFS. 
Имя сервера WINS Отображается имя настроенного сервера WINS. 
Краткое доменное имя  Отображается краткое имя домена. 

Конфигурация рабочей группы 

Номер Описание
Режим  Отображается режим «Workgroup».
Имя рабочей группы Отображается имя настроенной рабочей группы.
DDNS Отображается состояние сервера DDNS: включен или отключен.
Имя сервера CIFS Отображается имя настроенного сервера CIFS.
Имя сервера WINS  Отображается имя настроенного сервера WINS. 

Связанные статьи

Следующие статьи по теме можно просмотреть, только войдя в службу поддержки Dell в качестве зарегистрированного пользователя:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.