Data Domain: Miksi toimialueen oletusjärjestelmänvalvojien ryhmää ei voi poistaa
Summary: Active Directory -oletusryhmän toimialueen järjestelmänvalvojat määritetään automaattisesti Data Domain Admin Group 1 -ryhmään, eikä sitä voi poistaa, koska se on pakollinen järjestelmän määrittämä hallintaryhmä. Se voidaan korvata toisella Active Directory -ryhmällä, joka sopii paremmin ympäristöön. ...
Symptoms
- Data Domain on liitetty Active Directoryyn, ja toimialueen järjestelmänvalvojat näkyvät hallintaryhmänä.
- Kun yrität poistaa tai poistaa merkinnän, ryhmän poistamisvaihtoehto ei ole käytettävissä.
- DD estää Domain Admins -ryhmän poistamisen.
Cause
Tämä on odotettavissa.
- Kun Data Domain -järjestelmä liitetään Active Directory -domainiin, Domain Admins -ryhmä liitetään automaattisesti Admin Group 1:een.
- Data Domain käyttää toimialueen järjestelmänvalvojia oletusryhmänä, koska se on ainoa Active Directory -ryhmä, jonka voidaan olettaa olevan olemassa kaikissa Windows-ympäristöissä.
- Rajoitus ei liity erityisesti itse Toimialueen järjestelmänvalvojat -ryhmään.
- Järjestelmänvalvojaryhmä 1 on pakollinen järjestelmän määrittämä hallintaryhmämerkintä, jota ei voi poistaa.
- Data Domain edellyttää, että vähintään yksi määritetty järjestelmänvalvojaryhmä pysyy määritettynä todennusta ja hallintaoikeuksia varten.
Resolution
Jos Toimialueen järjestelmänvalvojat -ryhmän jäsenillä ei pitäisi olla järjestelmänvalvojan oikeuksia Data Domain -järjestelmään, korvaa Toimialueen järjestelmänvalvojat -merkintä toisella Active Directory -ryhmällä sen sijaan, että yrittäisit poistaa sen.
Data Domain tukee:
- Enintään kaksi Active Directory -järjestelmänvalvojaryhmää
- Enintään kaksi Active Directory -käyttäjäryhmää
Järjestelmänvalvojaryhmää 1 voi muokata, mutta sitä ei voi poistaa.
Siirry graafisessa käyttöliittymässä seuraavaan:
- Järjestelmänvalvojan > käyttöoikeuden > todennus > Active Directory- / Kerberos-todennus
- Etsi olemassa oleva Domain Admins -merkintä.
- Valitse ryhmä ja valitse Muokkaa (kynäkuvake).
- Etsi haluamasi Active Directory -ryhmä selaamalla muotoa
:domain\group - Tallenna muutokset.
Esimerkki:
Olemassa oleva ryhmä: Toimialueen järjestelmänvalvojien
korvausryhmä: Corp\Backup_Admins
Kun muutos on tallennettu, Corp\Backup_Admins nimetään järjestelmänvalvojaryhmäksi 1, eikä toimialueen järjestelmänvalvoja voi enää käyttää Data Domain -järjestelmän järjestelmänvalvojan käyttöoikeuksia.
Komentoriviliittymän
käyttäminen Voit korvata määritetyn hallintaryhmän seuraavasti:
cifs option set "dd admin group1" "domain\group"
Esimerkki:
cifs option set "dd admin group1" "Corp\Backup_Admins"
Määritetty ryhmä korvaa nykyisen järjestelmänvalvojaryhmän 1 merkinnän.
Additional Information
Active Directory -ryhmän jäsenyys määrittää, kuka voi todentaa Data Domain -järjestelmään, kun taas Data Domainissa määritetty rooli määrittää käyttöoikeustason ja hallintatoiminnot, joita käyttäjät voivat suorittaa. Siksi toimialueen järjestelmänvalvojien korvaaminen erityisellä hallintaryhmällä on yleinen paras käytäntö, jonka avulla organisaatiot voivat mukauttaa Data Domain -käyttöoikeudet sisäisiin suojausvaatimuksiinsa.