Data Domain: Hvorfor standard domeneadministratorgruppe ikke kan slettes
Summary: Standard domeneadministratorer for Active Directory-gruppen tilordnes automatisk til Data Domain-administratorgruppe 1 og kan ikke slettes fordi det er en nødvendig systemdefinert administrativ gruppe. Den kan erstattes med en annen Active Directory-gruppe som passer bedre for miljøet. ...
Symptoms
- Data Domain kobles til Active Directory, og domeneadministratorene er oppført som en administrativ gruppe.
- Når du prøver å fjerne eller slette oppføringen, er alternativet for å slette gruppen ikke tilgjengelig.
- DD hindrer fjerning av gruppen Domeneadministratorer.
Cause
Denne virkemåten er forventet.
- Når et Data Domain-system kobles til et Active Directory-domene, tilordnes Domeneadministratorer-gruppen automatisk til administratorgruppe 1.
- Data Domain bruker domeneadministratorer som standardgruppe fordi det er den eneste Active Directory-gruppen som kan forventes å eksistere i alle Windows-miljøer.
- Begrensningen er ikke spesifikt knyttet til selve Domeneadministrator-gruppen.
- Administratorgruppe 1 er en obligatorisk systemdefinert administrativ gruppeoppføring som ikke kan slettes.
- Data Domain krever minst én angitt administrativ gruppe for å være konfigurert for godkjenning og administrasjonstilgang.
Resolution
Hvis medlemmer av Domeneadministratorer-gruppen ikke skal ha administratortilgang til Data Domain-systemet, erstatter du oppføringen Domeneadministratorer med en annen Active Directory-gruppe i stedet for å prøve å slette den.
Data Domain støtter:
- Opptil to administrative Active Directory-grupper
- Opptil to Active Directory-brukergrupper
Administratorgruppe 1 kan redigeres, men kan ikke slettes.
Naviger til følgende ved hjelp av det grafiske grensesnittet:
- Godkjenning > > av administrasjonstilgang > for Active Directory-/Kerberos-godkjenning
- Finn den eksisterende oppføringen for domeneadministratorer.
- Velg gruppen, og velg Rediger (blyantikon).
- Bla etter ønsket Active Directory-gruppe ved hjelp av formatet:
domene\gruppe - Lagre endringene.
Eksempel:
Eksisterende gruppe: Domeneadministratorer Erstatningsgruppe
: Corp\Backup_Admins
Når endringen er lagret, blir Corp\Backup_Admins den tilordnede administratorgruppen 1, og domeneadministratorer gir ikke lenger administrativ tilgang til Data Domain-systemet.
Bruke CLI
Hvis du vil erstatte den konfigurerte administrative gruppen, bruker du:
cifs option set "dd admin group1" "domain\group"
Eksempel:
cifs option set "dd admin group1" "Corp\Backup_Admins"
Den konfigurerte gruppen erstatter den eksisterende oppføringen i administratorgruppe 1.
Additional Information
Medlemskap i Active Directory-gruppen bestemmer hvem som kan godkjenne til Data Domain-systemet, mens rollen som tilordnes i Data Domain bestemmer tilgangsnivået og de administrative funksjonene som brukerne kan utføre. Derfor er det å erstatte domeneadministratorer med en dedikert administrasjonsgruppe en vanlig anbefalt fremgangsmåte som gjør det mulig for organisasjoner å justere Data Domain-tilgang med sine interne sikkerhetskrav.