Data Domain: por que o grupo padrão de administradores de domínio não pode ser excluído
Summary: O grupo padrão do Active Directory Domain Admins é atribuído automaticamente ao Data Domain Admin Group 1 e não pode ser excluído porque é um grupo administrativo necessário definido pelo sistema. Ele pode ser substituído por um grupo diferente do Active Directory que seja mais apropriado para o ambiente. ...
Symptoms
- O Data Domain ingressou no Active Directory e os administradores de domínio são listados como um grupo administrativo.
- Ao tentar remover ou excluir a entrada, a opção de excluir o grupo fica indisponível.
- O DD está impedindo a remoção do grupo Domain Admins.
Cause
Esse comportamento é o esperado.
- Quando um sistema Data Domain ingressa em um domínio do Active Directory, o grupo Domain Admins é atribuído automaticamente ao Admin Group 1.
- O Data Domain usa administradores de domínio como o grupo padrão porque é o único grupo do Active Directory que deve existir em todos os ambientes Windows.
- A restrição não está vinculada especificamente ao próprio grupo Domain Admins.
- O Grupo de administradores 1 é uma entrada obrigatória do grupo administrativo definida pelo sistema que não pode ser excluída.
- O Data Domain exige que pelo menos um grupo administrativo designado permaneça configurado para acesso de autenticação e gerenciamento.
Resolution
Se os membros do grupo Domain Admins não tiverem acesso administrativo ao sistema Data Domain, substitua a entrada Domain Admins por um grupo diferente do Active Directory em vez de tentar excluí-la.
O Data Domain é compatível com:
- Até dois grupos administrativos do Active Directory
- Até dois grupos de usuários do Active Directory
O Grupo de administradores 1 pode ser editado, mas não pode ser excluído.
Usando a GUI, navegue até:
- Autenticação > de acesso > administrativo>, autenticação do Active Directory/Kerberos
- Localize a entrada existente Domain Admins.
- Selecione o grupo e escolha Editar (ícone de lápis).
- Procure o grupo desejado do Active Directory usando o formato:
domínio\grupo - Salve as alterações.
Exemplo:
Grupo existente: Administradores de
domínio Grupo de substituição: Corp\Backup_Admins
Depois que a alteração é salva, Corp\Backup_Admins se torna o Grupo de Administração 1 atribuído, e os Administradores de Domínio não fornecem mais acesso administrativo ao sistema Data Domain.
Usando a CLI
Para substituir o grupo administrativo configurado, use:
cifs option set "dd admin group1" "domain\group"
Exemplo:
cifs option set "dd admin group1" "Corp\Backup_Admins"
O grupo configurado substitui a entrada existente do Grupo de administrador 1.
Additional Information
A associação do grupo do Active Directory determina quem pode se autenticar no sistema Data Domain, enquanto a função atribuída ao Data Domain determina o nível de acesso e as funções administrativas que os usuários podem executar. Portanto, substituir administradores de domínio por um grupo de administração dedicado é uma prática recomendada comum que permite que as organizações alinhem o acesso ao Data Domain com seus requisitos internos de segurança.