Data Domain: почему не удается удалить группу администраторов домена по умолчанию
Summary: Группа Active Directory по умолчанию Domain Admins автоматически назначается группе администраторов Data Domain 1 и не может быть удалена, так как это обязательная административная группа, определяемая системой. Ее можно заменить другой группой Active Directory, более подходящей для данной среды. ...
Symptoms
- Data Domain присоединен к Active Directory, а администраторы домена указаны в качестве административной группы.
- При попытке удалить запись опция удаления группы недоступна.
- DD препятствует удалению группы «Администраторы домена».
Cause
Это ожидаемое поведение.
- Когда система Data Domain присоединяется к домену Active Directory, группа «Администраторы домена» автоматически назначается группе администраторов 1.
- Data Domain использует администраторов домена в качестве группы по умолчанию, поскольку это единственная группа Active Directory, существование которой можно ожидать во всех средах Windows.
- Ограничение не привязано конкретно к самой группе «Администраторы домена».
- Группа администраторов 1 — это обязательная системная запись административной группы, которую нельзя удалить.
- Data Domain требует, чтобы по крайней мере одна назначенная административная группа оставалась настроенной для аутентификации и доступа для управления.
Resolution
Если члены группы «Администраторы домена» не должны иметь административного доступа к системе Data Domain, замените запись «Администраторы домена» другой группой Active Directory вместо того, чтобы пытаться удалить ее.
Data Domain поддерживает:
- До двух административных групп Active Directory
- До двух групп пользователей Active Directory
Группу администратора 1 можно редактировать, но нельзя удалить.
С помощью графического интерфейса пользователя перейдите к следующему адресу:
- Аутентификация > с правами > администратора Active Directory / проверка подлинности > Kerberos
- Найдите существующую запись Domain Admins.
- Выберите группу и нажмите Редактировать (значок карандаша).
- Найдите нужную группу Active Directory, используя формат:
домен\группа - Сохраните изменения.
Пример.
Существующая группа: Администраторы домена
Группа замены: Corp\Backup_Admins
После сохранения изменения Corp\Backup_Admins становится назначенной группой администраторов 1, и администраторы домена больше не предоставляют административный доступ к системе Data Domain.
Использование интерфейса командной строки
Чтобы заменить настроенную административную группу, используйте:
cifs option set "dd admin group1" "domain\group"
Пример.
cifs option set "dd admin group1" "Corp\Backup_Admins"
Настроенная группа заменяет существующую запись группы администраторов 1.
Additional Information
Членство в группах Active Directory определяет, кто может аутентифицироваться в системе Data Domain, а роль, назначенная в Data Domain, определяет уровень доступа и административные функции, которые могут выполнять пользователи. Таким образом, замена администраторов домена выделенной группой администрирования является распространенным передовым подходом, который позволяет организациям согласовать доступ к Data Domain с их внутренними требованиями безопасности.