Data Domain: Varför det inte går att ta bort standarddomänadministratörsgruppen
Summary: Standarddomänadministratörer för Active Directory-gruppen tilldelas automatiskt till Data Domain Admin Group 1 och kan inte tas bort eftersom det är en obligatorisk systemdefinierad administrativ grupp. Den kan ersättas med en annan Active Directory-grupp som är lämpligare för miljön. ...
Symptoms
- Data Domain är ansluten till Active Directory och domänadministratörerna visas som en administrativ grupp.
- När du försöker ta bort eller ta bort posten är alternativet att ta bort gruppen inte tillgängligt.
- DD förhindrar borttagning av gruppen Domänadministratörer.
Cause
Det här beteendet förväntas.
- När ett Data Domain-system ansluts till en Active Directory-domän tilldelas gruppen Domänadministratörer automatiskt till Admingrupp 1.
- Data Domain använder domänadministratörer som standardgrupp eftersom det är den enda Active Directory-grupp som kan förväntas finnas i alla Windows-miljöer.
- Begränsningen är inte specifikt kopplad till själva gruppen Domänadministratörer.
- Administratörsgrupp 1 är en obligatorisk systemdefinierad administrativ grupppost som inte kan tas bort.
- Data Domain kräver att minst en angiven administrativ grupp förblir konfigurerad för autentiserings- och hanteringsåtkomst.
Resolution
Om medlemmar i gruppen Domänadministratörer inte ska ha administrativ åtkomst till Data Domain-systemet ersätter du posten Domänadministratörer med en annan Active Directory-grupp i stället för att försöka ta bort den.
Data Domain stöder:
- Upp till två Active Directory-administrativa grupper
- Upp till två Active Directory-användargrupper
Administratörsgrupp 1 kan redigeras men kan inte tas bort.
Med hjälp av det grafiska användargränssnittet navigerar du till:
- Autentisering av administrationsåtkomst > > , > Active Directory/Kerberos-autentisering
- Leta reda på den befintliga posten Domänadministratörer.
- Markera gruppen och välj Redigera (pennikon).
- Bläddra efter önskad Active Directory-grupp med hjälp av formatet:
domän\grupp - Spara ändringarna.
Exempel:
Befintlig grupp: Ersättningsgrupp för domänadministratörer
: Corp\Backup_Admins
När ändringen har sparats blir Corp\Backup_Admins den tilldelade administratörsgrupp 1 och domänadministratörer ger inte längre administrativ åtkomst till Data Domain-systemet.
Använda CLI
Om du vill ersätta den konfigurerade administrativa gruppen använder du:
cifs option set "dd admin group1" "domain\group"
Exempel:
cifs option set "dd admin group1" "Corp\Backup_Admins"
Den konfigurerade gruppen ersätter den befintliga posten Administratörsgrupp 1.
Additional Information
Active Directory-gruppmedlemskap avgör vem som kan autentisera till Data Domain-systemet, medan rollen som tilldelas i Data Domain avgör åtkomstnivån och de administrativa funktioner som användarna kan utföra. Att ersätta domänadministratörer med en dedikerad administrationsgrupp är därför en vanlig bästa praxis som gör det möjligt för organisationer att anpassa Data Domain-åtkomsten till sina interna säkerhetskrav.