PowerScale: OneFS: SPN-accounts maken om Kerberos-authenticatie toe te staan met behulp van SmartConnect DNS-vermeldingen

Summary: Artikel over het maken van SPN-accounts om Kerberos-authenticatie toe te staan met behulp van SmartConnect DNS-vermeldingen.

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Inleiding

Om verbinding te maken met een cluster op naam zonder een gebruikersnaam en wachtwoord op te geven in een op Active Directory gebaseerde omgeving, moet Kerberos-authenticatie worden gebruikt. 

Bij toegang tot een cluster met behulp van Kerberos-authenticatie stelt de client een Kerberos-ticket in bij het cluster. Dit is gebaseerd op de DNS-naam die de client gebruikt om verbinding te maken. Standaard registreert het cluster alleen de clusternaam voor geldige Kerberos-tickets. Dit kan ertoe leiden dat het Kerberos-ticket wordt geweigerd bij het gebruik van op SmartConnect gebaseerde DNS-vermeldingen om verbinding te maken. Het kan de gebruiker ook dwingen om zijn gebruikersnaam en wachtwoord opnieuw in te voeren om toegang te krijgen tot het cluster.




 

Procedure

Als u meerdere Kerberos-tickets wilt ondersteunen, moet u extra SPN-accounts (naam service-principal) registreren voor de clustercomputer op het Active Directory-domein. U kunt dit doen met behulp van de opdracht isi auth . Deze bewerking wordt niet automatisch uitgevoerd omdat hiervoor een beheerdersaccount op het Active Directory Domain is vereist.

Voor elke DNS-naam moeten twee SPN-vermeldingen worden gemaakt.

SPN-accounts registreren:

  1. Voer de volgende opdracht uit vanaf de opdrachtregel om de SmartConnect-zones weer te geven die op het cluster zijn geconfigureerd:
    isi networks list pools
  2. Voer de volgende opdracht uit om de geregistreerde SPN-namen weer te geven, waarbij het DNS-domein> wordt vervangen< door de volledig gekwalificeerde domeinnaam van het DNS-domein:
    isi auth ads spn list --domain=<DNS domain>
  3. Vergelijk de lijst met SmartConnect-zones met de lijst met SPN-namen om te bepalen welke SPN-accounts moeten worden geregistreerd.
     

    Als u bijvoorbeeld een SmartConnect-zone hebt met de naam dnsnl.domain.local, controleert u de SPN-lijst om te zien of er vermeldingen voor die DNS-naam zijn. Er moeten twee vermeldingen zijn voor elk SPN-account dat is geregistreerd in het Active Directory-domein

  4. Als de vereiste SPN-accountvermeldingen niet bestaan, voert u de volgende opdrachten uit om ze toe te voegen. <Waarbij Administrator> een gebruikersaccount is met beheerdersrechten voor het domein, <cluster.domein.local> de DNS-naam is die wordt gebruikt om verbinding te maken met het cluster en <de domeinnaam> de volledig gekwalificeerde domeinnaamserver is:
    isi auth ads spn create --user=<Administrator> --spn=cifs/<cluster.domain.local> --domain=<domain name>
    isi auth ads spn create --user=<Administrator> --spn=host/<cluster.domain.local> --domain=<domain name>

     

    BELANGRIJK!
    U moet de gebruikersnaam van een AD-beheerder opgeven bij het toevoegen van de SPN's. Als u dit niet doet, ontvangt u de volgende foutmelding:

    LdapError: Kan kenmerk niet wijzigen[19]

    Nadat u de opdracht hebt uitgevoerd, wordt u gevraagd het beheerderswachtwoord in te voeren.

  5. Voer de volgende opdracht uit om te controleren of de SPN-accounts die u hebt gemaakt nu worden vermeld:
    isi auth ads spn list --domain=<DNS domain>

Additional Information

Aanvullende informatie

U kunt ook bestaande SPN-accounts verwijderen met de opdracht isi auth .

Als u SPN-accounts wilt verwijderen, voert u de volgende opdrachten uit: vervang Administrator> door een gebruikersaccount met beheerdersrechten voor het domein en vervang<<cluster.domein.local> door de DNS-naam door de naam die u wilt verwijderen:

isi auth ads spn delete --user=<Administrator> --spn=cifs/<cluster.domain.local>
isi auth ads spn delete --user=<Administrator> --spn=host/<cluster.domain.local>

 

Affected Products

Isilon

Products

Isilon, PowerScale OneFS
Article Properties
Article Number: 000022042
Article Type: How To
Last Modified: 28 Nov 2025
Version:  6
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.