Data Domain: guía de Active Directory
Summary: En este artículo, se amplía la integración de Active Directory para los sistemas Dell Data Domain, ya que se proporcionan comandos de la CLI de uso común para las uniones de dominios, la ubicación de unidades organizativas, la configuración de autenticación, la verificación de dominios, la administración de acceso, las consideraciones sobre los recursos compartidos de CIFS y la solución avanzada de problemas. Sirve como un complemento de referencia de comandos para la guía principal de Active Directory e incluye ejemplos y prácticas recomendadas para validar y mantener la conectividad de Active Directory. ...
Instructions
En el entorno operativo de Data Domain y PowerProtect, se proporciona administración segura a través del DD System Manager de HTTPS o SSH para la CLI. Cualquiera de los métodos habilita usuarios definidos localmente, usuarios de Network Information Service (NIS), protocolo ligero de acceso a directorios (LDAP), usuarios de dominio de Microsoft Active Directory (AD) e inicio de sesión único (SSO).
Los sistemas Data Domain y PowerProtect pueden utilizar la autenticación de paso de Microsoft Active Directory para los usuarios o servidores. Los administradores pueden activar ciertos dominios y grupos de usuarios para acceder a los archivos que están almacenados en el sistema. Se recomienda tener Kerberos configurado. Además, los sistemas soportan los Microsoft Windows NT LAN Managers NTLMv1 y NTLMv2. Sin embargo, NTLMv2 es más seguro y está diseñado para reemplazar al NTLMv1.
Visualización de información de Kerberos y Active Directory
Visualización de información de Active Directory y KerberosLa configuración de Kerberos de Active Directory determina los métodos que usan los clientes CIFS y NFS para autenticarse.
En el panel de autenticación de Active Directory/Kerberos, se muestra esta configuración.Pasos1.
Pasos:
- Seleccione Administration > Access > Authentication.
- Expanda el panel Active Directory/Kerberos Authentication.
Configuración de autenticación de Active Directory y Kerberos
La configuración de la autenticación de Active Directory hace que el sistema de protección forme parte del dominio de Windows Active Directory.
Los clientes CIFS y NFS utilizan la autenticación Kerberos.
Pasos:
- Seleccione Administration > Access > Authentication. Aparecerá la vista Authentication.
- Expanda el panel Active Directory/Kerberos Authentication.
- Haga clic en Configure... al costado de Mode para iniciar el asistente de configuración. Aparecerá el diálogo Active Directory/Kerberos Authentication.
- Seleccione Windows/Active Directory y haga clic en Next.
- Ingrese el nombre de dominio completo para el sistema (por ejemplo, domain1.local), el nombre de usuario y la contraseña para el sistema.
- Haga clic en Next.
- Seleccione el nombre del servidor CIFS predeterminada o seleccione Manual y escriba un nombre de servidor CIFS.
- Para seleccionar las controladoras de dominio, seleccione Automatically assign, o seleccione Manual y escriba hasta tres nombres de controladoras de dominio. Ingrese nombres de dominio calificados, nombres de host o direcciones IP.
- Para seleccionar una unidad organizacional, seleccione Use default Computers, o seleccione Manual y escriba el nombre de unidad de la organización.
- Haga clic en Next. Se muestra la página Summary de la configuración.
- Haga clic en Finish. El sistema muestra la información de configuración en la vista Authentication.
- Haga clic en Habilitar a la derecha de Acceso administrativo de Active Directory para habilitar el acceso administrativo.
Selecciones de modo de autenticación
La selección del modo de autenticación determina la manera en que los clientes CIFS y NFS se autentican mediante combinaciones compatibles de autenticación de Active Directory, grupo de trabajo y Kerberos.
Con respecto a esta tarea, DDOS admite las siguientes opciones de autenticación.
- Deshabilitado: La autenticación Kerberos está deshabilitada para clientes CIFS y NFS. Los clientes CIFS utilizan la autenticación de grupo de trabajo.
- Windows/Active Directory: La autenticación Kerberos está habilitada para clientes CIFS y NFS. Los clientes CIFS utilizan la autenticación de Active Directory.
- Unix: La autenticación Kerberos está habilitada solo para clientes NFS. Los clientes CIFS utilizan la autenticación de grupo de trabajo.
Administración de grupos administrativos para Active Directory
Utilice el panel Active Directory/Kerberos Authentication para crear, modificar y eliminar grupos de Active Directory (Windows) y asignar funciones de administración (admin, operador de respaldo, etc.) a dichos grupos.
A fin de prepararse para administrar grupos, seleccione Administración > Access > Authentication, expanda el panel Active Directory/Kerberos Authentication y haga clic en el botón Active Directory Administrative Access Enable .
Creación de grupos administrativos para Active Directory
Cree un grupo administrativo para asignar una función de administración a todos los usuarios configurados en un grupo de Active Directory.
Requisitos: habilite el acceso administrativo de Active Directory en el panel Autenticación de Kerberos/Active Directory en la página Autenticación de acceso > de administración>.
Pasos:
- Haga clic en Crear.
- Ingrese el nombre del dominio y del grupo separados por una barra invertida.
domainname\groupname
- Seleccione la función de administración para el grupo en el menú desplegable.
- Haga clic en OK.
Modificación de los grupos administrativos para Active Directory
Haga clic en OK.Modificación de grupos administrativos para Active DirectoryModifique un grupo administrativo cuando desee cambiar el nombre del dominio administrativo o el nombre del grupo configurado para un grupo de Active Directory.
Requisitos previos: active Active Directory Administrative Access en el panel de autenticación de Active Directory/Kerberos en la página Administration > Access > Authentication.Pasos 1.
Pasos:
- Seleccione un grupo a modificar bajo el encabezado Active Directory Administrative Access.
- Haga clic en Modificar.
- Modifique el nombre de dominio y de grupo, y use una barra invertida "\" para separarlos. Por ejemplo:
domainname\groupname
Eliminación de grupos administrativos para Active Directory
Eliminación de grupos administrativos para Active DirectoryElimine un grupo administrativo cuando desee finalizar el acceso al sistema para todos los usuarios configurados en un grupo de Active Directory.
Requisitos previos: active Active Directory Administrative Access en el panel de autenticación de Active Directory/Kerberos en la página Administration > Access > Authentication.Pasos 1.
Pasos:
- Seleccione un grupo a eliminar bajo el encabezado Active Directory Administrative Access.
- Haga clic en Delete.
Reloj del sistema
Cuando se utiliza el modo Active Directory para el acceso a CIFS, la hora del reloj del sistema no puede diferir en más de cinco minutos de la de la controladora de dominio.
Cuando se configura para la autenticación de Active Directory, el sistema sincroniza regularmente la hora con la controladora de dominio de Windows.
Por lo tanto, para que la controladora de dominio obtenga la hora de una fuente de hora confiable, consulte la documentación de Microsoft de la versión del sistema operativo Windows para configurar la controladora de dominio con una fuente de hora.
Comandos de teclado de Active Directory
Antes de unirse al dominio
Verifique y configure los ajustes de identidad de red:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Verifique si la autenticación de CIFS está habilitada:
# adminaccess authentication show
Si la autenticación está deshabilitada:
# adminaccess authentication add cifs
Analice las opciones de CIFS y la configuración de Active Directory:
# cifs option show all
Configure grupos administrativos de Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Configure una unidad organizacional no predeterminada para el objeto de computadora Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
¿Unirse al dominio?
unirse a Active Directory
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Después de unirse al dominio
Verifique el modo de funcionamiento de CIFS:
# cifs show config
Valide la conectividad de dominio y los dominios de confianza:
# cifs troubleshooting domaininfo
Consultar la información de Active Directory para un usuario:
# cifs troubleshooting user <domain\\user>
La salida incluye membresías de grupos de Active Directory asociadas con el usuario especificado.
Habilitación de la autenticación administrativa
Unirse a Active Directory no habilita automáticamente los inicios de sesión administrativos con credenciales de dominio.
Verifique el estado de autenticación:
# adminaccess authentication show
Active la autenticación de CIFS:
# adminaccess authentication add cifs
Asignar grupos administrativos:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Asignar grupos de usuarios:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Ejemplo:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Notas sobre recursos compartidos CIFS
Solución de problemas avanzada
Aumente temporalmente el registro de CIFS durante la solución de problemas:
# cifs option set loglevel 5
Regrese el registro al nivel predeterminado inmediatamente después de la prueba:
# cifs option reset loglevel
Ver el registro de transferencia
# log view debug/cifs/cifs.log
Teclas de navegación comunes dentro del visor de registros:
g = principio del archivo
G = fin del archivo
q = salir
Restablecer la caché de los servicios de autenticación CIFS
Se utiliza después de realizar cambios importantes en Active Directory, como actualizaciones de DNS, movimientos de unidades organizativas o cuando los comandos de solución de problemas devuelven información obsoleta.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Puertos para Active Directory
| Puerto | Protocolo | Puerto configurable | Descripción |
| 53 | TCP/UDP | Abrir | DNS (si AD también corresponde al DNS) |
| 88 | TCP/UDP | Abrir | Kerberos |
| 139 | TCP | Abrir | NetBIOS/Netlogon |
| 389 | TCP/UDP | Abrir | LDAP |
| 445 | TCP/UDP | No | Autenticación de usuarios y otras comunicaciones con AD |
| 3268 | TCP | Abrir | Consultas del catálogo global |
Active Directory
Active DirectoryActive Directory no soporta FIPS.
Active Directory continúa funcionando cuando está configurado y cuando FIPS está activado.
| Uso del servidor de autenticación para autenticar usuarios antes de otorgarles acceso administrativo. |
DD soporta varios protocolos de servidores de nombres, como LDAP, NIS y AD. DD recomienda usar OpenLDAP con FIPS activado. DD administra solo cuentas locales. DD recomienda usar la interfaz de usuario o la CLI para configurar LDAP. Administration > Access > Authentication Comandos LDAP de autenticación
|
Configuración de la autenticación
Configuración de autenticaciónLa información en el panel Authentication cambia según el tipo de autenticación configurada.
Haga clic en el enlace Configure a la izquierda de la etiqueta Authentication en la pestaña Configuration. El sistema pasa a la página Administration > Access > Authentication, donde se configura la autenticación para Active Directory, Kerberos, Workgroups y NIS.
Información de configuración de Active Directory
| Elemento | Descripción |
| Mode | Se muestra el modo Active Directory. |
| Realm | Aparece la pantalla Configuración. |
| DDNS | Se muestra el estado del servidor DDNS: activado o desactivado. |
| Controladora de dominio | Se muestra el nombre de las controladoras de dominio configuradas o un * si se permiten todas las controladoras. |
| Unidad organizacional | Se muestra el nombre de las unidades organizacionales configuradas. |
| CIFS Server Name | Se muestra el nombre del servidor CIFS configurado. |
| WINS Server Name | Se muestra el nombre del servidor WINS configurado. |
| Short Domain Name | Se muestra el nombre del dominio corto. |
Configuración del grupo de trabajo
| Elemento | Descripción |
| Mode | Se muestra el modo de grupo de trabajo. |
| Nombre del grupo de trabajo | Se muestra el nombre del grupo de trabajo configurado. |
| DDNS | Se muestra el estado del servidor DDNS: activado o desactivado. |
| CIFS Server Name | Se muestra el nombre del servidor CIFS configurado. |
| WINS Server Name | Se muestra el nombre del servidor WINS configurado. |
Artículos relacionados:
Los siguientes artículos relacionados solo se pueden ver si inicia sesión en el soporte de Dell como usuario registrado:
- El acceso a PowerProtect DD System Manager (DDSM) y Data Domain Management Server (DDMC) falla con la autenticación de AD
- La autenticación de Active Directory no funciona porque GC está deshabilitada en Data Domain
- Data Domain: no se puede acceder al sistema Data Domain con CIFS en modo Active Directory
- Data Domain: mediante el comando "set authentication active-directory" de CIFS
- Unir Data Domain a Active Directory a una unidad organizacional (OU) específica