Data Domain – Active Directory-Benutzerhandbuch
Summary: Dieser Artikel behandelt die Active Directory-Integration für Dell Data Domain-Systeme mit häufig verwendeten CLI-Befehlen für Domain-Verknüpfungen, OU-Platzierung, Authentifizierungskonfiguration, Domain-Überprüfung, Zugriffsmanagement, CIFS-Freigabeüberlegungen und erweitertes Troubleshooting. Er dient als Befehlsreferenz-Begleiter zum primären Active Directory-Handbuch und enthält Beispiele und Best Practices für die Validierung und Aufrechterhaltung der Active Directory-Konnektivität. ...
Instructions
Die Data Domain- und PowerProtect-Betriebsumgebung bietet eine sichere Administration entweder über den DD System Manager via HTTPS oder SSH oder die CLI. Beide Methoden ermöglichen lokal definierte Nutzer, Network Information Service (NIS)-Nutzer, Lightweight Directory Access Protocol (LDAP), Microsoft Active Directory (AD)-Domainnutzer und Single Sign-On (SSO).
Data Domain- und PowerProtect-Systeme können die Microsoft Active Directory-Passthrough-Authentifizierung für die Nutzer oder Server verwenden. AdministratorInnen können bestimmten Domänen und Nutzergruppen den Zugriff auf Dateien ermöglichen, die im System gespeichert sind. Es wird empfohlen, Kerberos zu konfigurieren. Außerdem unterstützen die Systeme die Microsoft Windows-NT-LAN-Manager NTLMv1 und NTLMv2. NTLMv2 ist sicherer und soll NTLMv1 ersetzen.
Anzeigen von Active Directory- und Kerberos-Informationen
Anzeigen der Active Directory- und Kerberos-InformationenDie Active Directory-Kerberos-Konfiguration legt fest, welche Methoden die CIFS- und NFS-Clients zur Authentifizierung verwenden.
Die Konfiguration wird im Bereich „Active Directory/Kerberos-Authentifizierung“ angezeigt.Schritte1.
Schritte:
- Wählen Sie Administration > Zugriff > Authentifizierung aus.
- Blenden Sie den Bereich „Active Directory/Kerberos Authentication“ ein.
Konfigurieren der Active Directory-/Kerberos-Authentifizierung
Durch Konfigurieren der Active Directory-Authentifizierung wird das Schutzsystem zu einem Teil eines Windows Active Directory-Bereichs.
CIFS-Clients und NFS-Clients verwenden die Kerberos-Authentifizierung.
Schritte:
- Wählen Sie Administration > Zugriff > Authentifizierung aus. Die Authentifizierungsansicht wird angezeigt.
- Blenden Sie den Bereich „Active Directory/Kerberos Authentication“ ein.
- Klicken Sie auf Configure… neben dem Modus, um den Konfigurationsassistenten zu starten. Das Dialogfeld „Active Directory/Kerberos Authentication“ wird angezeigt.
- Wählen Sie Windows/Active Directory aus und klicken Sie auf Next.
- Geben Sie den vollständigen Namen des Bereichs für das System ein (z. B. „domain1.local“) sowie den Benutzernamen und das Passwort für das System.
- Klicken Sie auf Weiter.
- Wählen Sie den Standard-CIFS-Servernamen aus. Wählen Sie alternativ Manual aus und geben Sie einen CIFS-Servernamen ein.
- Um Domaincontroller auszuwählen, wählen Sie Automatically assign aus. Wählen Sie alternativ Manual aus und geben Sie bis zu drei Domaincontrollernamen ein. Sie können vollständig qualifizierte Domänennamen, Hostnamen oder IP-Adressen (IPv4 oder IPv6) eingeben.8.
- Um eine Organisationseinheit auszuwählen, wählen Sie Use default Computers aus. Wählen Sie alternativ Manual aus und geben Sie einen Organisationseinheitsnamen ein.
- Klicken Sie auf Weiter. Die Seite „Summary“ für die Konfiguration wird angezeigt.
- Klicken Sie auf Fertigstellen. Das System zeigt die Konfigurationsinformationen in der Authentifizierungsansicht an.
- Klicken Sie rechts neben Active Directory Administratorzugriff auf Aktivieren , um den Administratorzugriff zu aktivieren.
Auswahl des Authentifizierungsmodus
Der ausgewählte Authentifizierungsmodus bestimmt, wie sich CIFS- und NFS-Clients mithilfe unterstützter Kombinationen von Active Directory-, Arbeitsgruppen- und Kerberos-Authentifizierung authentifizieren.
In Bezug auf diese Aufgabe unterstützt DDOS die folgenden Authentifizierungsoptionen.
- Disabled: Die Kerberos-Authentifizierung ist für CIFS- und NFS-Clients deaktiviert. CIFS-Clients verwenden die Arbeitsgruppenauthentifizierung.
- Windows/Active Directory: Die Kerberos-Authentifizierung ist für CIFS- und NFS-Clients aktiviert. CIFS-Clients verwenden die Active Directory-Authentifizierung.
- Unix: Die Kerberos-Authentifizierung ist nur für NFS-Clients aktiviert. CIFS-Clients verwenden die Arbeitsgruppenauthentifizierung.
Managen von Administratorgruppen für Active Directory
Verwenden Sie den Bereich "Active Directory/Kerberos Authentication", um Active Directory-(Windows-)Gruppen zu erstellen, zu ändern und zu löschen und diesen Gruppen Managementrollen (admin, backup-operator usw.) zuzuweisen.
Um sich auf das Management von Gruppen vorzubereiten, wählen Sie Administration > Access > Authentication aus, erweitern Sie den Bereich Active Directory/Kerberos Authentication und klicken Sie auf die Schaltfläche Active Directory Administrative Access Enable .
Erstellen von Administratorgruppen für Active Directory
Erstellen Sie eine administrative Gruppe, um allen Nutzern, die in einer Active Directory-Gruppe konfiguriert sind, eine Verwaltungsrolle zuzuweisen.
Voraussetzungen: Aktivieren Sie Active Directory-Administratorzugriff im Bereich "Active Directory/Kerberos Authentication" auf der Seite Administration > Access > Authentication .
Schritte:
- Klicken Sie auf Erstellen.
- Geben Sie die Domäne und den Gruppennamen getrennt durch einen umgekehrten Schrägstrich ein.
domainname\groupname
- Wählen Sie die Managementrolle für die Gruppe aus dem Drop-down-Menü aus.4.
- Klicken Sie auf OK.
Ändern von Administratorgruppen für Active Directory
Klicken Sie auf „OK“.Ändern von Administrationsgruppen für Active DirectoryÄndern Sie eine Administrationsgruppe, wenn Sie den Administrationsdomänennamen oder -gruppennamen ändern möchten, der für eine Active Directory-Gruppe konfiguriert ist.
Voraussetzungen Aktivieren Sie den Active Directory-Administrationszugriff im Bereich „Active Directory/Kerberos-Authentifizierung“ auf der Seite „Administration > Zugriff > Authentifizierung“.Schritte 1.
Schritte:
- Wählen Sie unter der Überschrift „Active Directory-Administrationszugriff“ eine Gruppe aus, die geändert werden soll.2.
- Klicken Sie auf Bearbeiten.
- Ändern Sie den Domänen- und Gruppennamen und trennen Sie sie mit einem umgekehrten Schrägstrich "\". Zum Beispiel:
domainname\groupname
Löschen von Administratorgruppen für Active Directory
Löschen von Administrationsgruppen für Active DirectoryLöschen Sie eine Administrationsgruppe, wenn Sie den Systemzugriff für alle in einer Active Directory-Gruppe konfigurierten NutzerInnen beenden möchten.
Voraussetzungen Aktivieren Sie den Active Directory-Administrationszugriff im Bereich „Active Directory/Kerberos-Authentifizierung“ auf der Seite „Administration > Zugriff > Authentifizierung“.Schritte 1.
Schritte:
- Wählen Sie unter der Überschrift „Active Directory-Administrationszugriff“ eine Gruppe aus, die gelöscht werden soll.2.
- Klicken Sie auf Delete.
Systemuhr
Bei Verwendung des Active Directory-Modus für den CIFS-Zugriff darf die Uhrzeit des Systems um nicht mehr als fünf Minuten von der des Domain Controllers abweichen.
Bei einer Konfiguration für die Active Directory-Authentifizierung synchronisiert das System regelmäßig die Zeit mit dem Windows Domain Controller.
Damit der Domain Controller die Uhrzeit von einer zuverlässigen Zeitquelle beziehen kann, lesen Sie daher die Microsoft-Dokumentation für Ihre Windows-Betriebssystemversion, um den Domain Controller mit einer Zeitquelle zu konfigurieren.
Active Directory-Tastaturbefehle
Vor dem Beitritt zur Domain
Überprüfen und Konfigurieren der Netzwerkidentitätseinstellungen:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Überprüfen Sie, ob die CIFS-Authentifizierung aktiviert ist:
# adminaccess authentication show
Wenn die Authentifizierung deaktiviert ist:
# adminaccess authentication add cifs
Überprüfen Sie die CIFS-Optionen und Active Directory-Einstellungen:
# cifs option show all
Konfigurieren Sie administrative Active Directory-Gruppen:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Konfigurieren Sie eine nicht standardmäßige Organisationseinheit für das Data Domain-Computerobjekt:
# cifs option set organizational-unit "ParentOU/ChildOU"
Der Domain hinzufügen?
Verbinden Sie sich mit dem Active Directory-Bereich:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Nach dem Beitritt zur Domain
Überprüfen Sie den CIFS-Betriebsmodus:
# cifs show config
Überprüfen Sie die Domainkonnektivität und vertrauenswürdige Domains:
# cifs troubleshooting domaininfo
Abfragen von Active Directory-Informationen für einen Nutzer:
# cifs troubleshooting user <domain\\user>
Die Ausgabe umfasst Active Directory-Gruppenmitgliedschaften, die dem angegebenen Nutzer zugeordnet sind.
Aktivieren der Administratorauthentifizierung
Durch den Beitritt zu Active Directory werden Administratoranmeldungen mit Domainanmeldeinformationen nicht automatisch aktiviert.
Überprüfen Sie den Authentifizierungsstatus:
# adminaccess authentication show
Aktivieren Sie die CIFS-Authentifizierung:
# adminaccess authentication add cifs
Weisen Sie administrative Gruppen zu:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Zuweisen von Nutzergruppen:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Beispiel:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Hinweise zur CIFS-Share-Authentifizierung
Erweitertes Troubleshooting
Erhöhen Sie die CIFS-Protokollierung vorübergehend während des Troubleshootings:
# cifs option set loglevel 5
Setzen Sie die Protokollierung unmittelbar nach dem Test auf die Standardebene zurück:
# cifs option reset loglevel
Zeigen Sie das CIFS-Protokoll an:
# log view debug/cifs/cifs.log
Allgemeine Navigationstasten in der Protokollanzeige:
G = Anfang der Datei
G = Ende der Datei
q = Beenden
Zurücksetzen des Cache für CIFS-Authentifizierungsservices
Wird verwendet, nachdem wichtige Active Directory-Änderungen, wie z. B. DNS-Aktualisierungen, OU-Verschiebungen oder veraltete Informationen zurückgegeben werden.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Ports für Active Directory
| Port | Protokoll | Port konfigurierbar | Beschreibung |
| 53 | TCP/UDP | Offen | DNS (wenn AD auch der DNS ist) |
| 88 | TCP/UDP | Offen | Kerberos |
| 139 | TCP | Offen | NetBIOS/Netlogon |
| 389 | TCP/UDP | Offen | LDAP |
| 445 | TCP/UDP | Nein | Nutzerauthentifizierung und andere Kommunikation mit AD |
| 3268 | TCP | Offen | Globale Katalogabfragen |
Active Directory
Active DirectoryActive Directory ist nicht FIPS-konform.
Active Directory funktioniert weiterhin, wenn es konfiguriert und FIPS aktiviert ist.
| Verwenden des Authentifizierungsservers für die Authentifizierung von NutzerInnen vor der Gewährung von Administrationszugriff |
DD unterstützt mehrere Namensserver-Protokolle wie LDAP, NIS und AD. DD empfiehlt die Verwendung von OpenLDAP mit aktivierter FIPS-Funktion. DD managt nur lokale Konten. DD empfiehlt die Verwendung der Benutzeroberfläche oder CLI zum Konfigurieren von LDAP. Administration > Zugriff > Authentifizierung Authentifizierungs-LDAP-Befehle
|
Authentifizierungskonfiguration
Authentifizierungskonfiguration Die Informationen im Bereich „Authentifizierung“ ändern sich je nach Typ der konfigurierten Authentifizierung.
Klicken Sie auf den Link „Konfigurieren“ links neben „Authentifizierung“ auf der Registerkarte „Konfiguration“. Das System wechselt zur Seite Administration > Access > Authentication, auf der die Authentifizierung für Active Directory, Kerberos, Workgroups und NIS konfiguriert werden kann.
Informationen zur Active Directory-Konfiguration
| Element | Beschreibung |
| Modus | Es wird der Active Directory-Modus angezeigt. |
| Bereich | Die Seite der -Konfiguration wird angezeigt. |
| DDNS | Der Status des DDNS-Servers wird angezeigt: aktiviert oder deaktiviert. |
| Domain controller | Es wird der Name der konfigurierten Domain Controller oder ein „*“ angezeigt, wenn alle Controller zulässig sind. |
| Organisationseinheit | Es wird der Name der konfigurierten Organisationseinheiten angezeigt. |
| CIFS Server Name | Es wird der Name der konfigurierten CIFS-Server angezeigt. |
| WINS Server Name | Es wird der Name der konfigurierten WINS-Server angezeigt. |
| Short Domain Name | Es wird der kurze Domainname angezeigt. |
Arbeitsgruppenkonfiguration
| Element | Beschreibung |
| Modus | Es wird der Arbeitsgruppenmodus angezeigt. |
| Workgroup Name | Es wird der Name der konfigurierten Arbeitsgruppe angezeigt. |
| DDNS | Es wird der Status des DDNS-Servers angezeigt: „Enabled“ oder „Disabled“. |
| CIFS Server Name | Es wird der Name der konfigurierten CIFS-Server angezeigt. |
| WINS Server Name | Es wird der Name der konfigurierten WINS-Server angezeigt. |
Zugehörige Artikel:
Die folgenden verwandten Artikel können nur angezeigt werden, wenn Sie sich beim Dell Support als registrierter Nutzer anmelden:
- Der Zugriff auf PowerProtect DD System Manager (DDSM) und Data Domain Management Server (DDMC) schlägt mit AD-Authentifizierung fehl
- Die Active Directory-Authentifizierung funktioniert nicht, da GC in Data Domain deaktiviert ist.
- Data Domain: Kein Zugriff auf das Data Domain-System mit CIFS im Active Directory-Modus möglich
- Data Domain: Verwenden des CIFS-Befehls "Set Authentication Active-Directory"
- Data Domain mit Active Directory und einer bestimmten Organisationseinheit (OU) verknüpfen