Data Domain: Active Directory-gids

Summary: Dit artikel gaat dieper in op Active Directory-integratie voor Dell Data Domain systemen door veelgebruikte CLI-opdrachten te bieden voor domeinverbindingen, plaatsing van organisatie-eenheden, configuratie van authenticatie, domeinverificatie, toegangsbeheer, CIFS-shareoverwegingen en geavanceerde probleemoplossing. Het dient als opdrachtreferentie-aanvulling op de primaire Active Directory-handleiding en bevat voorbeelden en best practices voor het valideren en onderhouden van Active Directory-connectiviteit. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

De Data Domain en PowerProtect besturingsomgeving bieden beveiligd beheer via DD System Manager via HTTPS of SSH voor CLI. Met beide methoden zijn lokaal gedefinieerde gebruikers, NIS-gebruikers (Network Information Service), LDAP-gebruikers (Lightweight Directory Access Protocol), Microsoft Active Directory (AD)-domeingebruikers en Single Sign-on (SSO) mogelijk.

Data Domain- en PowerProtect-systemen kunnen Microsoft Active Directory pass-through-verificatie gebruiken voor de gebruikers of servers. Beheerders kunnen bepaalde domeinen en groepen gebruikers toegang geven tot bestanden die op het systeem zijn opgeslagen. Het wordt aanbevolen om Kerberos te configureren. Systemen ondersteunen ook Microsoft Windows NT LAN Managers NTLMv1 en NTLMv2. NTLMv2 is echter veiliger en is bedoeld om NTLMv1 te vervangen.

Active Directory- en Kerberos-informatie weergeven

De Active Directory/Kerberos-configuratie bepaalt de verificatiemethoden die CIFS- en NFS-clients gebruiken.
Het deelvenster Active Directory/Kerberos-verificatie geeft deze configuratie weer.

Stappen:

  1. > Selecteer Administration Access > Authentication.
  2. Vouw het deelvenster Active Directory/Kerberos-verificatie uit.

Active Directory- en Kerberos-authenticatie configureren

Door Active Directory-verificatie te configureren, maakt het beveiligingssysteem deel uit van een Windows Active Directory-realm.
CIFS-clients en NFS-clients maken gebruik van Kerberos-verificatie.

Stappen:

  1. > Selecteer Administration Access > Authentication. De weergave Authenticatie wordt weergegeven.
  2. Vouw het deelvenster Active Directory/Kerberos-verificatie uit.
  3. Klik op Configureren naast Modus om de configuratiewizard te starten. Het dialoogvenster Active Directory/Kerberos-verificatie wordt weergegeven.
  4. Selecteer Windows/Active Directory en klik op Volgende.
  5. Voer de volledige realmnaam voor het systeem in (bijvoorbeeld; domain1.local), de gebruikersnaam en het wachtwoord voor het systeem.
  6. Klik op Next.
Opmerking: Gebruik de volledige realm-naam. Zorg ervoor dat de gebruiker voldoende rechten heeft om het systeem aan het domein toe te voegen. De gebruikersnaam en het wachtwoord moeten compatibel zijn met de vereisten van Microsoft voor het Active Directory-domein. Aan deze gebruiker moet ook toestemming zijn toegewezen om accounts in dit domein te maken.
 
  1. Selecteer de standaard CIFS-servernaam of selecteer Handmatig en voer een CIFS-servernaam in.
  2. Als u Domeincontrollers wilt selecteren, selecteert u Automatisch toewijzen of selecteert u Handmatig en voert u maximaal drie domeincontrollernamen in. Voer volledig gekwalificeerde domeinnamen, hostnamen of IP-adressen (IPv4 of IPv6) in.
  3. Als u een organisatie-eenheid wilt selecteren, selecteert u Standaardcomputers gebruiken of selecteert u Handmatig en geeft u de naam van een organisatie-eenheid op.
Opmerking: Het account wordt verplaatst naar de nieuwe organisatie-eenheid.
 
  1. Klik op Next. De overzichtspagina voor de configuratie wordt weergegeven.
  2. Klik op Voltooien. Het systeem geeft de configuratiegegevens weer in de authenticatieweergave.
  3. Klik op Inschakelen rechts van Active Directory Beheerderstoegang om beheerderstoegang in te schakelen.

Selecties authenticatiemodus

De gekozen verificatiemodus bepaalt hoe CIFS- en NFS-clients worden geverifieerd met behulp van ondersteunde combinaties van Active Directory-, Workgroup- en Kerberos-verificatie.
Voor deze taak ondersteunt DDOS de volgende verificatieopties.

  • Uitgeschakeld: Kerberos-verificatie is uitgeschakeld voor CIFS- en NFS-clients. CIFS-clients maken gebruik van Workgroup-authenticatie.
  • Windows/Active Directory: Kerberos-verificatie is ingeschakeld voor CIFS- en NFS-clients. CIFS-clients maken gebruik van Active Directory-verificatie.
  • UNIX: Kerberos-verificatie is alleen ingeschakeld voor NFS-clients. CIFS-clients maken gebruik van Workgroup-authenticatie.

Beheergroepen voor Active Directory beheren

Gebruik het deelvenster Active Directory/Kerberos-verificatie om Active Directory-groepen (Windows) te maken, aan te passen en te verwijderen en beheerrollen (admin, back-upoperator, enzovoort) aan deze groepen toe te wijzen.

Als u zich wilt voorbereiden op het beheren van groepen, selecteert u > > Verificatie beheerderstoegang, vouwt u het deelvenster Active Directory/Kerberos-verificatie uit en klikt u op de knop Active Directory-beheertoegang inschakelen.

Creating Administrative Groups for Active Directory

Maak een beheergroep om een beheerrol toe te wijzen aan alle gebruikers die zijn geconfigureerd in een Active Directory-groep.
Vereisten: Active Directory-beheerderstoegang inschakelen in het deelvenster Active Directory/Kerberos-verificatie op de pagina Verificatie > beheerderstoegang>.

Stappen:

  1. Klik op Create.
  2. Voer de domein- en groepsnaam in, gescheiden door een backslash.
Bijvoorbeeld: domainname\groupname
  1. Selecteer de beheerrol voor de groep in het vervolgkeuzemenu.
  2. Klik op OK.

Beheergroepen voor Active Directory wijzigen

Wijzig een beheerdersgroep als u de beheerdersdomeinnaam of groepsnaam wilt wijzigen die is geconfigureerd voor een Active Directory-groep.
Vereisten: Active Directory-beheerderstoegang inschakelen in het deelvenster Active Directory/Kerberos-verificatie op de pagina Verificatie > beheerderstoegang>.

Stappen:

  1. Selecteer een groep om te wijzigen onder de kop Active Directory Beheertoegang.
  2. Klik op Modify.
  3. Wijzig de domein- en groepsnaam en gebruik een backslash "\" om ze te scheiden. Bijvoorbeeld: domainname\groupname

Beheerdersgroepen voor Active Directory verwijderen

Verwijder een beheergroep om de systeemtoegang te beëindigen voor alle gebruikers die zijn geconfigureerd in een Active Directory-groep.
Vereisten: Active Directory-beheerderstoegang inschakelen in het deelvenster Active Directory/Kerberos-verificatie op de pagina Verificatie > beheerderstoegang>.

Stappen:

  1. Selecteer een groep die u wilt verwijderen onder het kopje Active Directory Beheertoegang.
  2. Klik op Verwijderen.

System clock

Bij gebruik van de Active Directory-modus voor CIFS-toegang mag de kloktijd van het systeem maximaal vijf minuten afwijken van die van de domeincontroller.
Wanneer het systeem is geconfigureerd voor Active Directory-verificatie, synchroniseert het regelmatig de tijd met de Windows-domeincontroller. 
Zie daarom de Microsoft-documentatie voor de versie van uw Windows-besturingssysteem om de tijd te kunnen verkrijgen van een betrouwbare tijdbron voor de domeincontroller om de domeincontroller te configureren met een tijdbron.

 

VOORZICHTIGHEID: Wanneer het systeem is geconfigureerd voor Active Directory-verificatie, wordt een alternatief mechanisme gebruikt om de tijd met de domeincontroller te synchroniseren. Om tijdsynchronisatieconflicten te voorkomen, mag u NTP NIET inschakelen wanneer het systeem is geconfigureerd voor Active Directory-verificatie.

Active Directory-toetsopdrachten

Voordat u verbinding maakt met het domein
, controleert en configureert u de instellingen voor de netwerkidentiteit:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Controleer of CIFS-verificatie is ingeschakeld:

# adminaccess authentication show

Als verificatie is uitgeschakeld:

# adminaccess authentication add cifs

Bekijk CIFS-opties en Active Directory-instellingen:

# cifs option show all

Active Directory-beheergroepen configureren:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Een niet-standaard organisatie-eenheid configureren voor het Data Domain-computerobject:

# cifs option set organizational-unit "ParentOU/ChildOU"

Lid worden van het domein

Word lid van de Active Directory-wereld:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Opmerking: U kunt maximaal drie domeincontrollers opgeven.
Opmerking: Er kunnen hostnamen of IP-adressen worden gebruikt.
Opmerking: Door het veld DC leeg te laten of door * te gebruiken, kan Data Domain automatisch een beschikbare domeincontroller selecteren.
Opmerking: Het account dat voor de join wordt gebruikt, moet lid zijn van domeinbeheerders of gedelegeerde machtigingen hebben voor een vooraf ingesteld computerobject.

Nadat u lid bent geworden van het domein

Controleer de CIFS-bewerkingsmodus:

# cifs show config

Valideer domeinconnectiviteit en vertrouwde domeinen:

# cifs troubleshooting domaininfo

Active Directory-informatie opvragen voor een gebruiker:

# cifs troubleshooting user <domain\\user>

De uitvoer bevat Active Directory-groepslidmaatschappen die zijn gekoppeld aan de opgegeven gebruiker.

Beheerdersverificatie inschakelen


Als u lid wordt van Active Directory, worden beheerdersaanmeldingen met domeinreferenties niet automatisch ingeschakeld.
Controleer de verificatiestatus:

# adminaccess authentication show

CIFS-authenticatie inschakelen:

# adminaccess authentication add cifs

Beheergroepen toewijzen:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Gebruikersgroepen toewijzen:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Voorbeeld:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Opmerking: Aanhalingstekens zijn vereist rond zowel de optienaam als de waarde van de domeingroep.

Opmerkingen over CIFS-shareverificatie

Opmerking: Anonieme CIFS-toegang wordt niet ondersteund.
Opmerking: In de werkgroepmodus vereisen CIFS-shares lokale Data Domain-gebruikersreferenties.
Opmerking: In de Active Directory-modus kunnen domeingebruikers- en groepsreferenties worden gebruikt.
Opmerking: Beheergroepstoewijzingen beheren de toegang tot Data Domain-beheerfuncties en verlenen geen CIFS-sharemachtigingen.
Opmerking: CIFS-sharetoegangsmachtigingen worden onafhankelijk van beheerderstoegangsmachtigingen beheerd.


Geavanceerde probleemoplossing

Verhoog CIFS-logging tijdelijk tijdens probleemoplossing:

# cifs option set loglevel 5

Zet de logboekregistratie direct na het testen terug op het standaardniveau:

# cifs option reset loglevel

Bekijk het CIFS-logboek:

# log view debug/cifs/cifs.log

Algemene navigatietoetsen in de logboekviewer:

g = begin van het bestand
G = einde van het bestand
q = afsluiten

Cache CIFS-verificatieservices opnieuw instellen

Te gebruiken na grote Active Directory-wijzigingen zoals DNS-updates, OU-verplaatsingen of wanneer opdrachten voor probleemoplossing verouderde informatie retourneren.

# cifs disable
# cifs option reset auth-services
# cifs enable
Voorzichtigheid: CIFS moet worden uitgeschakeld voordat de cache van de verificatieservices opnieuw kan worden ingesteld.
Voorzichtigheid: Laat de CIFS-logboekregistratie niet boven het standaardniveau 1 uitkomen nadat de probleemoplossing is voltooid. CIFS-logboekregistratie op verhoogde niveaus kan het gebruik van het ddvar-bestandssysteem snel verhogen en kan bijdragen aan serviceonderbrekingen als deze gedurende langere perioden ingeschakeld blijven.

Additional Information

Poorten voor Active Directory 

Poort  Protocol Poortconfiguraties. Omschrijving
53 TCP/UDP Openen: DNS (als AD ook de DNS is)
88 TCP/UDP Openen: Kerberos
139 TCP Openen: NetBios/NetLogon
389 TCP/UDP Openen: LDAP
445 TCP/UDP Nee Gebruikersverificatie en andere communicatie met AD
3268 TCP Openen: Globale catalogusvragen

Active Directory

Active Directory voldoet niet aan
FIPS.Active Directory blijft werken wanneer het is geconfigureerd en wanneer FIPS is ingeschakeld.

De Authentication Server gebruiken voor het verifiëren van gebruikers voordat beheerderstoegang wordt verleend.  

DD ondersteunt meerdere naamserverprotocollen, zoals LDAP, NIS en AD. DD raadt aan om OpenLDAP te gebruiken met FIPS ingeschakeld. DD beheert alleen lokale accounts. DD raadt aan om UI of CLI te gebruiken om LDAP te configureren. 

• UI: Authenticatie van beheerderstoegang >

• CLI: LDAP-opdrachten

voor authenticatie Active Directory kan ook worden geconfigureerd voor gebruikersaanmeldingen met FIPS ingeschakeld. Toegang tot CIFS-data met AD-gebruikers wordt echter niet langer ondersteund met die configuratie. 

Authenticatieconfiguratie

De informatie in het deelvenster Verificatie verandert, afhankelijk van het type verificatie dat is geconfigureerd.
Klik op de koppeling Configure links van het authenticatielabel op het tabblad Configuration. Het systeem gaat naar de > pagina Administration Access > Authentication waar authenticatie voor Active Directory, Kerberos, Workgroups en NIS wordt geconfigureerd.

Informatie over Active Directory-configuratie 

Onderdeel Omschrijving
Modus De Active Directory-modus wordt weergegeven.
Realm De geconfigureerde realm wordt weergegeven.
DDNS De status van de DDNS-server wordt weergegeven: ingeschakeld of uitgeschakeld. 
Domeincontrollers De naam van de geconfigureerde domeincontrollers wordt weergegeven of een * als alle controllers zijn toegestaan. 
Organisatie-eenheid De naam van de geconfigureerde organisatie-eenheden wordt weergegeven. 
CIFS-servernaam  De naam van de geconfigureerde CIFS-server wordt weergegeven. 
WINS-servernaam De naam van de geconfigureerde WINS-server wordt weergegeven. 
Korte domeinnaam  De korte domeinnaam wordt weergegeven. 

Werkgroepconfiguratie 

Onderdeel Omschrijving
Modus  De werkgroepmodus wordt weergegeven.
Naam werkgroep De geconfigureerde werkgroepnaam wordt weergegeven.
DDNS De status van de DDNS-server wordt weergegeven: ingeschakeld of uitgeschakeld.
CIFS-servernaam De naam van de geconfigureerde CIFS-server wordt weergegeven.
WINS-servernaam  De naam van de geconfigureerde WINS-server wordt weergegeven

Gerelateerde artikelen:

De volgende gerelateerde artikelen kunnen alleen worden bekeken door u aan te melden bij Dell Support als een geregistreerde gebruiker:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.