Data Domain: guida per Active Directory

Summary: Questo articolo approfondisce l'integrazione di Active Directory per i sistemi Dell Data Domain fornendo comandi CLI comunemente utilizzati per le aggiunte di domini, il posizionamento delle OU, la configurazione dell'autenticazione, la verifica del dominio, la gestione degli accessi, considerazioni sulle share CIFS e la risoluzione avanzata dei problemi. Funge da complemento di riferimento dei comandi per la guida principale di Active Directory e include esempi e best practice per la convalida e la manutenzione della connettività di Active Directory. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

L'ambiente operativo Data Domain con PowerProtect fornisce un'amministrazione protetta con DD System Manager su HTTPS o SSH per la CLI. Entrambi i metodi abilitano utenti definiti localmente, utenti NIS (Network Information Service), LDAP (Lightweight Directory Access Protocol), utenti di dominio AD (Microsoft Active Directory) e Single Sign-on (SSO).

I sistemi Data Domain e PowerProtect possono utilizzare l'autenticazione pass-through di Microsoft Active Directory per gli utenti o i server. Gli amministratori possono consentire a determinati domini e gruppi di utenti di accedere ai file archiviati nel sistema. Si consiglia di configurare Kerberos. Inoltre, i sistemi supportano Microsoft Windows NT LAN Managers NTLMv1 e NTLMv2. Tuttavia, NTLMv2 è più sicuro e sostituirà NTLMv1.

Visualizzazione delle informazioni su Active Directory e Kerberos

Visualizzazione delle informazioni su Active Directory e KerberosLa configurazione Kerberos di Active Directory determina i metodi utilizzati dai client CIFS e NFS per l'autenticazione.
Questa configurazione viene visualizzata nel pannello Active Directory/Kerberos Authentication.Procedura1.

Passaggi:

  1. Selezionare Administration > Access > Authentication.
  2. Espandere il pannello Active Directory/Kerberos Authentication.

Configurazione dell'autenticazione Active Directory e Kerberos

La configurazione dell'autenticazione Active Directory rende il sistema di protezione parte di un realm Active Directory di Windows.
I client CIFS e NFS utilizzano l'autenticazione Kerberos.

Passaggi:

  1. Selezionare Administration > Access > Authentication. Viene visualizzata la vista Authentication.
  2. Espandere il pannello Active Directory/Kerberos Authentication.
  3. Cliccare su Configure… accanto a Mode per avviare la procedura guidata di configurazione. Viene visualizzata la finestra di dialogo Active Directory/Kerberos Authentication.
  4. Selezionare Windows/Active Directory e cliccare su Next.
  5. Inserire il nome completo del realm di sistema (ad esempio: domain1.local), il nome utente e la password per il sistema.
  6. Cliccare su Next.
utilizzare il nome completo dell'area di autenticazione. Assicurarsi che all'utente siano assegnati privilegi sufficienti per aggiungere il sistema al dominio. Il nome utente e la password devono essere compatibili con i requisiti Microsoft per il dominio Active Directory. Inoltre, a tale utente deve essere assegnata l'autorizzazione per creare account in questo dominio.
 
  1. Selezionare il nome predefinito del server CIFS oppure Manual e inserire un nome per il server CIFS.
  2. Per i controller di dominio, selezionare Automatically assign oppure Manual e inserire un massimo di tre nomi di controller di dominio. Inserire indirizzi IP, nomi host o nomi di dominio completi.
  3. Per selezionare un unità organizzativa, selezionare Use default Computers oppure Manuale e inserire un nome per l'unità organizzativa.
L'account viene spostato nella nuova unità organizzativa.
 
  1. Cliccare su Next. Viene visualizzata la pagina Summary della configurazione.
  2. Cliccare su Finish. Il sistema visualizza le informazioni di configurazione nella vista Authentication.
  3. Per abilitare l'accesso amministrativo, cliccare su Enable a destra di Active Directory Administrative Access.

Selezioni della modalità di autenticazione

La selezione della modalità di autenticazione determina la modalità di autenticazione dei client CIFS e NFS utilizzando le combinazioni supportate di autenticazione Active Directory, Workgroup e Kerberos.
In merito a questa attività, DDOS supporta le seguenti opzioni di autenticazione.

  • Disabled: l'autenticazione Kerberos è disabilitata per i client CIFS e NFS. I client CIFS utilizzano l'autenticazione Workgroup.
  • Windows/Active Directory: l'autenticazione Kerberos è abilitata per i client CIFS e NFS. I client CIFS utilizzano l'autenticazione Active Directory.
  • Unix: l'autenticazione Kerberos è abilitata soltanto per i client NFS. I client CIFS utilizzano l'autenticazione Workgroup.

Gestione dei gruppi amministrativi per Active Directory

Utilizzare il pannello Active Directory/Kerberos Authentication per creare, modificare ed eliminare gruppi di Active Directory (Windows) e assegnare ruoli di

gestione (amministratore, operatore di backup e così via).Per prepararsi a gestire i gruppi, selezionare Administration > Access > Authentication, espandere il pannello Active Directory/Kerberos Authentication, quindi cliccare sul pulsante Active Directory Administrative Access Enable .

Creazione di gruppi amministrativi per Active Directory

Creare un gruppo amministrativo per assegnare un ruolo di gestione a tutti gli utenti configurati in un gruppo Active Directory.
Prerequisiti: abilitare l'accesso amministrativo di Active Directory nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication .

Passaggi:

  1. Cliccare su Create.
  2. Inserire il nome di dominio e il nome del gruppo separati da una barra rovesciata.
Ad esempio: domainname\groupname
  1. Selezionare il ruolo di management per il gruppo dal menu a discesa.
  2. Fare clic su OK.

Modifica dei gruppi amministrativi per Active Directory

Cliccare su OK.Modifica dei gruppi amministrativi per Active DirectoryModificare un gruppo amministrativo quando si desidera cambiare il nome del dominio amministrativo o il nome del gruppo configurato per un gruppo Active Directory.
Prerequisiti: abilitare Active Directory Administrative Access nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication.Procedura 1.

Passaggi:

  1. Selezionare un gruppo da modificare nell'intestazione Active Directory Administrative Access.
  2. Cliccare su Modify.
  3. Modificare il nome di dominio e gruppo e utilizzare una barra rovesciata "\" per separarli. Ad esempio: domainname\groupname

Eliminazione dei gruppi amministrativi per Active Directory

Eliminazione di gruppi amministrativi per Active DirectoryEliminare un gruppo amministrativo quando si desidera terminare l'accesso al sistema per tutti gli utenti configurati in un gruppo Active Directory.
Prerequisiti: abilitare Active Directory Administrative Access nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication.Procedura 1.

Passaggi:

  1. Selezionare un gruppo da eliminare nell'intestazione Active Directory Administrative Access.
  2. Cliccare su Delete.

Clock di sistema

Quando si utilizza la modalità Active Directory per l'accesso CIFS, l'ora del clock di sistema può differire al massimo di cinque minuti da quella del controller di dominio.
Quando è configurato per l'autenticazione di Active Directory, il sistema sincronizza regolarmente l'ora con il controller di dominio Windows. 
Pertanto, affinché il controller di dominio ottenga l'ora da un'origine dell'ora affidabile, consultare la documentazione Microsoft per la versione del sistema operativo Windows in uso per configurare il controller di dominio con un'origine ora.

 

Quando il sistema è configurato per l'autenticazione Active Directory, utilizza un meccanismo alternativo per sincronizzare l'ora con il controller di dominio. Per evitare conflitti di sincronizzazione dell'ora, non abilitare NTP quando il sistema è configurato per l'autenticazione di Active Directory.

Comandi da tastiera Active Directory

Prima di accedere al dominio
Verificare e configurare le impostazioni dell'identità di rete:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Verificare se l'autenticazione CIFS è abilitata:

# adminaccess authentication show

Se l'autenticazione è disabilitata:

# adminaccess authentication add cifs

Esaminare le opzioni CIFS e le impostazioni di Active Directory:

# cifs option show all

Configurare i gruppi amministrativi di Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Configurare un unità organizzativa non predefinita per l'oggetto computer Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

Unirsi al dominio?

Unisciti all'area di autenticazione Active Directory:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Nota: È possibile specificare fino a tre controller di dominio.
Nota: È possibile utilizzare nomi host o indirizzi IP.
Nota: Lasciando vuoto il campo DC o utilizzando * si consente a Data Domain di selezionare automaticamente un controller di dominio disponibile.
Nota: L'account utilizzato per l'aggiunta deve essere membro di Domain Admins o disporre di autorizzazioni delegate per un oggetto computer pre-installato.

Dopo l'aggiunta al dominio

Verificare la modalità operativa CIFS:

# cifs show config

Convalida della connettività del dominio e dei domini affidabili:

# cifs troubleshooting domaininfo

Eseguire una query sulle informazioni di Active Directory per un utente:

# cifs troubleshooting user <domain\\user>

L'output include le appartenenze ai gruppi di Active Directory associati all'utente specificato.

Abilitazione dell'autenticazione amministrativa


L'aggiunta ad Active Directory non abilita automaticamente gli accessi amministrativi mediante credenziali di dominio.
Verificare lo stato di autenticazione:

# adminaccess authentication show

Abilitare l'autenticazione CIFS:

# adminaccess authentication add cifs

Assegnare gruppi amministrativi:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Assegnare gruppi di utenti:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Esempio:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Nota: Le virgolette sono obbligatorie sia per il nome dell'opzione che per il valore del gruppo di dominio.

Note sull'autenticazione delle condivisioni CIFS

Nota: L'accesso CIFS anonimo non è supportato.
Nota: In modalità Workgroup, le condivisioni CIFS richiedono le credenziali utente di Data Domain locale.
Nota: In modalità Active Directory, è possibile utilizzare le credenziali utente e gruppo di dominio.
Nota: Le assegnazioni dei gruppi amministrativi controllano l'accesso alle funzioni di gestione di Data Domain e non concedono autorizzazioni di condivisione CIFS.
Nota: Le autorizzazioni di accesso alla share CIFS vengono gestite in modo indipendente dalle autorizzazioni di accesso amministrative.


Risoluzione avanzata dei problemi

Aumentare temporaneamente la registrazione CIFS durante la risoluzione dei problemi:

# cifs option set loglevel 5

Riportare la registrazione al livello predefinito subito dopo il test:

# cifs option reset loglevel

Visualizzazione di audit log

# log view debug/cifs/cifs.log

Tasti di navigazione comuni all'interno del visualizzatore di registri:

g = inizio del file
G = fine del file
q = quit

Reimpostazione della cache dei servizi di autenticazione CIFS

Utilizzare dopo importanti modifiche di Active Directory, ad esempio aggiornamenti DNS, spostamenti di unità organizzative o quando i comandi di risoluzione dei problemi restituiscono informazioni obsolete.

# cifs disable
# cifs option reset auth-services
# cifs enable
Attenzione: CIFS deve essere disabilitato prima di poter reimpostare la cache dei servizi di autenticazione.
Attenzione: Non lasciare la registrazione CIFS al di sopra del livello predefinito 1 al termine della risoluzione dei problemi. Una registrazione CIFS elevata può aumentare rapidamente l'utilizzo del file system ddvar e può contribuire alle interruzioni del servizio se lasciata abilitata per periodi prolungati.

Additional Information

Porte per Active Directory 

Port  Protocollo Porta configurabile Descrizione
53 TCP/UDP Aperta DNS (se AD è anche il DNS)
88 TCP/UDP Aperta Kerberos
139 TCP Aperta NetBIOS/Netlogon
389 TCP/UDP Aperta LDAP
445 TCP/UDP No Autenticazione utente e altre comunicazioni con AD
3268 TCP Aperta Query del catalogo globale

Active Directory

Active DirectoryActive Directory non è conforme a FIPS.
Active Directory continua a funzionare quando è configurato e quando FIPS è abilitato.

Utilizzo del server di autenticazione per autenticare gli utenti prima di concedere l'accesso amministrativo.  

DD supporta più protocolli di server dei nomi, come LDAP, NIS e AD. DD consiglia di utilizzare OpenLDAP con FIPS abilitato. DD gestisce solo account locali. DD consiglia di utilizzare l'interfaccia utente o la CLI per configurare LDAP. 

Administration > Access > Authentication 

comandi LDAP di autenticazione 

Active Directory può anche essere configurato per gli accessi utente con FIPS abilitato. Tuttavia, l'accesso ai dati CIFS con utenti AD non è più supportato con tale configurazione. 

Configurazione dell'autenticazione

Configurazione di AuthenticationLe informazioni presenti nel pannello Authentication cambiano a seconda del tipo di autenticazione configurata.
Cliccare sul link Configure a sinistra dell'etichetta Authentication nella scheda Configuration. Il sistema passa alla pagina Administration > Access > Authentication in cui configurare l'autenticazione per Active Directory, Kerberos, Workgroups e NIS.

Informazioni sulla configurazione di Active Directory 

Elemento Descrizione
Modalità Viene visualizzata la modalità Active Directory.
Realm Viene visualizzato il realm configurato.
DDNS Viene visualizzato lo stato del server DDNS: enabled o disabled. 
Controller di dominio Viene visualizzato il nome dei controller di dominio configurati o un * se sono consentiti tutti i controller. 
Unità organizzativa Viene visualizzato il nome delle unità organizzative configurate. 
Nome server CIFS  Viene visualizzato il nome del server CIFS configurato. 
Nome server WINS Viene visualizzato il nome del server WINS configurato. 
Short Domain Name  Viene visualizzato il nome di dominio breve. 

Configurazione di Workgroup 

Elemento Descrizione
Modalità  Viene visualizzata la modalità Workgroup.
Workgroup Name Viene visualizzato il nome del gruppo di lavoro configurato.
DDNS Viene visualizzato lo stato del server DDNS: enabled o disabled.
Nome server CIFS Viene visualizzato il nome del server CIFS configurato.
Nome server WINS  Viene visualizzato il nome del server WINS configurato. 

Articoli correlati:

I seguenti articoli correlati possono essere visualizzati solo accedendo al supporto Dell come utente registrato:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.