Data Domain: Active Directory -opas
Summary: Tämä opas perustuu DDOS-koodin 7.9 vaiheisiin.
Instructions
Data Domain- ja PowerProtect-käyttöympäristö mahdollistaa turvallisen hallinnan joko DD System Managerin kautta HTTPS:n tai SSH:n kautta komentoriviliittymässä. Kumpikin menetelmä mahdollistaa paikallisesti määritetyt käyttäjät, NIS (Network Information Service) -käyttäjät, LDAP (Lightweight Directory Access Protocol), Microsoft Active Directory (AD) -toimialueen käyttäjät ja kertakirjautumisen (SSO).
Data Domain- ja PowerProtect-järjestelmät voivat käyttää Microsoft Active Directory -kauttakulkutodennusta käyttäjille tai palvelimille. Järjestelmänvalvojat voivat antaa tietyille toimialueille ja käyttäjäryhmille pääsyn järjestelmään tallennettuihin tiedostoihin. On suositeltavaa määrittää Kerberos. Lisäksi järjestelmät tukevat Microsoft Windows NT LAN Managereita NTLMv1 ja NTLMv2. NTLMv2 on kuitenkin turvallisempi ja tarkoitettu korvaamaan NTLMv1.
Active Directory- ja Kerberos-tietojen tarkasteleminen
Active Directory/Kerberos-määritys määrittää CIFS- ja NFS-asiakkaiden todennusmenetelmät.
Tämä määritys näkyy Active Directory/Kerberos-todennuspaneelissa.
Vaiheet:
- Valitse Järjestelmänvalvojan >käyttöoikeuden>todennus.
- Laajenna Active Directory/Kerberos -todennuspaneeli.
Active Directory- ja Kerberos-todennuksen määrittäminen
Active Directory -todennuksen määrittäminen tekee suojausjärjestelmästä osan Windows Active Directory -aluetta.
CIFS- ja NFS-asiakkaat käyttävät Kerberos-todennusta.
Vaiheet:
- Valitse Järjestelmänvalvojan >käyttöoikeuden >todennus. Todennus-näkymä tulee näkyviin.
- Laajenna Active Directory/Kerberos -todennuspaneeli .
- Käynnistä ohjattu määritystoiminto valitsemalla Tila-kohdan vieressä Configure (Määritä). Active Directory/Kerberos -todennusvalintaikkuna tulee näkyviin.
- Valitse Windows/Active Directory ja napsauta Seuraava.
- Anna järjestelmän koko alueen nimi (esimerkiksi domain1.local), järjestelmän käyttäjänimi ja salasana.
- Valitse Next.
- Valitse oletusarvoinen CIFS-palvelimen nimi tai valitse Manual ja anna CIFS-palvelimen nimi.
- Valitse toimialueen ohjauskoneet valitsemalla Määritä automaattisesti tai valitse Manual ja anna enintään kolme toimialueen ohjauskoneen nimeä. Anna täydelliset toimialuenimet, isäntänimet tai IP-osoitteet (IPv4 tai IPv6).
- Valitse organisaatioyksikkö valitsemalla Käytä oletustietokoneita tai valitsemalla Manuaalinen ja kirjoittamalla organisaatioyksikön nimi.
- Valitse Next. Määrityksen Summary-sivu avautuu.
- Valitse Finish. Järjestelmä näyttää määritystiedot todennusnäkymässä.
- Ota järjestelmänvalvojan käyttö käyttöön valitsemalla Active Directoryn järjestelmänvalvojakäyttöoikeuksien oikealta puolelta Ota käyttöön .
Todennustilan valinnat
Todennustilan valinta määrittää, miten CIFS- ja NFS-asiakkaat todennetaan Active Directory-, Työryhmä- ja Kerberos-todennuksen tuettujen yhdistelmien avulla.
Tässä tehtävässä DDOS tukee seuraavia todennusvaihtoehtoja.
- Vammainen: Kerberos-todennus on poistettu käytöstä CIFS- ja NFS-asiakkailta. CIFS-asiakkaat käyttävät työryhmän todennusta.
- Windows/Active Directory: Kerberos-todennus on käytössä CIFS- ja NFS-asiakkaille. CIFS-asiakkaat käyttävät Active Directory -todennusta.
- UNIX: Kerberos-todennus on käytössä vain NFS-asiakkaille. CIFS-asiakkaat käyttävät työryhmän todennusta.
Active Directoryn hallintaryhmien hallinta
Active Directory-/Kerberos-autentikointipaneelissa voit luoda, muokata ja poistaa Active Directory (Windows) -ryhmiä ja määrittää näille ryhmille hallintarooleja (järjestelmänvalvoja, varmuuskopiointioperaattori jne.).
Valmistaudu ryhmien hallintaan valitsemalla Järjestelmänvalvojan>käyttöoikeuksien>todennus, laajentamalla Active Directory/Kerberos -todennuspaneeli ja osoittamalla Active Directory -järjestelmänvalvojan käytön käyttöönottopainiketta .
Hallintaryhmien luominen Active Directorylle
Luo hallintaryhmä, joka määrittää hallintaroolin kaikille Active Directory -ryhmään määritetyille käyttäjille.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan >käytön todennus > -sivulla.
Vaiheet:
- Klikkaa Luo
- Anna toimialueen ja ryhmän nimi kenoviivalla erotettuina.
domainname\groupname
- Valitse ryhmän hallintarooli avattavasta valikosta.
- Valitse OK.
Active Directoryn hallintaryhmien muokkaaminen
Muokkaa hallintaryhmää, kun haluat muuttaa Active Directory -ryhmälle määritettyä järjestelmänvalvojan domainnimeä tai ryhmän nimeä.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan >käytön todennus > -sivulla.
Vaiheet:
- Valitse muokattava ryhmä Active Directoryn järjestelmänvalvojan käyttö -otsikon alta.
- Valitse Muokkaa
- Muokkaa toimialueen ja ryhmän nimeä ja erota ne toisistaan kenoviivalla \ . Esimerkki:
domainname\groupname
Active Directoryn hallintaryhmien poistaminen
Poista hallintaryhmä, jos haluat lopettaa järjestelmän käyttöoikeuden kaikilta Active Directory -ryhmään määritetyiltä käyttäjiltä.
Edellytykset: Ota Active Directory -järjestelmänvalvojan käyttö käyttöön Active Directory-/Kerberos-todennuspaneelissa Järjestelmänvalvojan >käytön todennus> -sivulla.
Vaiheet:
- Valitse poistettava ryhmä Active Directoryn järjestelmänvalvojan käyttö -otsikon alta.
- Valitse Delete.
Järjestelmän kello
Kun CIFS-käytössä on Active Directory -tila, järjestelmän kelloaika voi poiketa toimialueen ohjauskoneen kelloajasta enintään viisi minuuttia.
Kun Active Directory -todennus on määritetty, järjestelmä synkronoi ajan säännöllisesti Windows-toimialueen ohjauskoneen kanssa.
Jotta toimialueen ohjauskone voi hakea ajan luotettavasta aikalähteestä, katso Microsoftin Windows-käyttöjärjestelmäversion ohjeista ohjeet ja määritä toimialueen ohjauskone aikalähteellä.
Additional Information
Active Directoryn portit
| Portti | Protokolla | Portin määritettävissä | Kuvaus |
| 53 | TCP/UDP | Open | DNS (jos AD on myös DNS) |
| 88 | TCP/UDP | Open | Kerberos |
| 139 | TCP | Open | NetBios/NetLogon |
| 389 | TCP/UDP | Open | LDAP |
| 445 | TCP/UDP | Ei | Käyttäjän todennus ja muu viestintä AD:n kanssa |
| 3268 | TCP | Open | Yleiset luettelokyselyt |
Active Directory
Active Directory ei ole FIPS-yhteensopiva.
Active Directory toimii edelleen, kun se on määritetty ja kun FIPS on käytössä.
| Todennuspalvelimen käyttäminen käyttäjien todentamiseen ennen järjestelmänvalvojan käyttöoikeuksien myöntämistä. |
DD tukee useita nimipalvelinprotokollia, kuten LDAP-, NIS- ja AD-protokollaa. DD suosittelee OpenLDAP:n käyttöä FIPS:n ollessa käytössä. DD hallinnoi vain paikallisia tilejä. DD suosittelee LDAP:n määrittämistä käyttöliittymän tai komentoriviliittymän avulla. •UI: Hallinto >Pääsy>Todennus •KOMENTOTULKKI: Autentikoinnin LDAP-komennot |
Todennuksen määritys
Todennus-paneelin tiedot muuttuvat määritetyn todennustyypin mukaan.
Napsauta Määritys-välilehden todennustunnisteen vasemmalla puolella olevaa Määritä-linkkiä. Järjestelmä siirtyy Järjestelmänvalvojan > käyttöoikeuksien > todennus-sivulle, jossa määritetään todennus Active Directorylle, Kerberokselle, työryhmille ja NIS:lle.
Active Directory -määritystiedot
| Tuote | Kuvaus |
| Tila | Active Directory -tila tulee näkyviin. |
| Valtakunta | Määritetty alue tulee näkyviin. |
| DDNS | DDNS-palvelimen näytön tila: käytössä tai poissa käytöstä. |
| Toimialueen ohjauskone | Määritettyjen toimialueen ohjauskoneiden nimi näkyy tai *, jos kaikki ohjauskoneet on sallittu. |
| Organisaatioyksikkö | Määritettyjen organisaatioyksiköiden nimet tulevat näkyviin. |
| CIFS-palvelimen nimi | Määritetyn CIFS-palvelimen nimi tulee näkyviin. |
| WINS-palvelimen nimi | Määritetyn WINS-palvelimen nimi tulee näkyviin. |
| Lyhyt toimialuenimi | Lyhyt toimialuenimi tulee näkyviin. |
Työryhmän kokoonpano
| Tuote | Kuvaus |
| Tila | Työryhmätila tulee näkyviin. |
| Työryhmän nimi | Määritetyn työryhmän nimi tulee näkyviin. |
| DDNS | DDNS-palvelimen tila tulee näkyviin: joko käytössä tai pois käytöstä. |
| CIFS-palvelimen nimi | Määritetyn CIFS-palvelimen nimi tulee näkyviin. |
| WINS-palvelimen nimi | Määritetyn WINS-palvelimen nimi tulee näkyviin. |
Aiheeseen liittyvät artikkelit:
- Data Domain - Data Domain -järjestelmän liittäminen Windows-toimialueeseen
- Data Domainia ei voi liittää tiettyyn Active Directoryn organisaatioyksikköön (OU)
Seuraavia aiheeseen liittyviä artikkeleita voi tarkastella vain kirjautumalla Dell-tukeen rekisteröityneenä käyttäjänä:
- PowerProtect DD System Managerin (DDSM) ja Data Domain Management Serverin (DDMC) käyttö epäonnistuu AD-todennuksen yhteydessä
- Active Directory -todennus ei toimi, koska GC on poistettu käytöstä Data Domainissa
- Data Domain: Data Domain -järjestelmää ei voi käyttää CIFS:llä Active Directory -tilassa
- Data Domain: CIFS:n "Set Authentication Active-Directory" -komennon käyttäminen
- Data Domainin liittäminen Active Directoryyn tiettyyn organisaatioyksikköön (OU)
- Data Domain: Windows-todennusongelmat Active Directorylle määritetyssä Data Domain -järjestelmässä
- Data Domain: Active Directoryyn liittyminen ei onnistu palvelinkäytäntöjen vuoksi