Data Domain: Active Directory Guide

Summary: 本文針對網域加入、OU 放置、驗證組態、網域驗證、存取管理、CIFS 共用考量和進階故障診斷提供常用的 CLI 命令,藉此擴展 Dell Data Domain 系統的 Active Directory 整合。它可作為主要 Active Directory 指南的命令參考配套指南,並包含驗證和維護 Active Directory 連線能力的範例和最佳實務。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Data Domain 和 PowerProtect 作業環境可透過 DD System Manager (使用 HTTPS 或 SSH) 為 CLI 提供安全管理。這兩種方法均可啟用本機定義的使用者、網路資訊服務 (NIS) 使用者、輕量型目錄存取通訊協定 (LDAP) Microsoft Active Directory (AD) 網域使用者,以及單一登入 (SSO)。

Data Domain 和 PowerProtect 系統可為使用者或伺服器使用 Microsoft Active Directory 傳遞驗證。系統管理員可以讓特定網域和使用者群組存取儲存在系統上的檔案。建議您設定 Kerberos。此外,系統Microsoft支援 Windows NT LAN Manager NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代NTLMv1。

檢視 Active Directory 和 Kerberos 資訊

Active Directory/Kerberos 組態會決定 CIFS 和 NFS 用戶端用來驗證的方法。
Active Directory/Kerberos 驗證面板會顯示此組態。

步驟:

  1. 選取管理 > 存取 > 認證
  2. 展開 Active Directory/Kerberos 驗證面板。

配置 Active Directory 和 Kerberos 認證

設定 Active Directory 認證會使保護系統成為 Windows Active Directory 領域的一部分。
CIFS 用戶端和 NFS 用戶端使用 Kerberos 認證。

步驟:

  1. 選取管理 > 存取 > 認證。隨即顯示「認證」檢視。2.
  2. 展開 Active Directory/Kerberos 驗證 面板。
  3. 按一下模式的設定以啟動組態精靈。隨即會顯示 Active Directory/Kerberos 驗證 對話方塊。
  4. 選取 Windows/Active Directory, 然後按下一步。
  5. 輸入 系統的完整領域名稱 (例如,domain1.local)、系統的使用者名稱和密碼。
  6. 按一下下一步
注意: 使用完整的領域名稱。確保為使用者分配了足夠的許可權以將系統加入域。使用者名稱和密碼必須符合 Active Directory 網域的Microsoft需求。還必須為此使用者分配在此域中創建帳戶的許可權。
 
  1. 選取預設的 CIFS 伺服器名稱,或選取手動並輸入 CIFS 伺服器名稱。
  2. 若要選取 網域控制站,請選取 自動指派,或選取手動並輸入最多三個網域控制站名稱。輸入完整網域名稱、主機名稱或 IP 位址 (IPv4 或 IPv6)。
  3. 若要選擇組織單位,請選擇 “使用默認計算機”,或選擇“手動”並輸入組織單位名稱。
注意: 帳號會移至新的單位部門。
 
  1. 按一下下一步。此時將顯示配置的「摘要」頁面。
  2. 按一下完成。系統會在驗證檢視中顯示組態資訊。
  3. 按一下 Active Directory 管理存取權右側 的啟用 ,以啟用系統管理存取權。

認證模式選項

認證模式選項可決定 CIFS 和 NFS 用戶端使用支援的 Active Directory、工作群組和 Kerberos 認證組合進行驗證的方式。
關於此工作,DDOS 支援下列驗證選項。

  • 已停用:CIFS 和 NFS 用戶端的 Kerberos 驗證已停用。CIFS 用戶端使用工作群組認證。
  • Windows/Active Directory: CIFS 和 NFS 用戶端已啟用 Kerberos 驗證。CIFS 用戶端使用 Active Directory 認證。
  • UNIX:僅針對 NFS 用戶端啟用 Kerberos 認證。CIFS 用戶端使用工作群組認證。

管理 Active Directory 管理群組

使用 Active Directory/Kerberos 驗證面板來建立、修改和刪除 Active Directory (Windows) 群組,並將管理角色 (admin、backup-operator 等) 指派給這些群組。

若要準備管理群組,請選取 管理 > 存取 > 驗證,展開 Active Directory/Kerberos 驗證面板,然後按一下 Active Directory 管理存取啟用 按鈕。

為 Active Directory 建立管理群組

建立管理群組,將管理角色指派給在 Active Directory 群組中設定的所有使用者。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 按一下建立
  2. 輸入 網域和群組名稱,以反斜線分隔。
例如: domainname\groupname
  1. 從下拉式功能表選取 CIFS 共用的認證設定檔
  2. 按一下確定

修改 Active Directory 管理群組

當您想要變更為 Active Directory 群組設定的管理網域名稱或群組名稱時,請修改管理群組。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 在 Active Directory 管理存取權標題下選取要修改的群組
  2. 按一下「修改」
  3. 修改 功能變數名稱和組名,並使用反斜杠 “\” 分隔它們。例如: domainname\groupname

刪除 Active Directory 管理群組

刪除管理群組以終止 Active Directory 群組中設定的所有使用者的系統存取。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 在 Active Directory 管理存取權標題下選取要刪除 的群組
  2. 按一下刪除

系統時鐘

使用 Active Directory 模式存取 CIFS 時,系統時鐘時間與網域控制站的時間相差不得超過五分鐘。
當設定為 Active Directory 認證時,系統會定期將時間與 Windows 網域控制站同步。
因此,若要使域控制器從可靠的時間源獲取時間,請參閱 Windows 作業系統版本的Microsoft文檔,以使用時間源配置域控制器。

 

警示: 當系統設定為 Active Directory 驗證時,它會使用替代機制將時間與網域控制站同步。為避免時間同步衝突,當系統設定為 Active Directory 驗證時, 請勿 啟用 NTP。

Active Directory 按鍵命令

加入網域
之前 驗證並配置網路身分識別設定:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

驗證 CIFS 認證是否已啟用:

# adminaccess authentication show

如果認證已停用:

# adminaccess authentication add cifs

檢閱 CIFS 選項和 Active Directory 設定:

# cifs option show all

設定 Active Directory 管理群組:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

為 Data Domain 電腦物件設定非預設組織單位:

# cifs option set organizational-unit "ParentOU/ChildOU"

加入網域

加入 Active Directory 領域:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

注意: 最多可以指定三個域控制器。
注意: 可以使用主機名稱或 IP 位址。
注意: 將 DC 欄位保留空白或使用 *,可讓 Data Domain 自動選取可用的網域控制站。
注意: 用於加入的帳戶必須是域管理員的成員,或者對預暫存的計算機物件具有委派許可權。

加入網域之後

驗證 CIFS 作業模式:

# cifs show config

驗證網域連線能力和信任的網域:

# cifs troubleshooting domaininfo

查詢使用者的 Active Directory 資訊:

# cifs troubleshooting user <domain\\user>

輸出包括與指定使用者相關聯的 Active Directory 群組成員資格。

啟用管理認證


加入 Active Directory 不會自動啟用使用網域認證的管理登入。
驗證認證狀態:

# adminaccess authentication show

啟用 CIFS 認證:

# adminaccess authentication add cifs

指派管理群組:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

指派使用者群組:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

範例:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
注意: 選項名稱和網域群組值兩邊都需要使用引號。

CIFS 共用驗證備註

注意: 不支援匿名 CIFS 存取。
注意: 在工作群組模式中,CIFS 共用需要本機 Data Domain 使用者認證。
注意: 在 Active Directory 模式中,可以使用網域使用者和群組認證。
注意: 管理群組指派會控制 Data Domain 管理功能的存取權,而且不授予 CIFS 共用權限。
注意: CIFS 共用存取權限獨立於管理存取權限進行管理。


進階故障診斷

在故障診斷期間暫時增加 CIFS 紀錄:

# cifs option set loglevel 5

測試後立即將紀錄傳回預設值:

# cifs option reset loglevel

檢視 CIFS 記錄:

# log view debug/cifs/cifs.log

記錄檢視器中的常見導覽鍵:

g = 檔案
開頭 G = 檔案
結尾 q = 退出

重設 CIFS 驗證服務快取

在 DNS 更新、OU 移動等重大 Active Directory 變更後,或故障診斷命令傳回過時資訊後使用。

# cifs disable
# cifs option reset auth-services
# cifs enable
注意: 必須先停用 CIFS,才能重設認證服務快取。
注意: 疑難排解完成後,請勿讓 CIFS 紀錄超過預設等級 1。提升 CIFS 紀錄可能會迅速增加 ddvar 檔案系統的使用率,若長時間保持啟用狀態,則可能會導致服務中斷。

Additional Information

Active Directory 的連接埠 

連接埠  通訊協定 可設定的連接埠 說明
53 TCP/UDP 開啟 DNS (如果 AD 也是 DNS)
88 TCP/UDP 開啟 Kerberos
139 TCP 開啟 Netbios/Netlogon
389 TCP/UDP 開啟 LDAP
445 TCP/UDP 使用者認證以及與 AD 的其他通訊
3268 TCP 開啟 全域目錄查詢

Active Directory

Active Directory 不符合 FIPS 規範。
Active Directory 在設定並啟用 FIPS 時會繼續運作。

在授予管理存取權限之前,請使用認證伺服器進行使用者認證。  

DD 支援多個名稱伺服器通訊協定,例如 LDAP、NIS 及 AD。DD 建議使用已啟用 FIPS 的 OpenLDAP。DD 僅管理本機帳戶。DD 建議使用 UI 或 CLI 來設定 LDAP。 

管理 > 存取 > 認證 

認證 LDAP 命令 Active Directory 也可以設定為已啟用 FIPS 的使用者登入。但是,該組態不再支援 AD 使用者存取 CIFS 資料。 

驗證組態

“身份驗證”面板中的資訊會根據配置的身份驗證類型而變化。
按一下「組態」標籤左側的「設定」連結。系統會前往管理>存取>認證頁面,可在此頁面為 Active Directory、Kerberos、工作群組和 NIS 設定認證。

Active Directory 組態資訊 

項目 說明
模式 隨即會顯示 Active Directory 模式。
領域 組態畫面隨即顯示。
DDNS DDNS 伺服器的狀態隨即顯示:啟用或停用。 
網域控制器 顯示已設定網域控制器的名稱,如果允許所有控制器,則會顯示 * 名稱。 
組織單位 隨即顯示已設定的組織單位名稱。 
CIFS 伺服器名稱  隨即會顯示已設定的 CIFS 伺服器名稱。 
WINS 伺服器名稱 將顯示已配置的 WINS 伺服器的名稱。 
短網域名稱  隨即會顯示短網域名稱。 

工作群組組態 

項目 說明
模式  工作群組模式隨即顯示。
工作群組名稱 隨即會顯示已設定的工作組名稱。
DDNS DDNS 伺服器的狀態隨即顯示:啟用或停用。
CIFS 伺服器名稱 隨即會顯示已設定的 CIFS 伺服器名稱。
WINS 伺服器名稱  將顯示已配置的 WINS 伺服器的名稱。 

相關的文章:

只有以註冊使用者身分登入 Dell 支援,才能檢視下列相關文章:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.