Data Domain: Active Directory-manual
Summary: I den här artikeln beskrivs mer om Active Directory-integrering för Dell Data Domain-system genom att tillhandahålla vanliga CLI-kommandon för domänanslutningar, organisationsenhetsplacering, autentiseringskonfiguration, domänverifiering, åtkomsthantering, CIFS-resursöverväganden och avancerad felsökning. Den fungerar som en kommandoreferens till den primära Active Directory-guiden och innehåller exempel och metodtips för att verifiera och underhålla Active Directory-anslutning. ...
Instructions
Data Domain- och PowerProtect-driftsmiljön ger säker administration via antingen DD System Manager via HTTPS eller SSH för CLI. Båda metoderna möjliggör lokalt definierade användare, NIS-användare (Network Information Service), LDAP (Lightweight Directory Access Protocol), AD-domänanvändare (Microsoft Active Directory) och enkel inloggning (SSO).
Data Domain- och PowerProtect-system kan använda Microsoft Active Directory-direktautentisering för användarna eller servrarna. Administratörer kan göra det möjligt för vissa domäner och grupper av användare att komma åt filer som lagras i systemet. Vi rekommenderar att Kerberos konfigureras. Dessutom har systemen stöd för Microsoft Windows NT LAN Managers NTLMv1 och NTLMv2. NTLMv2 är dock säkrare och är avsett att ersätta NTLMv1.
Visa information för Active Directory och Kerberos
Active Directory/Kerberos-konfigurationen avgör vilka metoder CIFS- och NFS-klienter använder för autentisering.
Panelen Active Directory/Kerberos-autentisering visar den här konfigurationen.
Steg:
- Välj Autentisering av administrationsåtkomst > >.
- Expandera panelen Active Directory/Kerberos-autentisering.
Konfigurera Active Directory- och Kerberos-autentisering
När du konfigurerar Active Directory-autentisering blir skyddssystemet en del av en Windows Active Directory-sfär.
CIFS-klienter och NFS-klienter använder Kerberos-autentisering.
Steg:
- Välj Autentisering av administrationsåtkomst > >. Vyn Autentisering visas.
- Expandera panelen Active Directory/Kerberos-autentisering .
- Klicka på Konfigurera bredvid Läge för att starta konfigurationsguiden. Dialogrutan Active Directory/Kerberos-autentisering visas.
- Välj Windows/Active Directory och klicka på Nästa.
- Ange det fullständiga sfärnamnet för systemet (t.ex. domain1.local), användarnamnet och lösenordet för systemet.
- Klicka på Next (nästa).
- Välj standardnamnet för CIFS-servern eller välj Manuell och ange ett CIFS-servernamn.
- Om du vill välja domänkontrollanter väljer du Tilldela automatiskt eller Manuell och anger upp till tre domännamn på domänkontrollanter. Ange fullständigt kvalificerade domännamn, värdnamn eller IP-adresser (IPv4 eller IPv6).
- Om du vill välja en organisationsenhet väljer du Använd standarddatorer eller Manuell och anger ett organisationsenhetsnamn.
- Klicka på Next (nästa). Sidan Sammanfattning för konfigurationen visas.
- Klicka på Finish (Avsluta). Systemet visar konfigurationsinformationen i vyn Autentisering.
- Klicka på Aktivera till höger om Administrativ åtkomst i Active Directory för att aktivera administrativ åtkomst.
Val av autentiseringsläge
Valet av autentiseringsläge avgör hur CIFS- och NFS-klienter autentiseras med hjälp av kombinationer av Active Directory-, arbetsgrupps- och Kerberos-autentisering som stöds.
Om den här uppgiften stöder DDOS följande autentiseringsalternativ.
- Inaktiverad: Kerberos-autentisering är inaktiverad för CIFS- och NFS-klienter. CIFS-klienter använder arbetsgruppsautentisering.
- Windows/Active Directory: Kerberos-autentisering är aktiverat för CIFS- och NFS-klienter. CIFS-klienter använder Active Directory-autentisering.
- UNIX: Kerberos-autentisering är endast aktiverat för NFS-klienter. CIFS-klienter använder arbetsgruppsautentisering.
Hantera administrativa grupper för Active Directory
Använd panelen Active Directory/Kerberos-autentisering för att skapa, ändra och ta bort Active Directory-grupper (Windows) och tilldela hanteringsroller (admin, backup-operator osv.) till dessa grupper.
Om du vill förbereda för hantering av grupper väljer du Autentisering av administratörsåtkomst > >, expanderar panelen Active Directory/Kerberos-autentisering och klickar på knappen Aktivera administrativ åtkomst i Active Directory.
Skapa administrativa grupper för Active Directory
Skapa en administrativ grupp för att tilldela en hanteringsroll till alla användare som konfigurerats i en Active Directory-grupp.
Krav: Aktivera administrativ Active Directory-åtkomst på panelen Active Directory/Kerberos-autentisering på sidan Autentisering av administrationsåtkomst > >.
Steg:
- Klicka på Skapa.
- Ange domän- och gruppnamnet åtskilda med ett omvänt snedstreck.
domainname\groupname
- Välj hanteringsrollen för gruppen i den nedrullningsbara menyn.
- Klicka på OK.
Ändra administrativa grupper för Active Directory
Ändra en administrativ grupp när du vill ändra det administrativa domännamnet eller gruppnamnet som konfigurerats för en Active Directory-grupp.
Krav: Aktivera administrativ Active Directory-åtkomst på panelen Active Directory/Kerberos-autentisering på sidan Autentisering av administrationsåtkomst > >.
Steg:
- Välj en grupp som du vill ändra under rubriken Administrativ åtkomst i Active Directory.
- Klicka på Ändra
- Ändra domän- och gruppnamnet och använd ett omvänt snedstreck "\" för att separera dem. Till exempel:
domainname\groupname
Ta bort administrativa grupper för Active Directory
Ta bort en administrativ grupp för att avsluta systemåtkomsten för alla användare som konfigurerats i en Active Directory-grupp.
Krav: Aktivera administrativ Active Directory-åtkomst på panelen Active Directory/Kerberos-autentisering på sidan Autentisering av administrationsåtkomst > >.
Steg:
- Välj en grupp som du vill ta bort under rubriken Administrativ åtkomst i Active Directory.
- Klicka på Ta bort.
Systemklocka
När du använder Active Directory-läge för CIFS-åtkomst kan systemets klocktid inte skilja sig med mer än fem minuter från domänkontrollantens.
När det är konfigurerat för Active Directory-autentisering synkroniserar systemet regelbundet tiden med Windows-domänkontrollanten.
För att domänkontrollanten ska kunna hämta tiden från en tillförlitlig tidskälla kan du därför läsa Microsoft-dokumentationen för din Windows-operativsystemversion för att konfigurera domänkontrollanten med en tidskälla.
Nyckelkommandon för Active Directory
Innan du ansluter till domänen
Verifiera och konfigurera inställningarna för nätverksidentitet:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Kontrollera om CIFS-autentisering är aktiverat:
# adminaccess authentication show
Om autentisering är inaktiverat:
# adminaccess authentication add cifs
Granska CIFS-alternativ och Active Directory-inställningar:
# cifs option show all
Konfigurera administrativa Active Directory-grupper:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Konfigurera en organisationsenhet som inte är standard för Data Domain-datorobjektet:
# cifs option set organizational-unit "ParentOU/ChildOU"
Gå med i domänen
Anslut till Active Directory-sfären:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
När du har anslutit dig till domänen
Kontrollera CIFS-driftläge:
# cifs show config
Verifiera domänanslutning och betrodda domäner:
# cifs troubleshooting domaininfo
Fråga efter Active Directory-information för en användare:
# cifs troubleshooting user <domain\\user>
Utdata innehåller Active Directory-gruppmedlemskap som är associerade med den angivna användaren.
Aktivera administrativ autentisering
Anslutning till Active Directory aktiverar inte automatiskt administrativa inloggningar med domänautentiseringsuppgifter.
Kontrollera autentiseringsstatus:
# adminaccess authentication show
Aktivera CIFS-autentisering:
# adminaccess authentication add cifs
Tilldela administrativa grupper:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Tilldela användargrupper:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Exempel:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Autentiseringsanteckningar för CIFS-delning
Avancerad felsökning
Öka CIFS-loggningen tillfälligt under felsökning:
# cifs option set loglevel 5
Återgå till standardnivån omedelbart efter testningen:
# cifs option reset loglevel
Visa CIFS-loggen:
# log view debug/cifs/cifs.log
Vanliga navigeringsnycklar i loggvisningsprogrammet:
g = början av fil
G = slutet av fil
q = avsluta
Återställ cacheminnet för CIFS Authentication Services
Använd efter större Active Directory-ändringar, till exempel DNS-uppdateringar, OU-flyttningar eller när felsökningskommandon returnerar inaktuell information.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Portar för Active Directory
| Port | Protokoll | Portkonfigurationer. | Beskrivning |
| 53 | TCP/UDP | Öppen CL | DNS (om AD också är DNS) |
| 88 | TCP/UDP | Öppen CL | Kerberos |
| 139 | TCP: | Öppen CL | NetBios/NetLogon |
| 389 | TCP/UDP | Öppen CL | LDAP |
| 445 | TCP/UDP | Nej | Användarautentisering och annan kommunikation med AD |
| 3268 | TCP: | Öppen CL | Globala katalogfrågor |
Active Directory
Active Directory är inte FIPS-kompatibelt.
Active Directory fortsätter att fungera när det har konfigurerats och när FIPS är aktiverat.
| Använda autentiseringsserver för att autentisera användare innan du beviljar administrativ åtkomst. |
DD stöder flera namnserverprotokoll som LDAP, NIS och AD. DD rekommenderar att du använder OpenLDAP med FIPS aktiverat. DD hanterar endast lokala konton. DD rekommenderar att du använder användargränssnittet eller CLI för att konfigurera LDAP. • Användargränssnitt: Autentisering av administrationsåtkomst > > • CLI: Autentisering av LDAP-kommandon
|
Autentiseringskonfiguration
Informationen på panelen Autentisering ändras beroende på vilken typ av autentisering som har konfigurerats.
Klicka på länken Konfigurera till vänster om etiketten Autentisering på fliken Konfiguration. Systemet går till sidan Autentisering av administrationsåtkomst > > där autentisering för Active Directory, Kerberos, arbetsgrupper och NIS ska konfigureras.
Information om Active Directory-konfiguration
| Objekt | Beskrivning |
| Läge | Active Directory-läget visas. |
| Sfären | Den konfigurerade sfären visas. |
| DDNS | Status för DDNS-serverns visning: antingen aktiverad eller inaktiverad. |
| Domänstyrenheter | Namnet på de konfigurerade domänkontrollanterna visas eller en * om alla kontrollanter tillåts. |
| Organisatorisk enhet | Namnet på de konfigurerade organisationsenheterna visas. |
| CIFS-servernamn | Namnet på den konfigurerade CIFS-servern visas. |
| WINS-servernamn | Namnet på den konfigurerade WINS-servern visas. |
| Kort domännamn | Det korta domännamnet visas. |
Konfiguration av arbetsgrupp
| Objekt | Beskrivning |
| Läge | Arbetsgruppsläget visas. |
| Arbetsgruppsnamn | Namnet på den konfigurerade arbetsgruppen visas. |
| DDNS | Status för DDNS-servern visas: antingen aktiverad eller inaktiverad. |
| CIFS-servernamn | Namnet på den konfigurerade CIFS-servern visas. |
| WINS-servernamn | Namnet på den konfigurerade WINS-servern visas. |
Relaterade artiklar:
Följande relaterade artiklar kan endast visas genom att logga in på Dells support som en registrerad användare:
- Åtkomst till PowerProtect DD System Manager (DDSM) och Data Domain Management Server (DDMC) misslyckas med AD-autentisering
- Active Directory-autentisering fungerar inte eftersom GC är inaktiverat i Data Domain
- Data Domain: Det går inte att komma åt Data Domain-systemet med CIFS i Active Directory-läge
- Data Domain: Använda CIFS-kommandot "Set Authentication Active-Directory"
- Koppla Data Domain till Active Directory till en specifik organisationsenhet (OU)