Data Domain:Active Directory 指南

Summary: 本文通过提供域加入、OU 放置、身份验证配置、域验证、访问管理、CIFS 共享注意事项和高级故障处理的常用 CLI 命令,扩展了 Dell Data Domain 系统的 Active Directory 集成。它充当主要 Active Directory 指南的命令参考配套文件,包括用于验证和维护 Active Directory 连接的示例和最佳做法。

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Data Domain 和 PowerProtect 操作环境通过 DD System Manager by HTTPS 或 SSH for CLI 提供安全管理。任一种方法都支持本地定义的用户、网络信息服务 (NIS) 用户、轻量级目录访问协议 (LDAP)、Microsoft Active Directory (AD) 域用户和单点登录 (SSO)。

Data Domain 和 PowerProtect 系统可以对用户或服务器使用 Microsoft Active Directory 直通身份验证。管理员可以让某些域和用户组访问系统上存储的文件。建议配置 Kerberos。此外,系统还支持 Microsoft Windows NT LAN 管理器 NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代 NTLMv1。

查看 Active Directory 和 Kerberos 信息

Active Directory/Kerberos 配置确定 CIFS 和 NFS 客户端用于进行身份验证的方法。
“Active Directory/Kerberos Authentication”面板会显示此配置。

步骤:

  1. 选择AdministrationAccessAuthentication
  2. 展开“Active Directory/Kerberos Authentication”面板。

配置 Active Directory 和 Kerberos 身份验证

配置 Active Directory 身份验证使保护系统成为 Windows Active Directory 领域的一部分。
CIFS 客户端和 NFS 客户端使用 Kerberos 身份验证。

步骤:

  1. 选择AdministrationAccessAuthentication。此时将显示“Authentication”视图。
  2. 展开“Active Directory/Kerberos Authentication”面板。
  3. 单击“Mode”旁边的Configure...以启动配置向导。此时将显示“Active Directory/Kerberos Authentication”对话框。
  4. 选择Windows/Active Directory,然后单击Next。
  5. 输入系统的完整领域名称(例如:domain1.local)、用户名和系统的密码。
  6. 单击 Next
使用完整域名称。确保用户已分配足够的权限将系统加入域中。用户名和密码必须满足 Microsoft 针对 Active Directory 域的要求。此用户还必须分配有在此域中创建帐户的权限。
 
  1. 选择默认的 CIFS 服务器名称,或选择Manual并输入 CIFS 服务器名称。
  2. 要选择域控制器,请选择Automatically assign,或者选择Manual,然后输入不超过三个域控制器名称。您可以输入完全限定域名、主机名称或 IP(IPv4 或 IPv6)地址。
  3. 要选择某个组织单元,请选择Use default Computers,或者选择Manual,然后输入组织单元名称。
该帐户将移到新的组织单元。
 
  1. 单击 Next。此时将显示该配置的“Summary”页面。
  2. 单击完成。系统将在“Authentication”视图中显示配置信息。
  3. 单击 Active Directory 管理访问右侧的 启用以 启用管理访问。

身份验证模式选择

身份验证模式选择确定 CIFS 和 NFS 客户端如何使用支持的 Active Directory、工作组和 Kerberos 身份验证组合进行身份验证。
关于此任务,DDOS 支持以下身份验证选项。

  • 已禁用:为 CIFS 和 NFS 客户端禁用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。
  • Windows/Active Directory:为 CIFS 和 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用 Active Directory 身份认证。
  • Unix:仅为 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。

管理 Active Directory 的管理组

使用“Active Directory/Kerberos Authentication”面板创建、修改和删除 Active Directory (Windows) 组,并为这些组分配管理角色(管理员、备份操作员等)。

要准备管理组,请选择AdministrationAccessAuthentication > >,展开Active Directory/Kerberos Authentication面板,然后单击Active Directory Administrative Access Enable按钮。

为 Active Directory 创建管理组

创建管理组,将管理角色分配给在 Active Directory 组中配置的所有用户。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 单击创建
  2. 输入 以反斜杠分隔的域和组名称。
例如: domainname\groupname
  1. 从下拉菜单中选择组的 管理角色
  2. 单击OK

修改 Active Directory 的管理组

当您想要更改为 Active Directory 组配置的管理域名或组名称时,请修改管理组。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 在 Active Directory 管理访问权限标题下选择要修改的
  2. 单击Modify
  3. 修改 域和组名称,并使用反斜杠 “\” 将其分隔开。例如: domainname\groupname

删除 Active Directory 的管理组

删除管理组以终止 Active Directory 组中配置的所有用户的系统访问权限。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 在 Active Directory 管理访问权限标题下选择要删除的
  2. 单击 Delete

系统时钟

使用 Active Directory 模式进行 CIFS 访问时,系统时钟时间不能与域控制器的时钟时间相差不超过 5 分钟。
配置 Active Directory 身份验证时,系统会定期与 Windows 域控制器同步时间。
因此,对于域控制器从可靠时间源获取时间,请参阅适用于 Windows 操作系统版本的 Microsoft 文档,以使用时间源配置域控制器。

 

小心: 当系统配置为 Active Directory 身份验证时,它使用备用机制与域控制器同步时间。为避免时间同步冲突,当系统配置了 Active Directory 身份验证时, 请勿 启用 NTP。

Active Directory 密钥命令

加入域
之前 验证和配置网络身份设置:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

验证是否已启用 CIFS 身份验证:

# adminaccess authentication show

已禁用 GSS 身份验证。

# adminaccess authentication add cifs

查看 CIFS 选项和 Active Directory 设置:

# cifs option show all

配置 Active Directory 管理组:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

为 Data Domain 计算机对象配置非默认组织单元:

# cifs option set organizational-unit "ParentOU/ChildOU"

是否加入域?

加入 Active Directory 域。

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

注意: 最多可以指定三个域控制器。
注意: 可以使用主机名或 IP 地址。
注意: 将 DC 字段留空或使用 * 允许 Data Domain 自动选择可用的域控制器。
注意: 用于加入的帐户必须是 Domain Admins 的成员,或者在预暂存的计算机对象上具有委派的权限。

加入域后

验证 CIFS 操作模式

# cifs show config

验证域连接和受信任域:

# cifs troubleshooting domaininfo

查询用户的 Active Directory 信息:

# cifs troubleshooting user <domain\\user>

输出包括与指定用户关联的 Active Directory 组成员身份。

启用管理身份验证


加入 Active Directory 不会自动启用使用域凭据的管理登录。
验证身份验证状态:

# adminaccess authentication show

启用 CIFS 身份验证:

# adminaccess authentication add cifs

分配管理组:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

分配用户组:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

示例:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
注意: 选项名称和域组值两侧都需要引号。

CIFS 共享身份验证说明

注意: 不支持匿名 CIFS 访问。
注意: 在工作组模式下,CIFS 共享需要本地 Data Domain 用户凭据。
注意: 在 Active Directory 模式下,可以使用域用户和组凭据。
注意: 管理组分配控制对 Data Domain 管理功能的访问,并且不授予 CIFS 共享权限。
注意: CIFS 共享访问权限独立于管理访问权限进行管理。


高级故障处理

在故障处理期间临时增加 CIFS 日志记录:

# cifs option set loglevel 5

测试后立即将日志记录返回到默认级别:

# cifs option reset loglevel

查看审核日志

# log view debug/cifs/cifs.log

日志查看器中的常用导航键:

g = 文件
开头 G = 文件
结尾 q = 退出

重置 CIFS 身份验证服务高速缓存

在重大 Active Directory 更改(如 DNS 更新、OU 移动)后或故障处理命令返回过时信息时使用。

# cifs disable
# cifs option reset auth-services
# cifs enable
注意: 必须先禁用 CIFS,然后才能重置身份验证服务高速缓存。
注意: 完成故障处理后,请勿将 CIFS 日志记录保留在默认级别 1 以上。提升的 CIFS 日志记录可能会迅速提高 ddvar 文件系统的利用率,如果长时间保持启用状态,可能会导致服务中断。

Additional Information

Active Directory 的端口 

端口  协议 端口可配置 说明
53 TCP/UDP 打开 DNS(如果 AD 也是 DNS 的话)
88 TCP/UDP 打开 Kerberos
139 TCP 打开 Netbios/Netlogon
389 TCP/UDP 打开 LDAP
445 TCP/UDP 用户身份验证以及与 AD 的其他通信
3268 TCP 打开 全局目录查询

Active Directory

Active Directory 不符合 FIPS 标准。
Active Directory 在配置后和启用 FIPS 后会继续工作。

在授予管理访问权限之前,使用身份验证服务器对用户进行身份验证。  

DD 支持多种名称服务器协议,如 LDAP、NIS 和 AD。DD 建议在启用 FIPS 的情况下使用 OpenLDAP。DD 仅管理本地账户。DD 建议使用 UI 或 CLI 配置 LDAP。 

“Administration”>“Access”>“Authentication” 

身份验证 LDAP 命令 Active Directory 也可在启用 FIPS 的情况下配置用于用户登录。但是,该配置不再支持 AD 用户的 CIFS 数据访问。 

身份验证配置

身份验证面板中的信息会根据配置的身份验证类型而更改。
单击配置选项卡中身份验证标签左侧的配置链接。系统将转至AdministrationAccessAuthentication > > 页面,在其中配置 Active Directory、Kerberos、工作组和 NIS 的身份验证。

Active Directory 配置信息 

项目 描述
模式 显示“Active Directory”模式。
领域 显示已配置的领域。
DDNS DDNS 服务器显示的状态:启用或禁用。 
域控制器 显示已配置的域控制名称,或者,如果所有控制器都获得许可,则显示 *。 
组织单位 显示已配置的组织单位名称。 
CIFS 服务器名称  显示已配置的 CIFS 服务器名称。 
WINS 服务器名称 显示已配置的 WINS 服务器名称。 
Short Domain Name  显示短域名。 

工作组配置 

项目 描述
模式  显示“Workgroup”模式。
Workgroup Name 显示已配置的工作组名称。
DDNS DDNS 服务器显示的状态:启用或禁用。
CIFS 服务器名称 显示已配置的 CIFS 服务器名称。
WINS 服务器名称  显示已配置的 WINS 服务器名称。 

相关文章:

以下相关文章只能通过以注册用户身份登录戴尔支持查看:

Affected Products

Data Domain
Article Properties
Article Number: 000204265
Article Type: How To
Last Modified: 27 Jul 2026
Version:  14
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.