Data Domain — przewodnik po usłudze Active Directory

Résumé: W tym artykule rozszerzono informacje na temat integracji usługi Active Directory dla systemów Dell Data Domain, udostępniając często używane polecenia CLI dotyczące przyłączeń do domen, umieszczania jednostek organizacyjnych, konfiguracji uwierzytelniania, weryfikacji domeny, zarządzania dostępem, zagadnień dotyczących udziału CIFS i zaawansowanego rozwiązywania problemów. Służy jako przewodnik po poleceniach towarzyszących głównemu przewodnikowi po usłudze Active Directory i zawiera przykłady oraz najlepsze praktyki dotyczące sprawdzania poprawności i utrzymywania łączności z usługą Active Directory. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Środowisko operacyjne Data Domain i PowerProtect zapewnia bezpieczne zarządzanie za pośrednictwem systemu DD Zarządzanie poprzez HTTPS lub SSH dla CLI. Każda z tych metod umożliwia korzystanie z użytkowników zdefiniowanych lokalnie, użytkowników sieciowej usługi informacyjnej (NIS), protokołu LDAP (Lightweight Directory Access Protocol), użytkowników domeny Microsoft Active Directory (AD) i logowania jednokrotnego (SSO).

Systemy Data Domain i PowerProtect mogą korzystać z uwierzytelniania przekazywania Microsoft Active Directory dla użytkowników lub serwerów. Administratorzy mogą umożliwić dostęp do plików określonym domenom i grupom użytkowników, które są przechowywane w systemie. Zaleca się skonfigurowanie protokołu Kerberos. Ponadto systemy obsługują protokoły Microsoft Windows NT LAN Managers NTLMv1 i NTLMv2. Jednak protokół NTLMv2 jest bezpieczniejszy i ma zastąpić NTLMv1.

Wyświetlanie informacji o usłudze Active Directory i Kerberos

Wyświetlanie informacji o usłudze Active Directory i KerberosKonfiguracja protokołu Kerberos w usłudze Active Directory określa metody uwierzytelniania klientów CIFS i NFS.
Panel Uwierzytelnianie usługi Active Directory / Kerberos wyświetla tę konfigurację.Kroki1.

Czynności:

  1. Wybierz pozycję Administracja > Dostęp > Uwierzytelnianie.
  2. Rozwiń panel Uwierzytelnianie usługi Active Directory / Kerberos.3.

Konfigurowanie usługi Active Directory i uwierzytelniania Kerberos

Skonfigurowanie uwierzytelniania w usłudze Active Directory sprawia, że system ochrony staje się częścią obszaru Windows Active Directory.
Klienci CIFS i NFS korzystają z uwierzytelniania Kerberos.

Czynności:

  1. Wybierz pozycję Administracja > Dostęp > Uwierzytelnianie. Zostanie wyświetlony widok Uwierzytelnianie.2.
  2. Rozwiń panel Uwierzytelnianie usługi Active Directory / Kerberos.3.
  3. Kliknij przycisk Konfiguruj… obok pozycji Tryb, aby uruchomić kreatora konfiguracji. Zostanie wyświetlone okno dialogowe Uwierzytelnianie usługi Active Directory / Kerberos.4.
  4. Wybierz opcję Windows / Active Directory i kliknij przycisk Dalej.5.
  5. Wprowadź pełną nazwę obszaru dla systemu (na przykład: domain1.local), nazwę użytkownika i hasło systemu.
  6. Kliknij przycisk Next.
użyj pełnej nazwy obszaru. Upewnij się, że użytkownik ma wystarczające uprawnienia, aby przyłączyć system do domeny. Nazwa użytkownika i hasło muszą być zgodne z wymaganiami firmy Microsoft dotyczącymi domeny usługi Active Directory. Ten użytkownik musi mieć również przypisane uprawnienia do tworzenia kont w tej domenie.6.
 
  1. Wybierz domyślną nazwę serwera CIFS lub wybierz opcję Ręcznie i wprowadź nazwę serwera CIFS.7.
  2. Aby wybrać kontrolery domeny, wybierz pozycję Przypisz automatycznie lub wybierz pozycję Ręcznie i wprowadź maksymalnie trzy nazwy kontrolerów domeny. Możesz wprowadzić nazwy w pełni kwalifikowanych domen, nazwy hostów lub adresy IP (IPv4 lub IPv6).8.
  3. Aby wybrać jednostkę organizacyjną, wybierz opcję Użyj domyślnych komputerów lub wybierz opcję Ręcznie i wprowadź nazwę jednostki organizacyjnej.
konto zostanie przeniesione do nowej jednostki organizacyjnej.9.
 
  1. Kliknij przycisk Next. Zostanie wyświetlona strona Podsumowanie konfiguracji.10.
  2. Kliknij przycisk Zakończ. System wyświetli informacje o konfiguracji w widoku Uwierzytelnianie.11.
  3. Kliknij opcję Włącz po prawej stronie opcji Dostęp administracyjny do usługi Active Directory, aby włączyć dostęp administracyjny.

Wybór trybu uwierzytelniania

Wybór trybu uwierzytelniania określa sposób uwierzytelniania klientów CIFS i NFS przy użyciu obsługiwanych kombinacji uwierzytelniania Active Directory, Workgroup i Kerberos.
Informacje o tym zadaniu DDOS obsługuje następujące opcje uwierzytelniania.

  • Uwierzytelnianie protokołu Kerberos jest wyłączone dla klientów CIFS i NFS. Klienci CIFS korzystają z uwierzytelniania grup roboczych.
  • Uwierzytelnianie protokołu Kerberos jest włączone dla klientów CIFS i NFS. Klienty CIFS korzystają z uwierzytelniania usługi Active Directory.● Unix:
  • Uwierzytelnianie protokołu Kerberos jest włączone tylko dla klientów NFS. Klienci CIFS korzystają z uwierzytelniania grup roboczych.

Zarządzanie grupami administracyjnymi w usłudze Active Directory

Użyj panelu uwierzytelniania Active Directory/Kerberos, aby tworzyć, modyfikować i usuwać grupy usługi Active Directory (Windows) oraz przypisywać role zarządzania (administrator, operator kopii zapasowej itp.) do tych grup.

Aby przygotować się do zarządzania grupami, wybierz opcję Uwierzytelnianie dostępu > administracyjnego>, rozwiń panel Uwierzytelnianie Active Directory/Kerberos i kliknij przycisk Włącz dostęp administracyjny Active Directory.

Tworzenie grup administracyjnych dla usługi Active Directory

Utwórz grupę administracyjną, aby przypisać rolę zarządzania wszystkim użytkownikom skonfigurowanym w grupie Active Directory.
Wymagania wstępne: Włącz dostęp administracyjny Active Directory w panelu Uwierzytelnianie Active Directory/Kerberos na stronie Uwierzytelnianie dostępu > administracyjnego>.

Czynności:

  1. Kliknij przycisk Utwórz.
  2. Wprowadź nazwę domeny i grupy rozdzieloną ukośnikiem wstecznym.
Oto przykład: domainname\groupname
  1. Wybierz z menu rozwijanego rolę zarządzania dla grupy.4.
  2. Kliknij przycisk OK.

Modyfikowanie grup administracyjnych dla usługi Active Directory

Kliknij przycisk OK.Modyfikowanie grup administracyjnych dla usługi Active DirectoryZmodyfikuj grupę administracyjną, jeśli chcesz zmienić nazwę domeny administracyjnej lub nazwę grupy skonfigurowaną dla grupy usługi Active Directory.
Wymagania wstępne Włącz dostęp administracyjny usługi Active Directory w panelu Uwierzytelnianie usługi Active Directory / Kerberos na stronie Administracja > Dostęp > Uwierzytelnianie.Kroki 1.

Czynności:

  1. Wybierz grupę, którą chcesz zmodyfikować, pod nagłówkiem Dostęp administracyjny usługi Active Directory.2.
  2. Kliknij polecenie Zmień.
  3. Zmodyfikuj domenę i nazwę grupy, a następnie rozdziel je za pomocą ukośnika odwrotnego "\".  Oto przykład: domainname\groupname

Usuwanie grup administracyjnych usługi Active Directory

Usuwanie grup administracyjnych usługi Active DirectoryUsuń grupę administracyjną, jeśli chcesz cofnąć dostęp do systemu dla wszystkich użytkowników skonfigurowanych w grupie usługi Active Directory.
Wymagania wstępne Włącz dostęp administracyjny usługi Active Directory w panelu Uwierzytelnianie usługi Active Directory / Kerberos na stronie Administracja > Dostęp > Uwierzytelnianie.Kroki 1.

Czynności:

  1. Wybierz grupę do usunięcia pod nagłówkiem Dostęp administracyjny usługi Active Directory.2.
  2. Kliknij Usuń.

Zegar systemowy

W przypadku korzystania z trybu usługi Active Directory dla dostępu CIFS czas zegara systemowego może różnić się nie więcej niż o pięć minut od zegara kontrolera domeny.
Po skonfigurowaniu uwierzytelniania w usłudze Active Directory system regularnie synchronizuje czas z kontrolerem domeny systemu Windows. 
W związku z tym, aby kontroler domeny mógł uzyskać czas z wiarygodnego źródła czasu, zapoznaj się z dokumentacją firmy Microsoft dotyczącą wersji systemu operacyjnego Windows, aby skonfigurować kontroler domeny ze źródłem czasu.

 

OSTROŻNOŚĆ: Gdy system jest skonfigurowany do uwierzytelniania w usłudze Active Directory, używa alternatywnego mechanizmu do synchronizacji czasu z kontrolerem domeny. Aby uniknąć konfliktów synchronizacji czasu, NIE włączaj protokołu NTP, gdy system jest skonfigurowany do uwierzytelniania w usłudze Active Directory.

Polecenia klawiszowe usługi Active Directory

Przed dołączeniem do domeny
Zweryfikuj i skonfiguruj ustawienia tożsamości sieciowej:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Sprawdź, czy uwierzytelnianie CIFS jest włączone:

# adminaccess authentication show

Jeśli uwierzytelnianie jest wyłączone:

# adminaccess authentication add cifs

Przegląd opcji CIFS i ustawień usługi Active Directory:

# cifs option show all

Konfiguracja grup administracyjnych usługi Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Skonfiguruj inną niż domyślna jednostkę organizacyjną dla obiektu komputera Data Domain:

# cifs option set organizational-unit "ParentOU/ChildOU"

Dołączanie do domeny

Dołącz do obszaru Active Directory:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Uwaga: Można określić maksymalnie trzy kontrolery domeny.
Uwaga: Można używać nazw hostów lub adresów IP.
Uwaga: Pozostawienie pustego pola kontrolera domeny lub użycie * umożliwia Data Domain automatyczny wybór dostępnego kontrolera domeny.
Uwaga: Konto używane do sprzężenia musi być kontem należącym do administratorów domeny lub mieć delegowane uprawnienia do wstępnie przygotowanego obiektu komputera.

Po dołączeniu do domeny

Sprawdź tryb pracy CIFS:

# cifs show config

Weryfikacja łączności z domeną i zaufanych domen:

# cifs troubleshooting domaininfo

Wykonywanie zapytań dotyczących informacji o usłudze Active Directory dla użytkownika:

# cifs troubleshooting user <domain\\user>

Dane wyjściowe obejmują członkostwo w grupach usługi Active Directory skojarzone z określonym użytkownikiem.

Włączanie uwierzytelniania administracyjnego


Dołączenie do usługi Active Directory nie włącza automatycznie logowania administracyjnego przy użyciu poświadczeń domeny.
Weryfikowanie stanu uwierzytelniania:

# adminaccess authentication show

Włącz uwierzytelnianie CIFS:

# adminaccess authentication add cifs

Przypisywanie grup administracyjnych:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Przypisywanie grup użytkowników:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Example:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Uwaga: Cudzysłowy są wymagane zarówno wokół nazwy opcji, jak i wartości grupy domen.

Uwagi dotyczące uwierzytelniania udziału CIFS

Uwaga: Anonimowy dostęp CIFS nie jest obsługiwany.
Uwaga: W trybie grupy roboczej udziały CIFS wymagają lokalnych poświadczeń użytkownika Data Domain.
Uwaga: W trybie Active Directory można używać poświadczeń użytkownika i grupy domeny.
Uwaga: Przypisania grup administracyjnych kontrolują dostęp do funkcji zarządzania Data Domain i nie przyznają uprawnień udostępniania CIFS.
Uwaga: Uprawnieniami dostępu do udziałów CIFS zarządza się niezależnie od uprawnień dostępu administracyjnego.


Zaawansowane rozwiązywanie problemów

Tymczasowo zwiększ liczbę rejestrowania CIFS podczas rozwiązywania problemów:

# cifs option set loglevel 5

Przywróć rejestrowanie do domyślnego poziomu natychmiast po przetestowaniu:

# cifs option reset loglevel

Wyświetl dziennik CIFS:

# log view debug/cifs/cifs.log

Typowe klawisze nawigacji w przeglądarce dzienników:

g = początek pliku
G = koniec pliku
q = wyjdź

Resetowanie pamięci podręcznej usług uwierzytelniania CIFS

Używaj po poważnych zmianach w usłudze Active Directory, takich jak aktualizacje DNS, przenoszenie jednostki organizacyjnej lub gdy polecenia rozwiązywania problemów zwracają przestarzałe informacje.

# cifs disable
# cifs option reset auth-services
# cifs enable
Ostrożność: Przed zresetowaniem pamięci podręcznej usług uwierzytelniania należy wyłączyć system CIFS.
Ostrożność: Po zakończeniu rozwiązywania problemów nie należy pozostawiać rejestrowania CIFS powyżej domyślnego poziomu 1. Podwyższony poziom rejestrowania CIFS może gwałtownie zwiększyć wykorzystanie systemu plików ddvar i może przyczynić się do przerw w świadczeniu usług, jeśli pozostanie włączony przez dłuższy czas.

Informations supplémentaires

Porty dla usługi Active Directory 

Port  Protokół Możliwość konfiguracji portów Opis
53 TCP/UDP Otwórz DNS (jeśli AD to również DNS)
88 TCP/UDP Otwórz Kerberos
139 TCP Otwórz Netbios/Netlogon
389 TCP/UDP Otwórz LDAP
445 TCP/UDP Nie Uwierzytelnianie użytkowników i inna forma komunikacji z usługą AD
3268 TCP Otwórz Pytania na temat katalogu globalnego

Active Directory

Active DirectoryUsługa Active Directory nie jest zgodna ze standardem FIPS.
Usługa Active Directory działa po jej skonfigurowaniu i włączeniu standardu FIPS.

Korzystanie z serwera uwierzytelniania do uwierzytelniania użytkowników przed udzieleniem uprawnień administratora.  

DD obsługuje wiele protokołów serwerów nazw, takich jak LDAP, NIS i AD. DD zaleca korzystanie z protokołu OpenLDAP z włączonym standardem FIPS. DD zarządza tylko kontami lokalnymi. DD zaleca korzystanie z interfejsu użytkownika lub interfejsu CLI w celu skonfigurowania protokołu LDAP. 

Administracja > Dostęp > Uwierzytelnianie 

Polecenia uwierzytelniania LDAP 

Usługę Active Directory można również skonfigurować do logowania użytkowników z włączonym standardem FIPS. Jednak dostęp do danych CIFS z użytkownikami AD nie jest już obsługiwany w tej konfiguracji. 

Konfiguracja uwierzytelniania

Konfiguracja uwierzytelnianiaInformacje w panelu Uwierzytelnianie zmieniają się w zależności od skonfigurowanego typu uwierzytelniania.
Kliknij łącze Konfiguruj po lewej stronie etykiety uwierzytelniania na karcie Konfiguracja. System przejdzie do strony Administracyjne > uwierzytelnianie dostępu>, na której można skonfigurować uwierzytelnianie dla usług Active Directory, Kerberos, grup roboczych i sieciowej usługi informacyjnej.

Informacje o konfiguracji usługi Active Directory 

Element Opis
Tryb Zostanie wyświetlony tryb usługi Active Directory.
Obszar Zostanie wyświetlony skonfigurowany obszar.
DDNS Stan wyświetlacza serwera DDNS: włączony lub wyłączony. 
Kontrolery domen Wyświetlana jest nazwa skonfigurowanych kontrolerów domeny lub *, jeśli wszystkie kontrolery są dozwolone. 
Jednostka organizacyjna Zostaną wyświetlone nazwy skonfigurowanych jednostek organizacyjnych. 
Nazwa serwera CIFS  Wyświetlana jest nazwa skonfigurowanego serwera CIFS. 
Nazwa serwera WINS Wyświetlana jest nazwa skonfigurowanego serwera WINS. 
Krótka nazwa domeny  Zostanie wyświetlona krótka nazwa domeny. 

Konfiguracja grupy roboczej 

Element Opis
Tryb  Zostanie wyświetlony tryb grupy roboczej.
Nazwa grupy roboczej Zostanie wyświetlona nazwa skonfigurowanej grupy roboczej.
DDNS Stan wyświetlacza serwera DDNS: włączony lub wyłączony.
Nazwa serwera CIFS Wyświetlana jest nazwa skonfigurowanego serwera CIFS.
Nazwa serwera WINS  Wyświetlana jest nazwa skonfigurowanego serwera WINS. 

Artykuły pokrewne:

Następujące powiązane artykuły można wyświetlić tylko po zalogowaniu się do pomocy technicznej firmy Dell jako zarejestrowany użytkownik:

Produits concernés

Data Domain
Propriétés de l’article
Numéro d’article: 000204265
Type d’article: How To
Dernière modification: 27 juil. 2026
Version:  14
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.