Data Domain — przewodnik po usłudze Active Directory
Résumé: W tym artykule rozszerzono informacje na temat integracji usługi Active Directory dla systemów Dell Data Domain, udostępniając często używane polecenia CLI dotyczące przyłączeń do domen, umieszczania jednostek organizacyjnych, konfiguracji uwierzytelniania, weryfikacji domeny, zarządzania dostępem, zagadnień dotyczących udziału CIFS i zaawansowanego rozwiązywania problemów. Służy jako przewodnik po poleceniach towarzyszących głównemu przewodnikowi po usłudze Active Directory i zawiera przykłady oraz najlepsze praktyki dotyczące sprawdzania poprawności i utrzymywania łączności z usługą Active Directory. ...
Instructions
Środowisko operacyjne Data Domain i PowerProtect zapewnia bezpieczne zarządzanie za pośrednictwem systemu DD Zarządzanie poprzez HTTPS lub SSH dla CLI. Każda z tych metod umożliwia korzystanie z użytkowników zdefiniowanych lokalnie, użytkowników sieciowej usługi informacyjnej (NIS), protokołu LDAP (Lightweight Directory Access Protocol), użytkowników domeny Microsoft Active Directory (AD) i logowania jednokrotnego (SSO).
Systemy Data Domain i PowerProtect mogą korzystać z uwierzytelniania przekazywania Microsoft Active Directory dla użytkowników lub serwerów. Administratorzy mogą umożliwić dostęp do plików określonym domenom i grupom użytkowników, które są przechowywane w systemie. Zaleca się skonfigurowanie protokołu Kerberos. Ponadto systemy obsługują protokoły Microsoft Windows NT LAN Managers NTLMv1 i NTLMv2. Jednak protokół NTLMv2 jest bezpieczniejszy i ma zastąpić NTLMv1.
Wyświetlanie informacji o usłudze Active Directory i Kerberos
Wyświetlanie informacji o usłudze Active Directory i KerberosKonfiguracja protokołu Kerberos w usłudze Active Directory określa metody uwierzytelniania klientów CIFS i NFS.
Panel Uwierzytelnianie usługi Active Directory / Kerberos wyświetla tę konfigurację.Kroki1.
Czynności:
- Wybierz pozycję Administracja > Dostęp > Uwierzytelnianie.
- Rozwiń panel Uwierzytelnianie usługi Active Directory / Kerberos.3.
Konfigurowanie usługi Active Directory i uwierzytelniania Kerberos
Skonfigurowanie uwierzytelniania w usłudze Active Directory sprawia, że system ochrony staje się częścią obszaru Windows Active Directory.
Klienci CIFS i NFS korzystają z uwierzytelniania Kerberos.
Czynności:
- Wybierz pozycję Administracja > Dostęp > Uwierzytelnianie. Zostanie wyświetlony widok Uwierzytelnianie.2.
- Rozwiń panel Uwierzytelnianie usługi Active Directory / Kerberos.3.
- Kliknij przycisk Konfiguruj… obok pozycji Tryb, aby uruchomić kreatora konfiguracji. Zostanie wyświetlone okno dialogowe Uwierzytelnianie usługi Active Directory / Kerberos.4.
- Wybierz opcję Windows / Active Directory i kliknij przycisk Dalej.5.
- Wprowadź pełną nazwę obszaru dla systemu (na przykład: domain1.local), nazwę użytkownika i hasło systemu.
- Kliknij przycisk Next.
- Wybierz domyślną nazwę serwera CIFS lub wybierz opcję Ręcznie i wprowadź nazwę serwera CIFS.7.
- Aby wybrać kontrolery domeny, wybierz pozycję Przypisz automatycznie lub wybierz pozycję Ręcznie i wprowadź maksymalnie trzy nazwy kontrolerów domeny. Możesz wprowadzić nazwy w pełni kwalifikowanych domen, nazwy hostów lub adresy IP (IPv4 lub IPv6).8.
- Aby wybrać jednostkę organizacyjną, wybierz opcję Użyj domyślnych komputerów lub wybierz opcję Ręcznie i wprowadź nazwę jednostki organizacyjnej.
- Kliknij przycisk Next. Zostanie wyświetlona strona Podsumowanie konfiguracji.10.
- Kliknij przycisk Zakończ. System wyświetli informacje o konfiguracji w widoku Uwierzytelnianie.11.
- Kliknij opcję Włącz po prawej stronie opcji Dostęp administracyjny do usługi Active Directory, aby włączyć dostęp administracyjny.
Wybór trybu uwierzytelniania
Wybór trybu uwierzytelniania określa sposób uwierzytelniania klientów CIFS i NFS przy użyciu obsługiwanych kombinacji uwierzytelniania Active Directory, Workgroup i Kerberos.
Informacje o tym zadaniu DDOS obsługuje następujące opcje uwierzytelniania.
- Uwierzytelnianie protokołu Kerberos jest wyłączone dla klientów CIFS i NFS. Klienci CIFS korzystają z uwierzytelniania grup roboczych.
- Uwierzytelnianie protokołu Kerberos jest włączone dla klientów CIFS i NFS. Klienty CIFS korzystają z uwierzytelniania usługi Active Directory.● Unix:
- Uwierzytelnianie protokołu Kerberos jest włączone tylko dla klientów NFS. Klienci CIFS korzystają z uwierzytelniania grup roboczych.
Zarządzanie grupami administracyjnymi w usłudze Active Directory
Użyj panelu uwierzytelniania Active Directory/Kerberos, aby tworzyć, modyfikować i usuwać grupy usługi Active Directory (Windows) oraz przypisywać role zarządzania (administrator, operator kopii zapasowej itp.) do tych grup.
Aby przygotować się do zarządzania grupami, wybierz opcję Uwierzytelnianie dostępu > administracyjnego>, rozwiń panel Uwierzytelnianie Active Directory/Kerberos i kliknij przycisk Włącz dostęp administracyjny Active Directory.
Tworzenie grup administracyjnych dla usługi Active Directory
Utwórz grupę administracyjną, aby przypisać rolę zarządzania wszystkim użytkownikom skonfigurowanym w grupie Active Directory.
Wymagania wstępne: Włącz dostęp administracyjny Active Directory w panelu Uwierzytelnianie Active Directory/Kerberos na stronie Uwierzytelnianie dostępu > administracyjnego>.
Czynności:
- Kliknij przycisk Utwórz.
- Wprowadź nazwę domeny i grupy rozdzieloną ukośnikiem wstecznym.
domainname\groupname
- Wybierz z menu rozwijanego rolę zarządzania dla grupy.4.
- Kliknij przycisk OK.
Modyfikowanie grup administracyjnych dla usługi Active Directory
Kliknij przycisk OK.Modyfikowanie grup administracyjnych dla usługi Active DirectoryZmodyfikuj grupę administracyjną, jeśli chcesz zmienić nazwę domeny administracyjnej lub nazwę grupy skonfigurowaną dla grupy usługi Active Directory.
Wymagania wstępne Włącz dostęp administracyjny usługi Active Directory w panelu Uwierzytelnianie usługi Active Directory / Kerberos na stronie Administracja > Dostęp > Uwierzytelnianie.Kroki 1.
Czynności:
- Wybierz grupę, którą chcesz zmodyfikować, pod nagłówkiem Dostęp administracyjny usługi Active Directory.2.
- Kliknij polecenie Zmień.
- Zmodyfikuj domenę i nazwę grupy, a następnie rozdziel je za pomocą ukośnika odwrotnego "\". Oto przykład:
domainname\groupname
Usuwanie grup administracyjnych usługi Active Directory
Usuwanie grup administracyjnych usługi Active DirectoryUsuń grupę administracyjną, jeśli chcesz cofnąć dostęp do systemu dla wszystkich użytkowników skonfigurowanych w grupie usługi Active Directory.
Wymagania wstępne Włącz dostęp administracyjny usługi Active Directory w panelu Uwierzytelnianie usługi Active Directory / Kerberos na stronie Administracja > Dostęp > Uwierzytelnianie.Kroki 1.
Czynności:
- Wybierz grupę do usunięcia pod nagłówkiem Dostęp administracyjny usługi Active Directory.2.
- Kliknij Usuń.
Zegar systemowy
W przypadku korzystania z trybu usługi Active Directory dla dostępu CIFS czas zegara systemowego może różnić się nie więcej niż o pięć minut od zegara kontrolera domeny.
Po skonfigurowaniu uwierzytelniania w usłudze Active Directory system regularnie synchronizuje czas z kontrolerem domeny systemu Windows.
W związku z tym, aby kontroler domeny mógł uzyskać czas z wiarygodnego źródła czasu, zapoznaj się z dokumentacją firmy Microsoft dotyczącą wersji systemu operacyjnego Windows, aby skonfigurować kontroler domeny ze źródłem czasu.
Polecenia klawiszowe usługi Active Directory
Przed dołączeniem do domeny
Zweryfikuj i skonfiguruj ustawienia tożsamości sieciowej:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Sprawdź, czy uwierzytelnianie CIFS jest włączone:
# adminaccess authentication show
Jeśli uwierzytelnianie jest wyłączone:
# adminaccess authentication add cifs
Przegląd opcji CIFS i ustawień usługi Active Directory:
# cifs option show all
Konfiguracja grup administracyjnych usługi Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Skonfiguruj inną niż domyślna jednostkę organizacyjną dla obiektu komputera Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
Dołączanie do domeny
Dołącz do obszaru Active Directory:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Po dołączeniu do domeny
Sprawdź tryb pracy CIFS:
# cifs show config
Weryfikacja łączności z domeną i zaufanych domen:
# cifs troubleshooting domaininfo
Wykonywanie zapytań dotyczących informacji o usłudze Active Directory dla użytkownika:
# cifs troubleshooting user <domain\\user>
Dane wyjściowe obejmują członkostwo w grupach usługi Active Directory skojarzone z określonym użytkownikiem.
Włączanie uwierzytelniania administracyjnego
Dołączenie do usługi Active Directory nie włącza automatycznie logowania administracyjnego przy użyciu poświadczeń domeny.
Weryfikowanie stanu uwierzytelniania:
# adminaccess authentication show
Włącz uwierzytelnianie CIFS:
# adminaccess authentication add cifs
Przypisywanie grup administracyjnych:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Przypisywanie grup użytkowników:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Example:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Uwagi dotyczące uwierzytelniania udziału CIFS
Zaawansowane rozwiązywanie problemów
Tymczasowo zwiększ liczbę rejestrowania CIFS podczas rozwiązywania problemów:
# cifs option set loglevel 5
Przywróć rejestrowanie do domyślnego poziomu natychmiast po przetestowaniu:
# cifs option reset loglevel
Wyświetl dziennik CIFS:
# log view debug/cifs/cifs.log
Typowe klawisze nawigacji w przeglądarce dzienników:
g = początek pliku
G = koniec pliku
q = wyjdź
Resetowanie pamięci podręcznej usług uwierzytelniania CIFS
Używaj po poważnych zmianach w usłudze Active Directory, takich jak aktualizacje DNS, przenoszenie jednostki organizacyjnej lub gdy polecenia rozwiązywania problemów zwracają przestarzałe informacje.
# cifs disable
# cifs option reset auth-services
# cifs enable
Informations supplémentaires
Porty dla usługi Active Directory
| Port | Protokół | Możliwość konfiguracji portów | Opis |
| 53 | TCP/UDP | Otwórz | DNS (jeśli AD to również DNS) |
| 88 | TCP/UDP | Otwórz | Kerberos |
| 139 | TCP | Otwórz | Netbios/Netlogon |
| 389 | TCP/UDP | Otwórz | LDAP |
| 445 | TCP/UDP | Nie | Uwierzytelnianie użytkowników i inna forma komunikacji z usługą AD |
| 3268 | TCP | Otwórz | Pytania na temat katalogu globalnego |
Active Directory
Active DirectoryUsługa Active Directory nie jest zgodna ze standardem FIPS.
Usługa Active Directory działa po jej skonfigurowaniu i włączeniu standardu FIPS.
| Korzystanie z serwera uwierzytelniania do uwierzytelniania użytkowników przed udzieleniem uprawnień administratora. |
DD obsługuje wiele protokołów serwerów nazw, takich jak LDAP, NIS i AD. DD zaleca korzystanie z protokołu OpenLDAP z włączonym standardem FIPS. DD zarządza tylko kontami lokalnymi. DD zaleca korzystanie z interfejsu użytkownika lub interfejsu CLI w celu skonfigurowania protokołu LDAP. Administracja > Dostęp > Uwierzytelnianie Polecenia uwierzytelniania LDAP
|
Konfiguracja uwierzytelniania
Konfiguracja uwierzytelnianiaInformacje w panelu Uwierzytelnianie zmieniają się w zależności od skonfigurowanego typu uwierzytelniania.
Kliknij łącze Konfiguruj po lewej stronie etykiety uwierzytelniania na karcie Konfiguracja. System przejdzie do strony Administracyjne > uwierzytelnianie dostępu>, na której można skonfigurować uwierzytelnianie dla usług Active Directory, Kerberos, grup roboczych i sieciowej usługi informacyjnej.
Informacje o konfiguracji usługi Active Directory
| Element | Opis |
| Tryb | Zostanie wyświetlony tryb usługi Active Directory. |
| Obszar | Zostanie wyświetlony skonfigurowany obszar. |
| DDNS | Stan wyświetlacza serwera DDNS: włączony lub wyłączony. |
| Kontrolery domen | Wyświetlana jest nazwa skonfigurowanych kontrolerów domeny lub *, jeśli wszystkie kontrolery są dozwolone. |
| Jednostka organizacyjna | Zostaną wyświetlone nazwy skonfigurowanych jednostek organizacyjnych. |
| Nazwa serwera CIFS | Wyświetlana jest nazwa skonfigurowanego serwera CIFS. |
| Nazwa serwera WINS | Wyświetlana jest nazwa skonfigurowanego serwera WINS. |
| Krótka nazwa domeny | Zostanie wyświetlona krótka nazwa domeny. |
Konfiguracja grupy roboczej
| Element | Opis |
| Tryb | Zostanie wyświetlony tryb grupy roboczej. |
| Nazwa grupy roboczej | Zostanie wyświetlona nazwa skonfigurowanej grupy roboczej. |
| DDNS | Stan wyświetlacza serwera DDNS: włączony lub wyłączony. |
| Nazwa serwera CIFS | Wyświetlana jest nazwa skonfigurowanego serwera CIFS. |
| Nazwa serwera WINS | Wyświetlana jest nazwa skonfigurowanego serwera WINS. |
Artykuły pokrewne:
- Nie można przyłączyć Data Domain do określonej jednostki organizacyjnej (OU) usługi Active Directory
Następujące powiązane artykuły można wyświetlić tylko po zalogowaniu się do pomocy technicznej firmy Dell jako zarejestrowany użytkownik:
- Dostęp do PowerProtect DD System Manager (DDSM) i Data Domain Management Server (DDMC) nie udaje się z uwierzytelnianiem AD
- Uwierzytelnianie w usłudze Active Directory nie działa, ponieważ GC jest wyłączone w Data Domain
- Data Domain: Nie można uzyskać dostępu do systemu Data Domain za pomocą CIFS w trybie Active Directory
- Data Domain: korzystanie z polecenia CIFS "set authentication active-directory"
- Przyłączenie Data Domain do usługi Active Directory w określonej jednostce organizacyjnej (OU)