Домен даних: Посібник з Active Directory

Résumé: Ця стаття розширює інтеграцію Active Directory для систем домену даних Dell, надаючи поширені команди CLI для об'єднання доменів, розміщення OU, налаштування автентифікації, верифікації домену, управління доступом, аспектів CIFS-спільного використання та розширеного усунення несправностей. Він слугує командним довідником до основного посібника Active Directory і містить приклади та найкращі практики для перевірки та підтримки підключення Active Directory. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Операційне середовище Data Domain та PowerProtect забезпечують безпечне адміністрування через DD System Manager за допомогою HTTPS або SSH для CLI. Обидва методи підтримують локально визначених користувачів, користувачів Network Information Service (NIS), Lightweight Directory Access Protocol (LDAP), користувачів домену Microsoft Active Directory (AD) та єдиного входу (SSO

).Системи домену даних і PowerProtect можуть використовувати проходну автентифікацію Microsoft Active Directory для користувачів або серверів. Адміністратори можуть надати певним доменам і групам користувачів доступ до файлів, що зберігаються в системі. Рекомендується налаштувати Kerberos. Також системи підтримують Microsoft Windows NT LAN Managers, NTLMv1 та NTLMv2. Однак NTLMv2 є більш безпечним і призначений для заміни NTLMv1.

Перегляд інформації про Active Directory та Kerberos

Конфігурація Active Directory/Kerberos визначає методи, які клієнти CIFS і NFS використовують для автентифікації.
Панель автентифікації Active Directory/Kerberos відображає цю конфігурацію.

Кроки:

  1. Виберіть Аутентифікація доступу до > адміністрування>.
  2. Розгорніть панель автентифікації Active Directory/Kerberos.

Налаштування Active Directory та автентифікації Kerberos

Налаштування автентифікації в Active Directory робить систему захисту частиною сфери Windows Active Directory.
Клієнти CIFS і NFS використовують автентифікацію Kerberos.

Кроки:

  1. Виберіть Аутентифікація доступу до > адміністрування>. З'являється огляд автентифікації.
  2. Розгорніть панель автентифікації Active Directory/Kerberos .
  3. Натисніть «Налаштувати » поруч із Режимом , щоб запустити майстер налаштування. З'являється діалог автентифікації Active Directory/Kerberos .
  4. Виберіть Windows/Active Directory і натисніть Далі.
  5. Введіть повну назву системи (наприклад; domain1.local), ім'я користувача та пароль системи.
  6. Натисніть Далі.
Примітка: Використовуйте повну назву світу. Переконайтеся, що користувачу надано достатні права для приєднання системи до домену. Ім'я користувача та пароль мають відповідати вимогам Microsoft для домену Active Directory. Цьому користувачу також має бути надано дозвіл на створення облікових записів у цьому домені.
 
  1. Виберіть стандартне ім'я сервера CIFS або виберіть Manual і введіть ім'я сервера CIFS.
  2. Щоб вибрати Domain Controllers, виберіть Automatic Assign або Manual і введіть до трьох імен доменних контролерів. Введіть повністю кваліфіковані доменні імена, хост-імена або IP-адреси (IPv4 або IPv6).
  3. Щоб обрати організаційний підрозділ, оберіть «Використовувати стандартні комп'ютери» або виберіть «Ручний» і введіть назву організаційного підрозділу.
Примітка: Обліковий запис переміщується до нового організаційного підрозділу.
 
  1. Натисніть Далі. З'являється сторінка Summary для конфігурації.
  2. Натисніть кнопку Завершити. Система відображає інформацію про конфігурацію у режимі автентифікації.
  3. Натисніть «Увімкнути » праворуч від Active Directory Administrative Access, щоб увімкнути адміністративний доступ.

Вибір режимів автентифікації

Вибір режиму автентифікації визначає, як клієнти CIFS та NFS автентифікуються за допомогою підтримуваних комбінацій Active Directory, Workgroup та Kerberos.
Щодо цього завдання, DDOS підтримує такі опції автентифікації.

  • Вимкнено: Автентифікація Kerberos вимкнена для клієнтів CIFS та NFS. Клієнти CIFS використовують автентифікацію Workgroup.
  • Windows/Active Directory: Аутентифікація Kerberos увімкнена для клієнтів CIFS та NFS. Клієнти CIFS використовують автентифікацію Active Directory.
  • UNIX: Автентифікація Kerberos увімкнена лише для NFS-клієнтів. Клієнти CIFS використовують автентифікацію Workgroup.

Управління адміністративними групами для Active Directory

Використовуйте панель автентифікації Active Directory/Kerberos для створення, зміни та видалення груп Active Directory (Windows) та призначення керуючих ролей (адміністратор, оператор резервного копіювання тощо) цим групам.

Щоб підготуватися до керування групами, оберіть Administration > > Access Authentication, розгорніть панель автентифікації Active Directory/Kerberos і натисніть кнопку Active Directory Administrative Access Enable (Увімкнути адміністративний доступ до Active Directory).

Створення адміністративних груп для Active Directory

Створіть адміністративну групу для призначення керівної ролі всім користувачам, налаштованим у групі Active Directory.
Передумови: Увімкніть адміністративний доступ Active Directory на панелі автентифікації Active Directory/Kerberos на сторінці автентифікації доступу > до адміністрування>.

Кроки:

  1. Натисніть «Створити»
  2. Введіть назву домену та групи, розділені косою косою рисою.
Приклад: domainname\groupname
  1. Виберіть роль управління для групи у випадаючому меню.
  2. Натисніть ОК.

Модифікація адміністративних груп для Active Directory

Модифікуйте адміністративну групу, коли хочете змінити адміністративне доменне ім'я або групу, налаштоване для групи Active Directory.
Передумови: Увімкніть адміністративний доступ Active Directory на панелі автентифікації Active Directory/Kerberos на сторінці автентифікації доступу > до адміністрування>.

Кроки:

  1. Виберіть групу для зміни у розділі Active Directory Administrative Access.
  2. Натисніть Змінити
  3. Змініть домен і назву групи, а також використайте косу косу « \ » для їх розділення. Приклад: domainname\groupname

Видалення адміністративних груп для Active Directory

Видалити адміністративну групу для завершення доступу до системи для всіх користувачів, налаштованих у групі Active Directory.
Передумови: Увімкніть адміністративний доступ Active Directory на панелі автентифікації Active Directory/Kerberos на сторінці автентифікації доступу > до адміністрування>.

Кроки:

  1. Виберіть групу для видалення у заголовку Active Directory Administrative Access.
  2. Натисніть кнопку Видалити.

Системний годинник

При використанні режиму active directory для доступу до CIFS часовий час тактового сигналу системи може відрізнятися не більше ніж на п'ять хвилин від часу контролера домену.
При налаштуваннях автентифікації в Active Directory система регулярно синхронізує час із контролером домену Windows. 
Тому, щоб контролер домену міг отримати час із надійного джерела часу, дивіться документацію Microsoft для версії операційної системи Windows, щоб налаштувати контролер домену з джерелом часу.

 

УВАГА: Коли система налаштована на автентифікацію в Active Directory, вона використовує альтернативний механізм синхронізації часу з контролером домену. Щоб уникнути конфліктів синхронізації часу, НЕ ВМИКАЙТЕ NTP, коли система налаштована на автентифікацію Active Directory.

Команди клавіш Active Directory

Перед приєднанням до домену
перевірте та налаштуйте ідентифікацію мережі:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

Перевірте, чи увімкнена автентифікація CIFS:

# adminaccess authentication show

Якщо автентифікація вимкнена:

# adminaccess authentication add cifs

Перегляньте опції CIFS та налаштування Active Directory:

# cifs option show all

Налаштуйте адміністративні групи Active Directory:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

Налаштуйте нестандартний організаційний блок для об'єкта домену даних:

# cifs option set organizational-unit "ParentOU/ChildOU"

Приєднання до домену

Приєднуйтесь до Active Directory:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

Примітка: Можна вказати до трьох доменних контролерів.
Примітка: Можуть використовуватися імена хостів або IP-адреси.
Примітка: Залишення поля DC порожнім або використання * дозволяє Data Domain автоматично вибрати доступний контролер домену.
Примітка: Обліковий запис, який використовується для приєднання, повинен бути членом адміністраторів домену або мати делеговані права на попередньо встановлений об'єкт комп'ютера.

Після приєднання до домену

Перевірте режим роботи CIFS:

# cifs show config

Перевірка доменної зв'язності та довірених доменів:

# cifs troubleshooting domaininfo

Запит до інформації Active Directory для користувача:

# cifs troubleshooting user <domain\\user>

Результат включає групові членства Active Directory, пов'язані з зазначеним користувачем.

Увімкнення адміністративної автентифікації


Приєднання до Active Directory не автоматично активує адміністративні логини за допомогою доменних облікових даних.
Перевірте статус автентифікації:

# adminaccess authentication show

Увімкнути автентифікацію CIFS:

# adminaccess authentication add cifs

Призначте адміністративні групи:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

Призначте групи користувачів:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

Приклад:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
Примітка: Потрібні лапки як навколо імені опціону, так і значення групи домену.

Нотатки про автентифікацію CIFS

Примітка: Анонімний доступ до CIFS не підтримується.
Примітка: У режимі робочої групи спільні ресурси CIFS вимагають локальних облікових даних користувача домену даних.
Примітка: У режимі Active Directory можна використовувати облікові дані користувача домену та групи.
Примітка: Адміністративні групи контролюють доступ до функцій управління доменом даних і не надають дозволів на спільне використання CIFS.
Примітка: Дозволи на доступ до спільного використання CIFS управляються незалежно від адміністративних дозволів доступу.


Розширене усунення несправностей

Тимчасово збільшуйте журналування CIFS під час усунення несправностей:

# cifs option set loglevel 5

Поверніть логування на стандартний рівень одразу після тестування:

# cifs option reset loglevel

Перегляньте журнал CIFS:

# log view debug/cifs/cifs.log

Поширені навігаційні ключі в переглядачі журналів:

g = початок файлу
G = кінець файлу
q = вийти

Скинути кеш служб автентифікації CIFS

Використовуйте їх після значних змін у Active Directory, таких як оновлення DNS, переміщення OU, або при командах з усунення несправностей, що повертає застарілу інформацію.

# cifs disable
# cifs option reset auth-services
# cifs enable
Увага: CIFS потрібно вимкнути, перш ніж кеш сервісів автентифікації можна буде скинути.
Увага: Не залишайте журнал CIFS вище рівня за замовчуванням 1 після завершення усунення несправностей. Підвищений CIFS-лог може швидко збільшити використання файлової системи ddvar і сприяти перериванням сервісу, якщо залишати їх увімкненими тривалий час.

Informations supplémentaires

Порти для Active Directory 

Port (Порт)  Протоколи Конфігурація портів Опис
53 TCP/UDP Відкрито DNS (якщо AD також є DNS)
88 TCP/UDP Відкрито Керберос
139 TCP Відкрито NetBios/NetLogon
389 TCP/UDP Відкрито LDAP
445 TCP/UDP Ні Автентифікація користувача та інша комунікація з AD
3268 TCP Відкрито Глобальні каталошні запити

Active Directory

Active Directory не відповідає вимогам FIPS.
Active Directory продовжує працювати, коли його налаштували і коли FIPS увімкнено.

Використання сервера автентифікації для автентифікації користувачів перед надходженням адміністративного доступу.  

DD підтримує кілька протоколів серверів імен, таких як LDAP, NIS та AD. DD рекомендує використовувати OpenLDAP з увімкненим FIPS. DD керує лише локальними рахунками. DD рекомендує використовувати UI або CLI для налаштування LDAP. 

• UI: автентифікація доступу > адміністратора

• CLI: Команди

автентифікації LDAP Active Directory також можна налаштувати для входу користувача з увімкненим FIPS. Однак доступ до даних CIFS для користувачів AD більше не підтримується в такій конфігурації. 

Конфігурація автентифікації

Інформація в панелі автентифікації змінюється залежно від типу налаштованої автентифікації.
Натисніть на посилання «Налаштувати» ліворуч від мітки «Автентифікація» у вкладці «Налаштування». Система переходить на сторінку автентифікації доступу > адміністрації>, де можна налаштувати автентифікацію для Active Directory, Kerberos, Workgroups та NIS.

Інформація конфігурації Active Directory 

Елемент Опис
Режими Відображається режим Active Directory.
Realm Відображається налаштована сфера.
DDNS Статус відображення сервера DDNS: або увімкнено, або вимкнено. 
Контролер домену Ім'я налаштованих контролерів домену відображається або *, якщо всі контролери дозволені. 
Організаційна одиниця Відображається назва налаштованих організаційних підрозділів. 
Ім'я сервера CIFS  Відображається ім'я налаштованого CIFS-сервера. 
Назва сервера WINS Відображається ім'я налаштованого сервера WINS. 
Коротке доменне ім'я  Коротке доменне ім'я відображається. 

Конфігурація робочої групи 

Елемент Опис
Режими  Відображається режим робочої групи.
Назва робочої групи Відображається налаштована назва робочої групи.
DDNS Статус сервера DDNS відображається: увімкнено або вимкнено.
Ім'я сервера CIFS Відображається ім'я налаштованого CIFS-сервера.
Назва сервера WINS  Відображається ім'я налаштованого сервера WINS. 

Пов'язані статті:

Наступні пов'язані статті можна переглянути лише, увійшовши в службу підтримки Dell як зареєстрований користувач:

Produits concernés

Data Domain
Propriétés de l’article
Numéro d’article: 000204265
Type d’article: How To
Dernière modification: 27 juil. 2026
Version:  14
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.