Data Domain - Active Directory Rehberi
Résumé: Bu makale, etki alanına katılmalar, OU yerleşimi, kimlik doğrulama yapılandırması, etki alanı doğrulama, erişim yönetimi, CIFS paylaşımı hususları ve gelişmiş sorun giderme için yaygın olarak kullanılan CLI komutlarını sağlayarak Dell Data Domain sistemleri için Active Directory entegrasyonunu genişletir. Birincil Active Directory kılavuzuna komut-referans yardımcısı görevi görür ve Active Directory bağlantısını doğrulamak ve sürdürmek için örnekler ve en iyi yöntemler içerir. ...
Instructions
Data Domain ve PowerProtect işletim ortamı, HTTPS’in desteklediği DD System Manager veya CLI için SSH aracılığıyla güvenli yönetim sağlar. Her iki yöntemde de yerel olarak tanımlanmış kullanıcılar, Ağ Bilgileri Hizmeti (NIS) kullanıcıları, Basit Dizin Erişim Protokolü (LDAP), Microsoft Active Directory (AD) etki alanı kullanıcıları ve Çoklu Oturum Açma (SSO) etkinleştirilir.
Data Domain ve PowerProtect sistemleri, kullanıcılar veya sunucular için Microsoft Active Directory geçiş kimlik doğrulamasını kullanabilir. Yöneticiler, belirli etki alanlarının ve kullanıcı gruplarının sistemde depolanan dosyalara erişimini etkinleştirilebilir. Kerberos'un yapılandırılması önerilir. Ayrıca sistemler Microsoft Windows NT LAN Yöneticilerini, NTLMv1 ve NTLMv2’yi destekler. Ancak NTLMv2 daha güvenlidir ve NTLMv1'in yerini alması tasarlanmıştır.
Active Directory ve Kerberos Bilgilerini Görüntüleme
Active Directory ve Kerberos bilgilerini görüntüleme Active Directory Kerberos yapılandırması, CIFS ve NFS istemcilerinin kimlik doğrulama için kullanacağı yöntemleri belirler.
Active Directory/Kerberos Authentication panelinde bu yapılandırma görüntülenir.Adımlar1.
Adımlar:
- Administration > Access > Authentication öğesini seçin.
- Active Directory/Kerberos Authentication panelini genişletin.3.
Active Directory ve Kerberos kimlik doğrulamasını yapılandırma
Active Directory kimlik doğrulamasının yapılandırılması, koruma sistemini Windows Active Directory erişim alanının bir parçası yapar.
CIFS istemcileri ve NFS istemcileri Kerberos kimlik doğrulamasını kullanır.
Adımlar:
- Administration > Access > Authentication öğesini seçin. Kimlik doğrulama görünümü açılır.2.
- Active Directory/Kerberos Authentication panelini genişletin.3.
- Yapılandırma sihirbazını başlatmak için Mod’un yanındaki Configure... (Yapılandır...) öğesine tıklayın. Active Directory/Kerberos Authentication iletişim kutusu açılır.4.
- Windows/Active Directory'yi seçin ve İleri'ye tıklayın.5.
- Sistemin Tam Bölge Adını (ör. domain1.local), sistemin kullanıcı adını ve parolasını girin.
- İleri öğesine tıklayın.
- Varsayılan CIFS sunucusu adını seçin veya Manual (Manuel) seçeneğini belirleyip bir CIFS sunucusu adı girin.7.
- Etki alanı denetleyicilerini seçmek için Automatically assign (Otomatik olarak ata) öğesini seçin veya Manual (Manuel) seçeneğini belirleyip en fazla üç etki alanı denetleyicisi adı girin. Tam nitelikli etki alanı adları, ana bilgisayar adları veya IP (IPv4 veya IPv6) adresleri girebilirsiniz.8.
- Bir kuruluş birimi seçmek için Use default Computers (Varsayılan bilgisayarları kullan) öğesini seçin veya Manual (Manuel) seçeneğini belirleyip kuruluş birimi adı girin.
- İleri öğesine tıklayın. Yapılandırmaya ait Summary (Özet) sayfası görüntülenir.10.
- Finish öğesine tıklayın. Sistem, yapılandırma bilgilerini Kimlik Doğrulama görünümünde gösterir.11.
- Yönetim erişimini etkinleştirmek için Active Directory Administrative Access'in sağındaki Enable öğesine tıklayın.
Kimlik Doğrulama Modu Seçimleri
Kimlik doğrulama modu seçimi, CIFS ve NFS istemcilerinin desteklenen Active Directory, Çalışma Grubu ve Kerberos kimlik doğrulama kombinasyonlarını kullanarak nasıl kimlik doğrulaması yapacağını belirler.
Bu görev hakkında DDOS aşağıdaki kimlik doğrulama seçeneklerini destekler.
- Kerberos kimlik doğrulaması, CIFS ve NFS istemcileri için devre dışı bırakılır. CIFS istemcileri Çalışma Grubu kimlik doğrulamasını kullanır.
- CIFS ve NFS istemcileri için Kerberos kimlik doğrulaması etkinleştirilir. CIFS istemcileri Active Directory kimlik doğrulamasını kullanır.● Unix:
- Kerberos kimlik doğrulaması yalnızca NFS istemcileri için etkinleştirilir. CIFS istemcileri Çalışma Grubu kimlik doğrulamasını kullanır.
Active Directory için Yönetim Gruplarını Yönetme
Active Directory (Windows) grupları oluşturmak, değiştirmek ve silmek ve bu gruplara yönetim rolleri (yönetici, yedekleme operatörü vb.) atamak için Active Directory/Kerberos Kimlik Doğrulaması panelini kullanın.
Grupları yönetmeye hazırlanmak için Administration Access > Authentication> öğesini seçin, Active Directory/Kerberos Authentication panelini genişletin ve Active Directory Administrative Access Enable düğmesine tıklayın.
Active Directory için Yönetim Grupları Oluşturma
Bir Active Directory grubunda yapılandırılan tüm kullanıcılara yönetim rolü atamak için bir yönetim grubu oluşturun.
Önkoşullar: Active Directory Yönetim Erişimi Kimlik Doğrulaması sayfasındaki Active Directory/Kerberos Kimlik Doğrulaması panelinde Active Directory >> Yönetim Erişimi'ni etkinleştirin.
Adımlar:
- Create öğesine tıklayın.
- Etki alanı ve grup adını ters eğik çizgiyle ayrılmış olarak girin.
domainname\groupname
- Açılır menüden grubun yönetim rolünü seçin.4.
- OK (Tamam)'e tıklayın.
Active Directory için Yönetim Gruplarını Değiştirme
OK (Tamam) düğmesine tıklayın.Active Directory’de yönetici gruplarını değiştirmeYönetici grubunu değiştirerek bir Active Directory grubu için yapılandırılmış yönetici etki alanı adını veya grup adını değiştirebilirsiniz.
Önkoşullar: Administration > Access > Authentication sayfasındaki Active Directory/Kerberos Authentication panelinde Active Directory Administrative Access’ı etkinleştirin.Adımlar 1.
Adımlar:
- Active Directory Administrative Access başlığı altında değiştirmek istediğiniz grubu seçin.2.
- Modify öğesine tıklayın.
- Etki alanı ve grup adını değiştirin ve bunları ayırmak için ters eğik çizgi "\" kullanın. Örneğin:
domainname\groupname
Active Directory için yönetim gruplarını silme
Active Directory’de yönetici gruplarını silmeBir Active Directory grubunda yapılandırılan tüm kullanıcılar için sistem erişimini sonlandırmak istediğinizde yönetici grubu silebilirsiniz.
Önkoşullar: Yönetim > Erişim > Kimlik Doğrulama sayfasındaki Active Directory/Kerberos Authentication panelinde Active Directory Administrative Access’ı etkinleştirin.Adımlar 1.
Adımlar:
- Active Directory Yönetici Erişimi başlığı altında silmek istediğiniz grubu seçin.2.
- Delete öğesine tıklayın.
Sistem saati
CIFS erişimi için Active Directory modunu kullanırken sistem saati etki alanı denetleyicisininkinden en fazla beş dakika farklı olabilir.
Active Directory kimlik doğrulaması için yapılandırıldığında, sistem Windows etki alanı denetleyicisiyle saati düzenli olarak eşitler.
Bu nedenle, etki alanı denetleyicisinin saati güvenilir bir zaman kaynağından alabilmesi için, etki alanı denetleyicisini bir zaman kaynağıyla yapılandırmak üzere Windows işletim sistemi sürümünüze yönelik Microsoft belgelerine bakın.
Active Directory Anahtar Komutları
Etki Alanına Katılmadan Önce
Ağ kimliği ayarlarını doğrulayın ve yapılandırın:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
CIFS kimlik doğrulamasının etkin olup olmadığını doğrulayın:
# adminaccess authentication show
Kimlik doğrulama devre dışıysa:
# adminaccess authentication add cifs
CIFS seçeneklerini ve Active Directory ayarlarını gözden geçirin:
# cifs option show all
Active Directory yönetim gruplarını yapılandırın:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Data Domain bilgisayar nesnesi için varsayılan olmayan bir Kuruluş Birimi yapılandırın:
# cifs option set organizational-unit "ParentOU/ChildOU"
Etki Alanına Katılma
Active Directory alanına katılın:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Etki Alanına Katıldıktan Sonra
CIFS çalışma modunu doğrulayın:
# cifs show config
Etki alanı bağlantısını ve güvenilen etki alanlarını doğrulayın:
# cifs troubleshooting domaininfo
Bir kullanıcı için Active Directory bilgilerini sorgulayın:
# cifs troubleshooting user <domain\\user>
Çıktı, belirtilen kullanıcıyla ilişkili Active Directory grup üyeliklerini içerir.
Yönetici Kimlik Doğrulamasını Etkinleştirme
Active Directory'ye katılmak, etki alanı kimlik bilgileri kullanılarak yönetici oturum açmayı otomatik olarak etkinleştirmez.
Kimlik doğrulama durumunu doğrulayın:
# adminaccess authentication show
CIFS kimlik doğrulamasını etkinleştirin:
# adminaccess authentication add cifs
Yönetim grupları atama:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Kullanıcı grupları atama:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Örnek:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS paylaşımı kimlik doğrulama notları
Gelişmiş Sorun Giderme
Sorun giderme sırasında CIFS günlüğünü geçici olarak artırın:
# cifs option set loglevel 5
Testten hemen sonra günlüğe kaydetmeyi varsayılan düzeye döndürün:
# cifs option reset loglevel
Denetleme günlüğünü görüntüleme
# log view debug/cifs/cifs.log
Günlük görüntüleyicide sık kullanılan gezinti tuşları:
g = dosyanın
başlangıcı G = dosyanın sonu
q = çık
CIFS Kimlik Doğrulama Hizmetleri Önbelleğini Sıfırlama
DNS güncelleştirmeleri, OU taşıma işlemleri gibi önemli Active Directory değişikliklerinden sonra veya sorun giderme komutları eski bilgiler döndürdüğünde kullanın.
# cifs disable
# cifs option reset auth-services
# cifs enable
Informations supplémentaires
Active Directory için bağlantı noktaları
| Bağlantı Noktası | Protokol | Yapılandırılabilir bağlantı noktası | Açıklama |
| 53 | TCP/UDP | Aç | DNS (AD aynı zamanda DNS ise) |
| 88 | TCP/UDP | Aç | Kerberos |
| 139 | TCP | Aç | Netbios/Netlogon |
| 389 | TCP/UDP | Aç | LDAP |
| 445 | TCP/UDP | Hayır | AD ile kullanıcı kimlik doğrulaması ve diğer iletişimler |
| 3268 | TCP | Aç | Genel Katalog Sorguları |
Active Directory
Active DirectoryActive Directory FIPS uyumlu değildir.
Active Directory, yapılandırıldığında ve FIPS etkinleştirildiğinde çalışmaya devam eder.
| Yönetici erişimi vermeden önce kullanıcıların kimliğini doğrulamak için Authentication Server’ı kullanma. |
DD; LDAP, NIS ve AD gibi birden fazla ad sunucusu protokolünü destekler. DD, FIPS etkinken OpenLDAP kullanılmasını önerir. DD yalnızca yerel hesapları yönetir. DD, LDAP'yi yapılandırmak için kullanıcı arayüzü veya CLI kullanılmasını önerir. Administration (Yönetim) > Access (Erişim) > Authentication (Kimlik Doğrulama) Kimlik doğrulama LDAP komutları
|
Kimlik Doğrulama Yapılandırması
Kimlik doğrulama yapılandırmasıKimlik doğrulama panelindeki bilgiler, yapılandırılan kimlik doğrulama tipine bağlı olarak değişir.
Yapılandırma sekmesinde bulunan Kimlik doğrulama etiketinin sol tarafındaki Yapılandır bağlantısına tıklayın. Sistem; Active Directory, Kerberos, Workgroups ve NIS için kimlik doğrulamasının yapılandırılacağı Administration > Access > Authentication sayfasına gider.
Active Directory geri yükleme bilgileri
| Öğe | Açıklama |
| Mode | Active Directory modu görüntülenir. |
| Bölge | Yapılandırılan alan görüntülenir. |
| DDNS | DDNS Sunucusunun durumu, etkin veya devre dışı olarak görüntülenir. |
| Etki Alanı Denetleyicileri | Yapılandırılan etki alanı denetleyicilerinin adı veya tüm denetleyicilere izin veriliyorsa * görüntülenir. |
| Kuruluş Birimi | Yapılandırılan kuruluş birimlerinin adı görüntülenir. |
| CIFS Sunucusunun Adı | Yapılandırılan CIFS sunucusunun adı görüntülenir. |
| WINS Sunucusunun Adı | Yapılandırılan WINS sunucusunun adı görüntülenir. |
| Kısa Etki Alanı Adı | Kısa etki alanı adı görüntülenir. |
Çalışma Grubu Yapılandırması
| Öğe | Açıklama |
| Mode | Çalışma Grubu modu görüntülenir. |
| Çalışma Grubu Adı | Yapılandırılan çalışma grubunun adı görüntülenir. |
| DDNS | DDNS Sunucusunun durumu, etkin veya devre dışı olarak görüntülenir. |
| CIFS Sunucusunun Adı | Yapılandırılan CIFS sunucusunun adı görüntülenir. |
| WINS Sunucusunun Adı | Yapılandırılan WINS sunucusunun adı görüntülenir. |
İlgili Makaleler:
Aşağıdaki İlgili Makaleler Yalnızca Dell Desteği'nde Kayıtlı Kullanıcı Olarak Oturum Açarak Görüntülenebilir:
- PowerProtect DD System Manager (DDSM) ve Data Domain Management Server (DDMC) erişimi AD Kimlik Doğrulaması ile başarısız oluyor
- GC, Data Domain'de devre dışı bırakıldığından Active Directory Kimlik Doğrulaması çalışmıyor
- Data Domain: Active Directory modunda CIFS ile Data Domain sistemine erişilemiyor
- Data Domain: CIFS "set authentication active-directory" komutunu kullanma
- Data Domain'i Active Directory'ye, belirli bir Kuruluş Birimi'ne (OU) ekleme