Data Domain:Active Directory 指南
Résumé: 本文通过提供域加入、OU 放置、身份验证配置、域验证、访问管理、CIFS 共享注意事项和高级故障处理的常用 CLI 命令,扩展了 Dell Data Domain 系统的 Active Directory 集成。它充当主要 Active Directory 指南的命令参考配套文件,包括用于验证和维护 Active Directory 连接的示例和最佳做法。
Instructions
Data Domain 和 PowerProtect 操作环境通过 DD System Manager by HTTPS 或 SSH for CLI 提供安全管理。任一种方法都支持本地定义的用户、网络信息服务 (NIS) 用户、轻量级目录访问协议 (LDAP)、Microsoft Active Directory (AD) 域用户和单点登录 (SSO)。
Data Domain 和 PowerProtect 系统可以对用户或服务器使用 Microsoft Active Directory 直通身份验证。管理员可以让某些域和用户组访问系统上存储的文件。建议配置 Kerberos。此外,系统还支持 Microsoft Windows NT LAN 管理器 NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代 NTLMv1。
查看 Active Directory 和 Kerberos 信息
Active Directory/Kerberos 配置确定 CIFS 和 NFS 客户端用于进行身份验证的方法。
“Active Directory/Kerberos Authentication”面板会显示此配置。
步骤:
- 选择AdministrationAccessAuthentication。
- 展开“Active Directory/Kerberos Authentication”面板。
配置 Active Directory 和 Kerberos 身份验证
配置 Active Directory 身份验证使保护系统成为 Windows Active Directory 领域的一部分。
CIFS 客户端和 NFS 客户端使用 Kerberos 身份验证。
步骤:
- 选择AdministrationAccessAuthentication。此时将显示“Authentication”视图。
- 展开“Active Directory/Kerberos Authentication”面板。
- 单击“Mode”旁边的Configure...以启动配置向导。此时将显示“Active Directory/Kerberos Authentication”对话框。
- 选择Windows/Active Directory,然后单击Next。
- 输入系统的完整领域名称(例如:domain1.local)、用户名和系统的密码。
- 单击 Next。
- 选择默认的 CIFS 服务器名称,或选择Manual并输入 CIFS 服务器名称。
- 要选择域控制器,请选择Automatically assign,或者选择Manual,然后输入不超过三个域控制器名称。您可以输入完全限定域名、主机名称或 IP(IPv4 或 IPv6)地址。
- 要选择某个组织单元,请选择Use default Computers,或者选择Manual,然后输入组织单元名称。
- 单击 Next。此时将显示该配置的“Summary”页面。
- 单击完成。系统将在“Authentication”视图中显示配置信息。
- 单击 Active Directory 管理访问右侧的 启用以 启用管理访问。
身份验证模式选择
身份验证模式选择确定 CIFS 和 NFS 客户端如何使用支持的 Active Directory、工作组和 Kerberos 身份验证组合进行身份验证。
关于此任务,DDOS 支持以下身份验证选项。
- 已禁用:为 CIFS 和 NFS 客户端禁用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。
- Windows/Active Directory:为 CIFS 和 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用 Active Directory 身份认证。
- Unix:仅为 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。
管理 Active Directory 的管理组
使用“Active Directory/Kerberos Authentication”面板创建、修改和删除 Active Directory (Windows) 组,并为这些组分配管理角色(管理员、备份操作员等)。
要准备管理组,请选择AdministrationAccessAuthentication > >,展开Active Directory/Kerberos Authentication面板,然后单击Active Directory Administrative Access Enable按钮。
为 Active Directory 创建管理组
创建管理组,将管理角色分配给在 Active Directory 组中配置的所有用户。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问。
步骤:
- 单击创建。
- 输入 以反斜杠分隔的域和组名称。
domainname\groupname
- 从下拉菜单中选择组的 管理角色 。
- 单击OK。
修改 Active Directory 的管理组
当您想要更改为 Active Directory 组配置的管理域名或组名称时,请修改管理组。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问。
步骤:
- 在 Active Directory 管理访问权限标题下选择要修改的组 。
- 单击Modify。
- 修改 域和组名称,并使用反斜杠 “\” 将其分隔开。例如:
domainname\groupname
删除 Active Directory 的管理组
删除管理组以终止 Active Directory 组中配置的所有用户的系统访问权限。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问。
步骤:
- 在 Active Directory 管理访问权限标题下选择要删除的 组 。
- 单击 Delete。
系统时钟
使用 Active Directory 模式进行 CIFS 访问时,系统时钟时间不能与域控制器的时钟时间相差不超过 5 分钟。
配置 Active Directory 身份验证时,系统会定期与 Windows 域控制器同步时间。
因此,对于域控制器从可靠时间源获取时间,请参阅适用于 Windows 操作系统版本的 Microsoft 文档,以使用时间源配置域控制器。
Active Directory 密钥命令
加入域
之前 验证和配置网络身份设置:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
验证是否已启用 CIFS 身份验证:
# adminaccess authentication show
已禁用 GSS 身份验证。
# adminaccess authentication add cifs
查看 CIFS 选项和 Active Directory 设置:
# cifs option show all
配置 Active Directory 管理组:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
为 Data Domain 计算机对象配置非默认组织单元:
# cifs option set organizational-unit "ParentOU/ChildOU"
是否加入域?
加入 Active Directory 域。
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
加入域后
验证 CIFS 操作模式
# cifs show config
验证域连接和受信任域:
# cifs troubleshooting domaininfo
查询用户的 Active Directory 信息:
# cifs troubleshooting user <domain\\user>
输出包括与指定用户关联的 Active Directory 组成员身份。
启用管理身份验证
加入 Active Directory 不会自动启用使用域凭据的管理登录。
验证身份验证状态:
# adminaccess authentication show
启用 CIFS 身份验证:
# adminaccess authentication add cifs
分配管理组:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
分配用户组:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
示例:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS 共享身份验证说明
高级故障处理
在故障处理期间临时增加 CIFS 日志记录:
# cifs option set loglevel 5
测试后立即将日志记录返回到默认级别:
# cifs option reset loglevel
查看审核日志
# log view debug/cifs/cifs.log
日志查看器中的常用导航键:
g = 文件
开头 G = 文件
结尾 q = 退出
重置 CIFS 身份验证服务高速缓存
在重大 Active Directory 更改(如 DNS 更新、OU 移动)后或故障处理命令返回过时信息时使用。
# cifs disable
# cifs option reset auth-services
# cifs enable
Informations supplémentaires
Active Directory 的端口
| 端口 | 协议 | 端口可配置 | 说明 |
| 53 | TCP/UDP | 打开 | DNS(如果 AD 也是 DNS 的话) |
| 88 | TCP/UDP | 打开 | Kerberos |
| 139 | TCP | 打开 | Netbios/Netlogon |
| 389 | TCP/UDP | 打开 | LDAP |
| 445 | TCP/UDP | 否 | 用户身份验证以及与 AD 的其他通信 |
| 3268 | TCP | 打开 | 全局目录查询 |
Active Directory
Active Directory 不符合 FIPS 标准。
Active Directory 在配置后和启用 FIPS 后会继续工作。
| 在授予管理访问权限之前,使用身份验证服务器对用户进行身份验证。 |
DD 支持多种名称服务器协议,如 LDAP、NIS 和 AD。DD 建议在启用 FIPS 的情况下使用 OpenLDAP。DD 仅管理本地账户。DD 建议使用 UI 或 CLI 配置 LDAP。 “Administration”>“Access”>“Authentication” 身份验证 LDAP 命令 Active Directory 也可在启用 FIPS 的情况下配置用于用户登录。但是,该配置不再支持 AD 用户的 CIFS 数据访问。 |
身份验证配置
身份验证面板中的信息会根据配置的身份验证类型而更改。
单击配置选项卡中身份验证标签左侧的配置链接。系统将转至AdministrationAccessAuthentication > > 页面,在其中配置 Active Directory、Kerberos、工作组和 NIS 的身份验证。
Active Directory 配置信息
| 项目 | 描述 |
| 模式 | 显示“Active Directory”模式。 |
| 领域 | 显示已配置的领域。 |
| DDNS | DDNS 服务器显示的状态:启用或禁用。 |
| 域控制器 | 显示已配置的域控制名称,或者,如果所有控制器都获得许可,则显示 *。 |
| 组织单位 | 显示已配置的组织单位名称。 |
| CIFS 服务器名称 | 显示已配置的 CIFS 服务器名称。 |
| WINS 服务器名称 | 显示已配置的 WINS 服务器名称。 |
| Short Domain Name | 显示短域名。 |
工作组配置
| 项目 | 描述 |
| 模式 | 显示“Workgroup”模式。 |
| Workgroup Name | 显示已配置的工作组名称。 |
| DDNS | DDNS 服务器显示的状态:启用或禁用。 |
| CIFS 服务器名称 | 显示已配置的 CIFS 服务器名称。 |
| WINS 服务器名称 | 显示已配置的 WINS 服务器名称。 |
相关文章:
以下相关文章只能通过以注册用户身份登录戴尔支持查看:
- PowerProtect DD System Manager (DDSM) 和 Data Domain Management Server (DDMC) 访问失败并显示 AD 身份验证
- Active Directory 身份验证无法正常工作,因为 GC 在 Data Domain 中处于禁用状态
- Data Domain:无法使用 Active Directory 模式下的 CIFS 访问 Data Domain 系统
- Data Domain:使用 CIFS“set authentication active-directory”命令
- 将 Data Domain 加入 Active Directory 并加入特定组织单元 (OU)