Data Domain:Active Directory 指南

Résumé: 本文通过提供域加入、OU 放置、身份验证配置、域验证、访问管理、CIFS 共享注意事项和高级故障处理的常用 CLI 命令,扩展了 Dell Data Domain 系统的 Active Directory 集成。它充当主要 Active Directory 指南的命令参考配套文件,包括用于验证和维护 Active Directory 连接的示例和最佳做法。

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Data Domain 和 PowerProtect 操作环境通过 DD System Manager by HTTPS 或 SSH for CLI 提供安全管理。任一种方法都支持本地定义的用户、网络信息服务 (NIS) 用户、轻量级目录访问协议 (LDAP)、Microsoft Active Directory (AD) 域用户和单点登录 (SSO)。

Data Domain 和 PowerProtect 系统可以对用户或服务器使用 Microsoft Active Directory 直通身份验证。管理员可以让某些域和用户组访问系统上存储的文件。建议配置 Kerberos。此外,系统还支持 Microsoft Windows NT LAN 管理器 NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代 NTLMv1。

查看 Active Directory 和 Kerberos 信息

Active Directory/Kerberos 配置确定 CIFS 和 NFS 客户端用于进行身份验证的方法。
“Active Directory/Kerberos Authentication”面板会显示此配置。

步骤:

  1. 选择AdministrationAccessAuthentication
  2. 展开“Active Directory/Kerberos Authentication”面板。

配置 Active Directory 和 Kerberos 身份验证

配置 Active Directory 身份验证使保护系统成为 Windows Active Directory 领域的一部分。
CIFS 客户端和 NFS 客户端使用 Kerberos 身份验证。

步骤:

  1. 选择AdministrationAccessAuthentication。此时将显示“Authentication”视图。
  2. 展开“Active Directory/Kerberos Authentication”面板。
  3. 单击“Mode”旁边的Configure...以启动配置向导。此时将显示“Active Directory/Kerberos Authentication”对话框。
  4. 选择Windows/Active Directory,然后单击Next。
  5. 输入系统的完整领域名称(例如:domain1.local)、用户名和系统的密码。
  6. 单击 Next
使用完整域名称。确保用户已分配足够的权限将系统加入域中。用户名和密码必须满足 Microsoft 针对 Active Directory 域的要求。此用户还必须分配有在此域中创建帐户的权限。
 
  1. 选择默认的 CIFS 服务器名称,或选择Manual并输入 CIFS 服务器名称。
  2. 要选择域控制器,请选择Automatically assign,或者选择Manual,然后输入不超过三个域控制器名称。您可以输入完全限定域名、主机名称或 IP(IPv4 或 IPv6)地址。
  3. 要选择某个组织单元,请选择Use default Computers,或者选择Manual,然后输入组织单元名称。
该帐户将移到新的组织单元。
 
  1. 单击 Next。此时将显示该配置的“Summary”页面。
  2. 单击完成。系统将在“Authentication”视图中显示配置信息。
  3. 单击 Active Directory 管理访问右侧的 启用以 启用管理访问。

身份验证模式选择

身份验证模式选择确定 CIFS 和 NFS 客户端如何使用支持的 Active Directory、工作组和 Kerberos 身份验证组合进行身份验证。
关于此任务,DDOS 支持以下身份验证选项。

  • 已禁用:为 CIFS 和 NFS 客户端禁用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。
  • Windows/Active Directory:为 CIFS 和 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用 Active Directory 身份认证。
  • Unix:仅为 NFS 客户端启用 Kerberos 身份验证。CIFS 客户端将使用工作组身份验证。

管理 Active Directory 的管理组

使用“Active Directory/Kerberos Authentication”面板创建、修改和删除 Active Directory (Windows) 组,并为这些组分配管理角色(管理员、备份操作员等)。

要准备管理组,请选择AdministrationAccessAuthentication > >,展开Active Directory/Kerberos Authentication面板,然后单击Active Directory Administrative Access Enable按钮。

为 Active Directory 创建管理组

创建管理组,将管理角色分配给在 Active Directory 组中配置的所有用户。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 单击创建
  2. 输入 以反斜杠分隔的域和组名称。
例如: domainname\groupname
  1. 从下拉菜单中选择组的 管理角色
  2. 单击OK

修改 Active Directory 的管理组

当您想要更改为 Active Directory 组配置的管理域名或组名称时,请修改管理组。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 在 Active Directory 管理访问权限标题下选择要修改的
  2. 单击Modify
  3. 修改 域和组名称,并使用反斜杠 “\” 将其分隔开。例如: domainname\groupname

删除 Active Directory 的管理组

删除管理组以终止 Active Directory 组中配置的所有用户的系统访问权限。
前提条件:在管理 > 访问 > 身份验证页面的 Active Directory/Kerberos 身份验证面板上启用 Active Directory 管理访问

步骤:

  1. 在 Active Directory 管理访问权限标题下选择要删除的
  2. 单击 Delete

系统时钟

使用 Active Directory 模式进行 CIFS 访问时,系统时钟时间不能与域控制器的时钟时间相差不超过 5 分钟。
配置 Active Directory 身份验证时,系统会定期与 Windows 域控制器同步时间。
因此,对于域控制器从可靠时间源获取时间,请参阅适用于 Windows 操作系统版本的 Microsoft 文档,以使用时间源配置域控制器。

 

小心: 当系统配置为 Active Directory 身份验证时,它使用备用机制与域控制器同步时间。为避免时间同步冲突,当系统配置了 Active Directory 身份验证时, 请勿 启用 NTP。

Active Directory 密钥命令

加入域
之前 验证和配置网络身份设置:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

验证是否已启用 CIFS 身份验证:

# adminaccess authentication show

已禁用 GSS 身份验证。

# adminaccess authentication add cifs

查看 CIFS 选项和 Active Directory 设置:

# cifs option show all

配置 Active Directory 管理组:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

为 Data Domain 计算机对象配置非默认组织单元:

# cifs option set organizational-unit "ParentOU/ChildOU"

是否加入域?

加入 Active Directory 域。

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

注意: 最多可以指定三个域控制器。
注意: 可以使用主机名或 IP 地址。
注意: 将 DC 字段留空或使用 * 允许 Data Domain 自动选择可用的域控制器。
注意: 用于加入的帐户必须是 Domain Admins 的成员,或者在预暂存的计算机对象上具有委派的权限。

加入域后

验证 CIFS 操作模式

# cifs show config

验证域连接和受信任域:

# cifs troubleshooting domaininfo

查询用户的 Active Directory 信息:

# cifs troubleshooting user <domain\\user>

输出包括与指定用户关联的 Active Directory 组成员身份。

启用管理身份验证


加入 Active Directory 不会自动启用使用域凭据的管理登录。
验证身份验证状态:

# adminaccess authentication show

启用 CIFS 身份验证:

# adminaccess authentication add cifs

分配管理组:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

分配用户组:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

示例:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
注意: 选项名称和域组值两侧都需要引号。

CIFS 共享身份验证说明

注意: 不支持匿名 CIFS 访问。
注意: 在工作组模式下,CIFS 共享需要本地 Data Domain 用户凭据。
注意: 在 Active Directory 模式下,可以使用域用户和组凭据。
注意: 管理组分配控制对 Data Domain 管理功能的访问,并且不授予 CIFS 共享权限。
注意: CIFS 共享访问权限独立于管理访问权限进行管理。


高级故障处理

在故障处理期间临时增加 CIFS 日志记录:

# cifs option set loglevel 5

测试后立即将日志记录返回到默认级别:

# cifs option reset loglevel

查看审核日志

# log view debug/cifs/cifs.log

日志查看器中的常用导航键:

g = 文件
开头 G = 文件
结尾 q = 退出

重置 CIFS 身份验证服务高速缓存

在重大 Active Directory 更改(如 DNS 更新、OU 移动)后或故障处理命令返回过时信息时使用。

# cifs disable
# cifs option reset auth-services
# cifs enable
注意: 必须先禁用 CIFS,然后才能重置身份验证服务高速缓存。
注意: 完成故障处理后,请勿将 CIFS 日志记录保留在默认级别 1 以上。提升的 CIFS 日志记录可能会迅速提高 ddvar 文件系统的利用率,如果长时间保持启用状态,可能会导致服务中断。

Informations supplémentaires

Active Directory 的端口 

端口  协议 端口可配置 说明
53 TCP/UDP 打开 DNS(如果 AD 也是 DNS 的话)
88 TCP/UDP 打开 Kerberos
139 TCP 打开 Netbios/Netlogon
389 TCP/UDP 打开 LDAP
445 TCP/UDP 用户身份验证以及与 AD 的其他通信
3268 TCP 打开 全局目录查询

Active Directory

Active Directory 不符合 FIPS 标准。
Active Directory 在配置后和启用 FIPS 后会继续工作。

在授予管理访问权限之前,使用身份验证服务器对用户进行身份验证。  

DD 支持多种名称服务器协议,如 LDAP、NIS 和 AD。DD 建议在启用 FIPS 的情况下使用 OpenLDAP。DD 仅管理本地账户。DD 建议使用 UI 或 CLI 配置 LDAP。 

“Administration”>“Access”>“Authentication” 

身份验证 LDAP 命令 Active Directory 也可在启用 FIPS 的情况下配置用于用户登录。但是,该配置不再支持 AD 用户的 CIFS 数据访问。 

身份验证配置

身份验证面板中的信息会根据配置的身份验证类型而更改。
单击配置选项卡中身份验证标签左侧的配置链接。系统将转至AdministrationAccessAuthentication > > 页面,在其中配置 Active Directory、Kerberos、工作组和 NIS 的身份验证。

Active Directory 配置信息 

项目 描述
模式 显示“Active Directory”模式。
领域 显示已配置的领域。
DDNS DDNS 服务器显示的状态:启用或禁用。 
域控制器 显示已配置的域控制名称,或者,如果所有控制器都获得许可,则显示 *。 
组织单位 显示已配置的组织单位名称。 
CIFS 服务器名称  显示已配置的 CIFS 服务器名称。 
WINS 服务器名称 显示已配置的 WINS 服务器名称。 
Short Domain Name  显示短域名。 

工作组配置 

项目 描述
模式  显示“Workgroup”模式。
Workgroup Name 显示已配置的工作组名称。
DDNS DDNS 服务器显示的状态:启用或禁用。
CIFS 服务器名称 显示已配置的 CIFS 服务器名称。
WINS 服务器名称  显示已配置的 WINS 服务器名称。 

相关文章:

以下相关文章只能通过以注册用户身份登录戴尔支持查看:

Produits concernés

Data Domain
Propriétés de l’article
Numéro d’article: 000204265
Type d’article: How To
Dernière modification: 27 Jul 2026
Version:  14
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.