Data Domain : guide Active Directory
Résumé: Cet article développe l’intégration d’Active Directory pour les systèmes Dell Data Domain en fournissant les commandes CLI couramment utilisées pour les jonctions de domaine, le placement de l’unité d’organisation, la configuration de l’authentification, la vérification de domaine, la gestion des accès, les considérations relatives au partage CIFS et le dépannage avancé. Il s’agit d’un guide de référence des commandes qui accompagne le guide Active Directory principal et inclut des exemples et des pratiques d’excellence pour valider et maintenir la connectivité Active Directory. ...
Instructions
Les environnements d’exploitation Data Domain et PowerProtect assurent une administration sécurisée via DD System Manager par HTTPS ou SSH pour la CLI. Quelle que soit la méthode utilisée, les utilisateurs définis localement, les utilisateurs NIS (Network Information Service), le protocole LDAP (Lightweight Directory Access Protocol), les utilisateurs du domaine Microsoft Active Directory (AD) et l’authentification unique (SSO).
Les systèmes Data Domain et PowerProtect peuvent utiliser l’authentification directe Microsoft Active Directory pour les utilisateurs ou les serveurs. Les administrateurs peuvent autoriser certains domaines et groupes d’utilisateurs à accéder aux fichiers stockés sur le système. Il est recommandé de configurer Kerberos. De plus, les systèmes prennent en charge les gestionnaires de réseau local Microsoft Windows NT NTLMv1 et NTLMv2. Toutefois, le gestionnaire NTLMv2 est plus sécurisé et est destiné à remplacer le NTLMv1.
Affichage des informations relatives à l’authentification Active Directory et Kerberos
Affichage des informations Active Directory et KerberosLa configuration d’Active Directory Kerberos détermine les méthodes d’authentification utilisées par les clients CIFS et NFS.
Cette configuration s’affiche dans le panneau Active Directory/Kerberos Authentication.Étapes1.
Étapes :
- Sélectionnez Administration > Access > Authentication.
- Développez le volet Active Directory/Kerberos Authentication.
Configuration de l’authentification Active Directory et Kerberos
La configuration de l’authentification Active Directory fait du système de protection une partie d’un domaine Windows Active Directory.
Les clients CIFS et NFS utilisent l’authentification Kerberos.
Étapes :
- Sélectionnez Administration > Access > Authentication. La vue Authentication s’affiche.
- Développez le volet Active Directory/Kerberos Authentication.
- Cliquez sur Configure… en regard du mode pour lancer l’assistant de configuration. La boîte de dialogue Active Directory/Kerberos Authentication s’affiche.
- Sélectionnez Windows/Active Directory, puis cliquez sur Next.
- Saisissez le nom de realm complet du système (par exemple : domain1.local), le nom d’utilisateur et le mot de passe du système.
- Cliquez sur Next.
- Sélectionnez le nom de serveur CIFS par défaut ou Manual, puis saisissez un nom de serveur CIFS.
- Pour sélectionner des contrôleurs de domaine, sélectionnez Automatically assign ou Manual, puis saisissez jusqu’à trois noms de contrôleur de domaine. Vous pouvez saisir des noms de domaine complets (FDQN), des noms d’hôte ou des adresses IP (IPv4 ou IPv6).8.
- Pour sélectionner une unité d’organisation, sélectionnez Use default Computers ou Manual, puis saisissez un nom d’unité d’organisation.
- Cliquez sur Next. La page Summary de la configuration s’affiche.
- Cliquez sur Terminer. Le système affiche les informations de configuration dans la vue d’authentification.
- Cliquez sur Activer à droite de Accès administrateur Active Directory pour activer l’accès administrateur.
Sélection des modes d’authentification
La sélection du mode d’authentification détermine la façon dont les clients CIFS et NFS s’authentifient à l’aide des combinaisons prises en charge d’authentification Active Directory, Workgroup et Kerberos.
À propos de cette tâche, DDOS prend en charge les options d’authentification suivantes.
- Disabled : l’authentification Kerberos est désactivée pour les clients CIFS et NFS. Les clients CIFS, quant à eux, utilisent l’authentification par groupe de travail.
- Windows/Active Directory : l’authentification Kerberos est activée pour les clients CIFS et NFS. Les clients CIFS, quant à eux, utilisent l'authentification Active Directory.
- Unix : l’authentification Kerberos est activée uniquement pour les clients NFS. Les clients CIFS, quant à eux, utilisent l’authentification par groupe de travail.
Gestion de groupes d’administration pour Active Directory
Utilisez le panneau Active Directory/Kerberos Authentication pour créer, modifier et supprimer des groupes Active Directory (Windows) et leur attribuer des rôles de gestion (administrateur, opérateur de sauvegarde, etc.).
Pour préparer la gestion des groupes, sélectionnez Administration > Access > Authentication, développez le panneau Active Directory/Kerberos Authentication, puis cliquez sur le bouton Active Directory Administrative Access Enable .
Création de groupes d’administration pour Active Directory
Créez un groupe d’administration pour attribuer un rôle de gestion à tous les utilisateurs configurés dans un groupe Active Directory.
Conditions préalables : activez l’accès administratif Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication .
Étapes :
- Cliquez sur Create.
- Saisissez le nom du domaine et le nom du groupe, séparés par une barre oblique inverse.
domainname\groupname
- Sélectionnez le rôle de gestion pour le groupe dans le menu déroulant.4.
- Cliquez sur OK.
Modification de groupes d’administration pour Active Directory
Cliquez sur OK.Modification de groupes d’administration pour Active DirectoryModifiez un groupe d’administration lorsque vous souhaitez modifier le nom de domaine d’administration ou le nom de groupe configuré pour un groupe Active Directory.
Conditions préalables : activez l’accès administrateur Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication.Étapes 1.
Étapes :
- Sélectionnez un groupe à modifier sous l’en-tête Active Directory Administrative Access.2.
- Cliquez sur Modifier.
- Modifiez le domaine et le nom du groupe, puis utilisez une barre oblique inverse « \ » pour les séparer. Par exemple :
domainname\groupname
Suppression des groupes d’administration pour Active Directory
Suppression de groupes d’administration pour Active DirectorySupprimez un groupe d’administration lorsque vous souhaitez révoquer l’accès au système pour tous les utilisateurs configurés dans un groupe Active Directory.
Conditions préalables : activez l’accès administrateur Active Directory dans le panneau Active Directory/Kerberos Authentication de la page Administration > Access > Authentication.Étapes 1.
Étapes :
- Sélectionnez un groupe à supprimer sous l’en-tête Active Directory Administrative Access.2.
- Cliquez sur Delete.
Horloge du système
Lorsque vous utilisez le mode Active Directory pour l’accès CIFS, l’horloge système ne peut pas différer de plus de cinq minutes de celle du contrôleur de domaine.
Lorsqu’il est configuré pour l’authentification Active Directory, le système synchronise régulièrement l’heure avec le contrôleur de domaine Windows.
Par conséquent, pour que le contrôleur de domaine obtienne l’heure à partir d’une source de temps fiable, reportez-vous à la documentation Microsoft de votre version de système d’exploitation Windows pour configurer le contrôleur de domaine avec une source de temps.
Raccourcis clavier Active Directory
Avant de rejoindre le domaine
Vérifiez et configurez les paramètres d’identité réseau :
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Vérifiez si l’authentification CIFS est activée :
# adminaccess authentication show
Si l’authentification est désactivée :
# adminaccess authentication add cifs
Vérifiez les options CIFS et les paramètres Active Directory :
# cifs option show all
Configurer des groupes d’administration Active Directory :
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Configurez une unité d’organisation autre que celle par défaut pour l’objet ordinateur Data Domain :
# cifs option set organizational-unit "ParentOU/ChildOU"
Joindre le domaine ?
Rejoignez le domaine Active Directory.
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Après avoir rejoint le domaine
Vérifiez le mode de fonctionnement CIFS :
# cifs show config
Validez la connectivité du domaine et les domaines de confiance :
# cifs troubleshooting domaininfo
Interroger les informations Active Directory d’un utilisateur :
# cifs troubleshooting user <domain\\user>
La sortie inclut les appartenances aux groupes Active Directory associés à l’utilisateur spécifié.
Activation de l’authentification administrative
La connexion à Active Directory n’active pas automatiquement les connexions administratives à l’aide des informations d’identification de domaine.
Vérifiez l’état de l’authentification :
# adminaccess authentication show
Activez l’authentification CIFS :
# adminaccess authentication add cifs
Attribuer des groupes d’administration :
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Attribuez des groupes d’utilisateurs :
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Exemple :
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Notes d’authentification du partage CIFS
Dépannage avancé
Augmentez temporairement la journalisation CIFS pendant le dépannage :
# cifs option set loglevel 5
La journalisation revient au niveau par défaut immédiatement après le test :
# cifs option reset loglevel
Affichez le journal CIFS :
# log view debug/cifs/cifs.log
Touches de navigation courantes dans la visionneuse de journaux :
g = début du fichier
G = fin du fichier
q = quitter
Réinitialiser le cache des services d’authentification CIFS
À utiliser après des modifications Active Directory majeures, telles que des mises à jour DNS, des déplacements UO ou lorsque les commandes de dépannage renvoient des informations obsolètes.
# cifs disable
# cifs option reset auth-services
# cifs enable
Informations supplémentaires
Ports pour Active Directory
| Port | Protocole | Configuration du port | Description |
| 53 | TCP/UDP | Ouvert | DNS (si AD est également le DNS) |
| 88 | TCP/UDP | Ouvert | Kerberos |
| 139 | TCP | Ouvert | Netbios/Netlogon |
| 389 | TCP/UDP | Ouvert | LDAP |
| 445 | TCP/UDP | Non | Authentification des utilisateurs et autres communications avec AD |
| 3268 | TCP | Ouvert | Requêtes de catalogue globales |
Active Directory
Active DirectoryActive Directory n’est pas conforme à la norme FIPS.
Active Directory continue de fonctionner lorsqu’il est configuré et que la norme FIPS est activée.
| Utilisation du serveur d’authentification pour authentifier les utilisateurs avant d’accorder un accès administrateur. |
DD prend en charge plusieurs protocoles de serveurs de noms, tels que LDAP, NIS et AD. DD recommande d’utiliser OpenLDAP avec la norme FIPS activée. DD gère uniquement les comptes locaux. DD recommande d’utiliser l’interface utilisateur ou la CLI pour configurer LDAP. Administration > Access > Authentication Commandes LDAP d’authentification
|
Configuration de l’authentification
Configuration de l’authentificationLes informations du panneau Authentication changent selon le type d’authentification configuré.
Cliquez sur le lien Configure à gauche du mot Authentification dans l’onglet Configuration. Le système accède à la page Administration > Access > Authentication où configurer l’authentification pour Active Directory, Kerberos, Workgroups et NIS.
Informations de configuration Active Directory
| Élément | Description |
| Mode | Le mode Active Directory s’affiche. |
| Royaume | L’écran Configuration s’affiche. |
| DDNS | L’état du serveur DDNS s’affiche : il peut être activé ou désactivé. |
| Contrôleur de domaine | Les noms des contrôleurs de domaine configurés s’affichent ou un astérisque * apparaît si tous les contrôleurs sont autorisés. |
| Organizational Unit | Les noms des unités d’organisation configurés s’affichent. |
| Nom du serveur CIFS | Le nom du serveur CIFS configuré s'affiche. |
| Nom du serveur WINS | Le nom du serveur WINS configuré s'affiche. |
| Short Domain Name | Le nom abrégé du domaine s’affiche. |
Configuration de Workgroup
| Élément | Description |
| Mode | Le mode Groupe de travail s’affiche. |
| Workgroup Name | Le nom du groupe de travail configuré s'affiche. |
| DDNS | L’état du serveur DDNS s’affiche : activé ou désactivé. |
| Nom du serveur CIFS | Le nom du serveur CIFS configuré s'affiche. |
| Nom du serveur WINS | Le nom du serveur WINS configuré s'affiche. |
Articles connexes :
Les articles connexes suivants ne peuvent être consultés qu’en vous connectant au support Dell en tant qu’utilisateur enregistré :
- Échec de l’accès à PowerProtect DD System Manager (DDSM) et Data Domain Management Server (DDMC) avec l’authentification AD
- L’authentification Active Directory ne fonctionne pas, car le GC est désactivé dans Data Domain
- Data Domain : impossible d’accéder au système Data Domain avec CIFS en mode Active Directory
- Data Domain : utilisation de la commande CIFS « set authentication active-directory »
- Joindre Data Domain à Active Directory pour une unité d’organisation (OU) spécifique