Data Domain - Active Directoryガイド
Riepilogo: この記事では、ドメイン参加、OU配置、認証設定、ドメイン検証、アクセス管理、CIFS共有に関する考慮事項、および高度なトラブルシューティングに一般的に使用されるCLIコマンドを提供することにより、Dell Data DomainシステムのActive Directory統合について詳しく説明します。プライマリーActive Directoryガイドのコマンドリファレンスのコンパニオンとして機能し、Active Directory接続を検証および維持するための例とベスト プラクティスが含まれています。 ...
Istruzioni
Data DomainとPowerProtectの動作環境では、HTTPSを使用するDDシステム マネージャー またはCLIのSSHを介して安全な管理が提供されます。どちらの方法でも、ローカルに定義されたユーザー、NIS(Network Information Service)ユーザー、LDAP(Lightweight Directory Access Protocol)、AD(Microsoft Active Directory)ドメイン ユーザー、シングル サインオン(SSO)が有効になります
Data DomainおよびPowerProtectシステムは、ユーザーまたはサーバーに対してMicrosoft Active Directoryパススルー認証を使用できます。管理者は、特定のドメインおよびユーザー グループからシステムに保存されたファイルへの アクセスを可能にできます。Kerberosを設定することをお勧めします。また、システムは Microsoft Windows NT LAN Manager NTLMv1およびNTLMv2をサポートしています。ただし、NTLMv2の方が安全であるため、 NTLMv1をNTLMv2に置き換えることが意図されています。
Active DirectoryおよびKerberos情報の表示
Active DirectoryおよびKerberosの情報の表示Active Directory Kerberosの設定によって、CIFSおよびNFSクライアントが認証に使用する方法が決まります。
[Active Directory/Kerberos Authentication]パネルには、この設定が表示されます。手順1.
ステップ:
- [Administration] > [Access] > [Authentication]の順に選択します。
- [Active Directory/Kerberos Authentication]パネルを展開します。
Active DirectoryおよびKerberos認証の構成
Active Directory認証を構成すると、保護システムがWindows Active Directoryレルムの一部になります。
CIFSクライアントとNFSクライアントはKerberos認証を使用します。
ステップ:
- [Administration] > [Access] > [Authentication]の順に選択します。[Authentication]ビューが表示されます。
- [Active Directory/Kerberos Authentication]パネルを展開します。
- [Mode]の隣にあるConfigure...をクリックして、構成ウィザードを開始します。[Active Directory/Kerberos Authentication]ダイアログが表示されます。
- Windows/Active Directoryを選択し、Nextをクリックします。
- システムの完全なレルム名(例:domain1.local)およびシステムのユーザー名とパスワードを入力します。
- Nextをクリックします。
- デフォルトのCIFSサーバー名を選択するか、Manualを選択してCIFSサーバー名を入力します。
- ドメイン コントローラーを選択するには、Automatically assignを選択するか、Manualを選択して最大3個のドメイン コントローラー名を入力します。完全修飾ドメイン名、ホスト名、またはIP(IPv4またはIPv6)アドレスを入力できます。8.
- 組織単位を選択するには、Use default Computersを選択するか、Manualを選択して組織単位名を入力します。
- Nextをクリックします。構成の[Summary]ページが表示します。
- 終了をクリックします。システムが、[Authentication]ビューに構成情報が表示されます。
- Active Directory管理アクセスの右側にある 有効化 をクリックして、管理アクセスを有効にします。
認証モードの選択
認証モードの選択によって、Active Directory、ワークグループ、Kerberos認証のサポートされている組み合わせを使用したCIFSクライアントとNFSクライアントの認証方法が決まります
このタスクについて、DDOSでは次の認証オプションがサポートされています。
- 無効:CIFSおよびNFSクライアントのKerberos認証は無効です。CIFSクライアントはWorkgroup認証を使用します。
- Windows/Active Directory:CIFSおよびNFSクライアントのKerberos認証が有効です。CIFSクライアントは、Active Directory認証を使用します。
- Unix:NFSクライアントのみKerberos認証が有効です。CIFSクライアントはWorkgroup認証を使用します。
Active Directoryの管理グループの管理
[Active Directory/Kerberos認証]パネルを使用して、Active Directory(Windows)グループを作成、変更、削除し、それらのグループに管理ロール(admin、backup-operatorなど)を割り当てます。
グループを管理する準備をするには、 Administration > Access > Authenticationを選択し、Active Directory/Kerberos Authenticationパネルを展開して、 Active Directory Administrative Access Enable ボタンをクリックします。
Active Directoryの管理グループの作成
管理グループを作成して、Active Directoryグループで構成されているすべてのユーザーに管理ロールを割り当てます。
前提条件:Administration > Access > AuthenticationページのActive Directory/Kerberos AuthenticationパネルでActive Directory管理アクセスを有効にします。
ステップ:
- [作成]をクリックします。
- ドメイン名とグループ名をバックスラッシュで区切って入力します。
domainname\groupname
- ドロップダウン メニューからグループの管理ロールを選択します。4.
- [OK]をクリックします。
Active Directoryの管理グループの変更
[OK]をクリックします。Active Directoryの管理グループの変更Active Directoryグループ用に設定された管理ドメイン名またはグループ名を変更する場合は、管理グループを変更します。
前提条件:[Administration] > [Access] > [Authentication]ページに移動して、[Active Directory/Kerberos Authentication]パネルで[Active Directory Administrative Access]を[Enable]にします。手順1.
ステップ:
- [Active Directory Administrative Access]の見出しの下で、変更するグループを選択します。2.
- 変更をクリックします。
- ドメインとグループ名を変更し、バックスラッシュ「\」で区切ります。例:
domainname\groupname
Active Directoryの管理グループの削除
Active Directoryの管理グループの削除Active Directoryグループに設定されているすべてのユーザーのシステム アクセスを終了したい場合は、管理グループを削除します。
前提条件:[Administration] > [Access] > [Authentication]ページに移動して、[Active Directory/Kerberos Authentication]パネルで[Active Directory Administrative Access]を[Enable]にします。手順1.
ステップ:
- [Active Directory Administrative Access]の見出しの下で、削除するグループを選択します。2.
- Deleteをクリックします。
システム クロック
CIFSアクセスにActive Directoryモードを使用する場合、システム クロックの時刻は、ドメイン コントローラーの時刻と5分以内の誤差が許容されます
Active Directory認証が構成されている場合、システムは定期的にWindowsドメイン コントローラーと時刻を同期します。
したがって、ドメイン コントローラーが信頼できるタイム ソースから時刻を取得するには、Windows オペレーティング システムのバージョンに関する Microsoft のドキュメントを参照して、タイム ソースを使用してドメイン コントローラーを構成します。
Active Directory のキーコマンド
ドメインに参加する前に
ネットワーク アイデンティティ設定を確認および構成します。
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
CIFS認証が有効になっているかどうかを確認します。
# adminaccess authentication show
認証が無効になっている場合:
# adminaccess authentication add cifs
CIFSオプションとActive Directoryの設定を確認します。
# cifs option show all
Active Directory管理グループを構成します。
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Data Domainコンピューター オブジェクトに対してデフォルト以外の組織単位を構成します。
# cifs option set organizational-unit "ParentOU/ChildOU"
ドメインへの参加?
Active Directoryドメインへ参加します。
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
ドメイン参加後
CIFS動作モードの確認
# cifs show config
ドメイン接続と信頼済みドメインを検証します。
# cifs troubleshooting domaininfo
ユーザーのActive Directory情報を照会します。
# cifs troubleshooting user <domain\\user>
出力には、指定したユーザーに関連づけられているActive Directoryグループ メンバーシップが含まれます。
管理認証の有効化
Active Directoryに参加しても、ドメイン認証情報を使用した管理者ログインが自動的に有効になるわけではありません。
認証ステータスを確認します。
# adminaccess authentication show
CIFS認証を有効にします。
# adminaccess authentication add cifs
管理グループを割り当てます。
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
ユーザー グループを割り当てます。
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
例:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS共有認証に関する注意事項
高度なトラブルシューティング
トラブルシューティング中にCIFSログを一時的に増やします。
# cifs option set loglevel 5
テストの直後にログをデフォルトのレベルに戻します。
# cifs option reset loglevel
転送ログの表示
# log view debug/cifs/cifs.log
ログビューア内の一般的なナビゲーションキー:
g = ファイルの先頭
G = ファイルの終わり
q = 終了
CIFS認証サービス キャッシュのリセット
DNSの更新、OUの移動など、Active Directoryのメジャーな変更の後、またはトラブルシューティング コマンドで古い情報が返された場合に使用します。
# cifs disable
# cifs option reset auth-services
# cifs enable
Informazioni aggiuntive
Active Directoryのポート
| ポート | Protocol | ポート構成可能 | 説明 |
| 53 | TCP/UDP | オープン | DNS(ADがDNSでもある場合) |
| 88 | TCP/UDP | オープン | Kerberos |
| 139 | TCP | オープン | Netbios/Netlogon |
| 389 | TCP/UDP | オープン | LDAP |
| 445 | TCP/UDP | いいえ | ユーザー認証とADとのその他の通信 |
| 3268 | TCP | オープン | グローバル カタログのクエリー |
Active Directory
Active DirectoryActive DirectoryはFIPSに準拠していません。
Active Directoryは、構成済みであり、FIPSが有効になっている場合には引き続き機能します。
| 管理アクセスを許可する前に、ユーザーを認証するために認証サーバーを使用します。 |
DDは、LDAP、NIS、ADなどの複数のネーム サーバー プロトコルをサポートします。DDでは、FIPSが有効になっているOpenLDAPを使用することを推奨しています。DDはローカル アカウントのみを管理します。DDでは、UIまたはCLIを使用してLDAPを設定することをお勧めします。 [Administration] > [Access] > [Authentication] 認証LDAPコマンド
|
認証の構成
認証構成[Authentication]パネルの情報は、構成されている認証のタイプに応じて変化します。
[Configuration]タブの[Authentication]ラベルの左側にある[Configure]リンクをクリックします。Administration > Access > Authenticationページに移動し、 Active Directory、Kerberos、ワークグループ、NISの認証を構成します。
Active Directory構成情報
| アイテム | 説明 |
| モード | Active Directoryモードが表示されます。 |
| [Realm] | 構成済みのレルムが表示されます。 |
| DDNS | DDNSサーバーのステータスが表示されます(有効または無効)。 |
| Domain controller | 構成済みのドメイン コントローラーの名前が表示されます。すべてのコントローラーが許可されている場合は*が表示されます。 |
| Organizational Unit | 構成済みの組織単位の名前が表示されます。 |
| CIFSサーバー名 | 構成済みのCIFSサーバーの名前が表示されます。 |
| WINSサーバー名 | 構成済みのWINSサーバーの名前が表示されます。 |
| Short Domain Name | 短縮ドメイン名が表示されます。 |
ワークグループの構成
| アイテム | 説明 |
| モード | Workgroupモードが表示されます。 |
| Workgroup Name | 構成済みのワーク グループ名が表示されます。 |
| DDNS | DDNSサーバーのステータス(有効または無効)が表示されます。 |
| CIFSサーバー名 | 構成済みのCIFSサーバーの名前が表示されます。 |
| WINSサーバー名 | 構成済みのWINSサーバーの名前が表示されます。 |
関連記事:
次の関連記事は、登録ユーザーとしてDellサポートにログインすることによってのみ表示できます。
- PowerProtect DD System Manager (DDSM)およびData Domain Management Server (DDMC)へのアクセスがAD認証で失敗する
- Data DomainでGCが無効になっているため、Active Directory認証が機能しない
- Data Domain:Active DirectoryモードのCIFSを使用してData Domainシステムにアクセスできない
- Data Domain:CIFSの「set authentication active-directory」コマンドの使用
- Data DomainとActive Directoryを特定の組織単位(OU)に参加させる