Data Domain – Guia do Active Directory
Riepilogo: Este artigo expande a integração do Active Directory para sistemas Dell Data Domain fornecendo comandos da CLI comumente usados para joins de domínio, colocação de OU, configuração de autenticação, verificação de domínio, gerenciamento de acesso, considerações de compartilhamento de CIFS e solução de problemas avançada. Ele serve como um complemento de referência de comando para o guia principal do Active Directory e inclui exemplos e práticas recomendadas para validar e manter a conectividade do Active Directory. ...
Istruzioni
O ambiente operacional do PowerProtect e Data Domain fornece uma administração segura através do DD System Manager por HTTPS ou SSH para CLI. Qualquer um dos métodos permite usuários definidos localmente, usuários do NIS (Network Information Service, Serviço de Informações da Rede), LDAP (Lightweight Directory Access Protocol), usuários de domínio do Microsoft Active Directory (AD) e SSO (Single Sign-On).
Os sistemas Data Domain e PowerProtect podem usar a autenticação de passagem do Microsoft Active Directory para os usuários ou servidores. Os administradores podem permitir que determinados domínios e grupos de usuários acessem os arquivos que estão armazenados no sistema. É recomendável configurar o Kerberos. Além disso, os sistemas são compatíveis com os NT LAN Managers NTLMv1 e NTLMv2 do Microsoft Windows. No entanto, NTLMv2 é mais seguro e pretende substituir o NTLMv1.
Visualizando informações do Active Directory e do Kerberos
Exibindo as informações do Active Directory e KerberosA configuração Active Directory Kerberos determina os métodos que os clients CIFS e NFS usam para fazer a autenticação.
O painel Autenticação do Active Directory/Kerberos exibe essa configuração.Etapas1.
Etapas:
- Selecione Administração > Acesso > Autenticação.
- Expanda o painel Active Directory/Kerberos Authentication.
Configurando a autenticação do Active Directory e do Kerberos
A configuração da autenticação do Active Directory torna o sistema de proteção parte de um realm do Windows Active Directory.
Os clients CIFS e NFS usam a autenticação Kerberos.
Etapas:
- Selecione Administração > Acesso > Autenticação. A visualização Authentication é exibida.
- Expanda o painel Active Directory/Kerberos Authentication.
- Clique em Configure... ao lado de Mode para iniciar o assistente de configuração. A caixa de diálogo Active Directory/Kerberos Authentication é exibida.
- Selecione Windows/Active Directory e clique em Next.
- Digite o nome completo do realm para o sistema (por exemplo: domain1.local), o nome de usuário e a senha do sistema.
- Clique em Next.
- Selecione o nome do servidor padrão do CIFS, ou selecione Manual e digite o nome de um servidor do CIFS.
- Para selecionar os controladores de domínio, selecioneAutomatically assign, ou selecione Manual e digite até três nomes de controladores de domínio. Você pode inserir nomes de domínio totalmente qualificados, nomes de host ou endereços IP (IPv4 ou IPv6).8.
- Para selecionar uma unidade organizacional, selecione Use default Computers, ou selecione Manual e digite o nome de uma unidade de organização.
- Clique em Next. A página de resumo da configuração é exibida.
- Clique em Finish. O sistema exibe a informação sobre configuração na visualização Authentication.
- Clique em Enable à direita de Active Directory Administrative Access para habilitar o acesso administrativo.
Seleções do modo de autenticação
A seleção do modo de autenticação determina como os clientes CIFS e NFS são autenticados usando as combinações compatíveis de autenticação do Active Directory, do grupo de trabalho e do Kerberos.
Sobre essa tarefa, o DDOS é compatível com as seguintes opções de autenticação.
- Disabled: a autenticação do Kerberos é desabilitada para os clients do CIFS e NFS. Os CIFS clients usam a autenticação do grupo de trabalho.
- Windows/Active Directory: a autenticação do Kerberos é habilitada para os clients do CIFS e NFS. Os clients do CIFS usam a autenticação do Active Directory.
- Unix: a autenticação do Kerberos é habilitada apenas para os clients do NFS. Os CIFS clients usam a autenticação do grupo de trabalho.
Gerenciando grupos administrativos para Active Directory
Use o painel Autenticação do Active Directory/Kerberos para criar, modificar e excluir grupos do Active Directory (Windows) e atribuir funções de gerenciamento (admin, operador de backup etc.) a esses grupos.
Para se preparar para o gerenciamento de grupos, selecione Administration > Access > Authentication, expanda o painel Active Directory/Kerberos Authentication e clique no botão Active Directory Administrative Access Enabled .
Criando grupos administrativos para Active Directory
Crie um grupo administrativo para atribuir uma função de gerenciamento a todos os usuários configurados em um grupo do Active Directory.
Pré-requisitos: habilite o acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos na página Autenticação de acesso > administrativo >.
Etapas:
- Clique em Create.
- Digite o nome de domínio e o nome do grupo, separados por uma barra invertida.
domainname\groupname
- No menu suspenso, selecione a função de gerenciamento para o grupo.4.
- Clique em OK.
Modificando grupos administrativos para Active Directory
Clique em OK.Modificando grupos administrativos para o Active DirectoryModifique um grupo administrativo quando quiser alterar o nome de domínio administrativo ou o nome do grupo configurado para um grupo do Active Directory.
Pré-requisitos: habilitar Acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos, em Administração > Acesso > página Autenticação.Etapas 1.
Etapas:
- Selecione o grupo que deseja modificar, abaixo do título Acesso administrativo do Active Directory.2.
- Clique em Modify.
- Modifique o nome do domínio e do grupo e use uma barra invertida "\" para separá-los. Por exemplo:
domainname\groupname
Excluindo grupos administrativos para Active Directory
Excluindo grupos administrativos do Active DirectoryExclua um grupo administrativo quando quiser encerrar o acesso de todos os usuários configurados em um grupo do Active Directory ao sistema.
Pré-requisitos: habilitar Acesso administrativo do Active Directory no painel Autenticação do Active Directory/Kerberos, em Administração > Acesso > página Autenticação.Etapas 1.
Etapas:
- Selecione o grupo que deseja excluir, abaixo do título Acesso administrativo do Active Directory.2.
- Clique em Delete.
Relógio do sistema
Ao usar o modo Active Directory para acesso ao CIFS, a hora do relógio do sistema pode diferir em no máximo cinco minutos da hora do controlador de domínio.
Quando configurado para autenticação do Active Directory, o sistema sincroniza regularmente a hora com o controlador de domínio do Windows.
Portanto, para que o controlador de domínio obtenha a hora de uma fonte de tempo confiável, consulte a documentação da Microsoft da versão do sistema operacional Windows para configurar o controlador de domínio com uma fonte de tempo.
Principais comandos do Active Directory
Antes de ingressar no domínio
Verifique e defina as configurações de identidade de rede:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Verifique se a autenticação CIFS está ativada:
# adminaccess authentication show
Se a autenticação estiver desativada:
# adminaccess authentication add cifs
Analise as opções do CIFS e as configurações do Active Directory:
# cifs option show all
Configurar grupos administrativos do Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Configure uma unidade organizacional não padrão para o objeto de computador do Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
Associar-se ao domínio?
Junte-se ao domínio do Active Directory.
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Depois de ingressar no domínio
Verificar os modos de operação da controladora
# cifs show config
Valide a conectividade de domínio e os domínios confiáveis:
# cifs troubleshooting domaininfo
Consulte informações do Active Directory para um usuário:
# cifs troubleshooting user <domain\\user>
O resultado inclui associações de grupo do Active Directory associadas ao usuário especificado.
Habilitando a autenticação administrativa
Ingressar no Active Directory não habilita automaticamente logons administrativos usando credenciais de domínio.
Verifique o status da autenticação:
# adminaccess authentication show
Habilite a autenticação CIFS:
# adminaccess authentication add cifs
Atribuir grupos administrativos:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Atribuir grupos de usuários:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Exemplo:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Notas de autenticação do compartilhamento CIFS
Solução de problemas avançada
Aumente temporariamente o log do CIFS durante a solução de problemas:
# cifs option set loglevel 5
Retorne o log ao nível padrão imediatamente após o teste:
# cifs option reset loglevel
Visualizar o log de auditoria
# log view debug/cifs/cifs.log
Teclas de navegação comuns no visualizador de logs:
g = início do arquivo
G = fim do arquivo
q = sair
Redefinir o cache dos serviços de autenticação CIFS
Use depois que as principais alterações do Active Directory, como atualizações de DNS, movimentações de OU ou quando os comandos de solução de problemas retornarem informações obsoletas.
# cifs disable
# cifs option reset auth-services
# cifs enable
Informazioni aggiuntive
Portas para Active Directory
| Porta | Protocolo | Porta configurável | Descrição |
| 53 | TCP/UDP | Abrir | DNS (se o AD for também o DNS) |
| 88 | TCP/UDP | Abrir | Kerberos |
| 139 | TCP | Abrir | NetBIOS/Netlogon |
| 389 | TCP/UDP | Abrir | LDAP |
| 445 | TCP/UDP | Não | Autenticação do usuário e outras comunicações com o AD |
| 3268 | TCP | Abrir | Consultas do catálogo global |
Active Directory
Active DirectoryO Active Directory não está em conformidade com FIPS.
O Active Directory continua a funcionar quando está configurado e quando o FIPS está ativado.
| Utilização do servidor de autenticação para autenticar usuários antes de conceder acesso administrativo. |
O DD permite vários protocolos de servidores de nomes, tais como LDAP, NIS e AD. O DD recomenda o uso de OpenLDAP com FIPS ativado. O DD gerencia apenas contas locais. O DD recomenda o uso da IU ou da CLI para configurar o LDAP. Administração > Acesso > Autenticação Comandos de autenticação do LDAP
|
Configuração da autenticação
Configuração de autenticaçãoAs informações no painel Autenticação variam de acordo com o tipo de autenticação configurada.
Clique no link Configurar à esquerda do rótulo Autenticação da guia Configuração. O sistema vai para a página Administration > Access > Authentication onde configurar a autenticação para Active Directory, Kerberos, Workgroups e NIS.
Informações de configuração do Active Directory
| Item | Descrição |
| Mode | O modo do Active Directory aparece. |
| Realm | O realm configurado aparece. |
| DDNS | O status do servidor DDNS é exibido: ativado ou desativado. |
| Controlador de domínio | O nome dos controladores de domínio configurados é exibido ou um * se todos os controladores tiverem permissão. |
| Unidade organizacional | O nome das unidades organizacionais configuradas aparece. |
| Nome do servidor CIFS | O nome do servidor CIFS configurado aparece. |
| Nome do servidor WINS | O nome do servidor WINS configurado aparece. |
| Short Domain Name | O nome do domínio curto aparece. |
Configuração do grupo de trabalho
| Item | Descrição |
| Mode | O modo Grupo de trabalho aparece. |
| Nome do grupo de trabalho | O nome do grupo de trabalho configurado aparece. |
| DDNS | O status do servidor DDNS é exibido: ativado ou desativado. |
| Nome do servidor CIFS | O nome do servidor CIFS configurado aparece. |
| Nome do servidor WINS | O nome do servidor WINS configurado aparece. |
Artigos relacionados:
Os seguintes artigos relacionados só podem ser visualizados fazendo login no Suporte Dell como um usuário registrado:
- O acesso ao PowerProtect DD System Manager (DDSM) e ao Data Domain Management Server (DDMC) falha com a autenticação do AD
- A autenticação do Active Directory não funciona porque o GC está desativado no Data Domain
- Data Domain: não é possível acessar o sistema Data Domain com CIFS no modo Active Directory
- Data Domain: usando o comando "Set Authentication Active-Directory" do CIFS
- Associar o Data Domain ao Active Directory a uma unidade organizacional (OU) específica