Data Domain: Active Directory Guide
Riepilogo: 本文針對網域加入、OU 放置、驗證組態、網域驗證、存取管理、CIFS 共用考量和進階故障診斷提供常用的 CLI 命令,藉此擴展 Dell Data Domain 系統的 Active Directory 整合。它可作為主要 Active Directory 指南的命令參考配套指南,並包含驗證和維護 Active Directory 連線能力的範例和最佳實務。
Istruzioni
Data Domain 和 PowerProtect 作業環境可透過 DD System Manager (使用 HTTPS 或 SSH) 為 CLI 提供安全管理。這兩種方法均可啟用本機定義的使用者、網路資訊服務 (NIS) 使用者、輕量型目錄存取通訊協定 (LDAP) Microsoft Active Directory (AD) 網域使用者,以及單一登入 (SSO)。
Data Domain 和 PowerProtect 系統可為使用者或伺服器使用 Microsoft Active Directory 傳遞驗證。系統管理員可以讓特定網域和使用者群組存取儲存在系統上的檔案。建議您設定 Kerberos。此外,系統Microsoft支援 Windows NT LAN Manager NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代NTLMv1。
檢視 Active Directory 和 Kerberos 資訊
Active Directory/Kerberos 組態會決定 CIFS 和 NFS 用戶端用來驗證的方法。
Active Directory/Kerberos 驗證面板會顯示此組態。
步驟:
- 選取管理 > 存取 > 認證。
- 展開 Active Directory/Kerberos 驗證面板。
配置 Active Directory 和 Kerberos 認證
設定 Active Directory 認證會使保護系統成為 Windows Active Directory 領域的一部分。
CIFS 用戶端和 NFS 用戶端使用 Kerberos 認證。
步驟:
- 選取管理 > 存取 > 認證。隨即顯示「認證」檢視。2.
- 展開 Active Directory/Kerberos 驗證 面板。
- 按一下模式旁的設定以啟動組態精靈。隨即會顯示 Active Directory/Kerberos 驗證 對話方塊。
- 選取 Windows/Active Directory, 然後按下一步。
- 輸入 系統的完整領域名稱 (例如,domain1.local)、系統的使用者名稱和密碼。
- 按一下下一步。
- 選取預設的 CIFS 伺服器名稱,或選取手動並輸入 CIFS 伺服器名稱。
- 若要選取 網域控制站,請選取 自動指派,或選取手動並輸入最多三個網域控制站名稱。輸入完整網域名稱、主機名稱或 IP 位址 (IPv4 或 IPv6)。
- 若要選擇組織單位,請選擇 “使用默認計算機”,或選擇“手動”並輸入組織單位名稱。
- 按一下下一步。此時將顯示配置的「摘要」頁面。
- 按一下完成。系統會在驗證檢視中顯示組態資訊。
- 按一下 Active Directory 管理存取權右側 的啟用 ,以啟用系統管理存取權。
認證模式選項
認證模式選項可決定 CIFS 和 NFS 用戶端使用支援的 Active Directory、工作群組和 Kerberos 認證組合進行驗證的方式。
關於此工作,DDOS 支援下列驗證選項。
- 已停用:CIFS 和 NFS 用戶端的 Kerberos 驗證已停用。CIFS 用戶端使用工作群組認證。
- Windows/Active Directory: CIFS 和 NFS 用戶端已啟用 Kerberos 驗證。CIFS 用戶端使用 Active Directory 認證。
- UNIX:僅針對 NFS 用戶端啟用 Kerberos 認證。CIFS 用戶端使用工作群組認證。
管理 Active Directory 管理群組
使用 Active Directory/Kerberos 驗證面板來建立、修改和刪除 Active Directory (Windows) 群組,並將管理角色 (admin、backup-operator 等) 指派給這些群組。
若要準備管理群組,請選取 管理 > 存取 > 驗證,展開 Active Directory/Kerberos 驗證面板,然後按一下 Active Directory 管理存取啟用 按鈕。
為 Active Directory 建立管理群組
建立管理群組,將管理角色指派給在 Active Directory 群組中設定的所有使用者。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。
步驟:
- 按一下建立。
- 輸入 網域和群組名稱,以反斜線分隔。
domainname\groupname
- 從下拉式功能表選取 CIFS 共用的認證設定檔。
- 按一下確定。
修改 Active Directory 管理群組
當您想要變更為 Active Directory 群組設定的管理網域名稱或群組名稱時,請修改管理群組。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。
步驟:
- 在 Active Directory 管理存取權標題下選取要修改的群組 。
- 按一下「修改」。
- 修改 功能變數名稱和組名,並使用反斜杠 “\” 分隔它們。例如:
domainname\groupname
刪除 Active Directory 管理群組
刪除管理群組以終止 Active Directory 群組中設定的所有使用者的系統存取。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。
步驟:
- 在 Active Directory 管理存取權標題下選取要刪除 的群組 。
- 按一下刪除。
系統時鐘
使用 Active Directory 模式存取 CIFS 時,系統時鐘時間與網域控制站的時間相差不得超過五分鐘。
當設定為 Active Directory 認證時,系統會定期將時間與 Windows 網域控制站同步。
因此,若要使域控制器從可靠的時間源獲取時間,請參閱 Windows 作業系統版本的Microsoft文檔,以使用時間源配置域控制器。
Active Directory 按鍵命令
加入網域
之前 驗證並配置網路身分識別設定:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
驗證 CIFS 認證是否已啟用:
# adminaccess authentication show
如果認證已停用:
# adminaccess authentication add cifs
檢閱 CIFS 選項和 Active Directory 設定:
# cifs option show all
設定 Active Directory 管理群組:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
為 Data Domain 電腦物件設定非預設組織單位:
# cifs option set organizational-unit "ParentOU/ChildOU"
加入網域
加入 Active Directory 領域:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
加入網域之後
驗證 CIFS 作業模式:
# cifs show config
驗證網域連線能力和信任的網域:
# cifs troubleshooting domaininfo
查詢使用者的 Active Directory 資訊:
# cifs troubleshooting user <domain\\user>
輸出包括與指定使用者相關聯的 Active Directory 群組成員資格。
啟用管理認證
加入 Active Directory 不會自動啟用使用網域認證的管理登入。
驗證認證狀態:
# adminaccess authentication show
啟用 CIFS 認證:
# adminaccess authentication add cifs
指派管理群組:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
指派使用者群組:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
範例:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
CIFS 共用驗證備註
進階故障診斷
在故障診斷期間暫時增加 CIFS 紀錄:
# cifs option set loglevel 5
測試後立即將紀錄傳回預設值:
# cifs option reset loglevel
檢視 CIFS 記錄:
# log view debug/cifs/cifs.log
記錄檢視器中的常見導覽鍵:
g = 檔案
開頭 G = 檔案
結尾 q = 退出
重設 CIFS 驗證服務快取
在 DNS 更新、OU 移動等重大 Active Directory 變更後,或故障診斷命令傳回過時資訊後使用。
# cifs disable
# cifs option reset auth-services
# cifs enable
Informazioni aggiuntive
Active Directory 的連接埠
| 連接埠 | 通訊協定 | 可設定的連接埠 | 說明 |
| 53 | TCP/UDP | 開啟 | DNS (如果 AD 也是 DNS) |
| 88 | TCP/UDP | 開啟 | Kerberos |
| 139 | TCP | 開啟 | Netbios/Netlogon |
| 389 | TCP/UDP | 開啟 | LDAP |
| 445 | TCP/UDP | 否 | 使用者認證以及與 AD 的其他通訊 |
| 3268 | TCP | 開啟 | 全域目錄查詢 |
Active Directory
Active Directory 不符合 FIPS 規範。
Active Directory 在設定並啟用 FIPS 時會繼續運作。
| 在授予管理存取權限之前,請使用認證伺服器進行使用者認證。 |
DD 支援多個名稱伺服器通訊協定,例如 LDAP、NIS 及 AD。DD 建議使用已啟用 FIPS 的 OpenLDAP。DD 僅管理本機帳戶。DD 建議使用 UI 或 CLI 來設定 LDAP。 管理 > 存取 > 認證 認證 LDAP 命令 Active Directory 也可以設定為已啟用 FIPS 的使用者登入。但是,該組態不再支援 AD 使用者存取 CIFS 資料。 |
驗證組態
“身份驗證”面板中的資訊會根據配置的身份驗證類型而變化。
按一下「組態」標籤左側的「設定」連結。系統會前往管理>存取>認證頁面,可在此頁面為 Active Directory、Kerberos、工作群組和 NIS 設定認證。
Active Directory 組態資訊
| 項目 | 說明 |
| 模式 | 隨即會顯示 Active Directory 模式。 |
| 領域 | 組態畫面隨即顯示。 |
| DDNS | DDNS 伺服器的狀態隨即顯示:啟用或停用。 |
| 網域控制器 | 顯示已設定網域控制器的名稱,如果允許所有控制器,則會顯示 * 名稱。 |
| 組織單位 | 隨即顯示已設定的組織單位名稱。 |
| CIFS 伺服器名稱 | 隨即會顯示已設定的 CIFS 伺服器名稱。 |
| WINS 伺服器名稱 | 將顯示已配置的 WINS 伺服器的名稱。 |
| 短網域名稱 | 隨即會顯示短網域名稱。 |
工作群組組態
| 項目 | 說明 |
| 模式 | 工作群組模式隨即顯示。 |
| 工作群組名稱 | 隨即會顯示已設定的工作組名稱。 |
| DDNS | DDNS 伺服器的狀態隨即顯示:啟用或停用。 |
| CIFS 伺服器名稱 | 隨即會顯示已設定的 CIFS 伺服器名稱。 |
| WINS 伺服器名稱 | 將顯示已配置的 WINS 伺服器的名稱。 |
相關的文章:
只有以註冊使用者身分登入 Dell 支援,才能檢視下列相關文章:
- PowerProtect DD System Manager (DDSM) 和 Data Domain Management Server (DDMC) 存取失敗,並傳回 AD 驗證
- Active Directory 認證無法在 Data Domain 中作為 GC 運作
- Data Domain:無法在 Active Directory 模式中使用 CIFS 存取 Data Domain 系統
- Data Domain:使用 CIFS「set authentication active-directory」命令
- 將 Data Domain 加入特定組織單位 (OU) 的 Active Directory