Data Domain: Active Directory Guide

Riepilogo: 本文針對網域加入、OU 放置、驗證組態、網域驗證、存取管理、CIFS 共用考量和進階故障診斷提供常用的 CLI 命令,藉此擴展 Dell Data Domain 系統的 Active Directory 整合。它可作為主要 Active Directory 指南的命令參考配套指南,並包含驗證和維護 Active Directory 連線能力的範例和最佳實務。

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Data Domain 和 PowerProtect 作業環境可透過 DD System Manager (使用 HTTPS 或 SSH) 為 CLI 提供安全管理。這兩種方法均可啟用本機定義的使用者、網路資訊服務 (NIS) 使用者、輕量型目錄存取通訊協定 (LDAP) Microsoft Active Directory (AD) 網域使用者,以及單一登入 (SSO)。

Data Domain 和 PowerProtect 系統可為使用者或伺服器使用 Microsoft Active Directory 傳遞驗證。系統管理員可以讓特定網域和使用者群組存取儲存在系統上的檔案。建議您設定 Kerberos。此外,系統Microsoft支援 Windows NT LAN Manager NTLMv1 和 NTLMv2。但是,NTLMv2 更安全,旨在取代NTLMv1。

檢視 Active Directory 和 Kerberos 資訊

Active Directory/Kerberos 組態會決定 CIFS 和 NFS 用戶端用來驗證的方法。
Active Directory/Kerberos 驗證面板會顯示此組態。

步驟:

  1. 選取管理 > 存取 > 認證
  2. 展開 Active Directory/Kerberos 驗證面板。

配置 Active Directory 和 Kerberos 認證

設定 Active Directory 認證會使保護系統成為 Windows Active Directory 領域的一部分。
CIFS 用戶端和 NFS 用戶端使用 Kerberos 認證。

步驟:

  1. 選取管理 > 存取 > 認證。隨即顯示「認證」檢視。2.
  2. 展開 Active Directory/Kerberos 驗證 面板。
  3. 按一下模式的設定以啟動組態精靈。隨即會顯示 Active Directory/Kerberos 驗證 對話方塊。
  4. 選取 Windows/Active Directory, 然後按下一步。
  5. 輸入 系統的完整領域名稱 (例如,domain1.local)、系統的使用者名稱和密碼。
  6. 按一下下一步
注意: 使用完整的領域名稱。確保為使用者分配了足夠的許可權以將系統加入域。使用者名稱和密碼必須符合 Active Directory 網域的Microsoft需求。還必須為此使用者分配在此域中創建帳戶的許可權。
 
  1. 選取預設的 CIFS 伺服器名稱,或選取手動並輸入 CIFS 伺服器名稱。
  2. 若要選取 網域控制站,請選取 自動指派,或選取手動並輸入最多三個網域控制站名稱。輸入完整網域名稱、主機名稱或 IP 位址 (IPv4 或 IPv6)。
  3. 若要選擇組織單位,請選擇 “使用默認計算機”,或選擇“手動”並輸入組織單位名稱。
注意: 帳號會移至新的單位部門。
 
  1. 按一下下一步。此時將顯示配置的「摘要」頁面。
  2. 按一下完成。系統會在驗證檢視中顯示組態資訊。
  3. 按一下 Active Directory 管理存取權右側 的啟用 ,以啟用系統管理存取權。

認證模式選項

認證模式選項可決定 CIFS 和 NFS 用戶端使用支援的 Active Directory、工作群組和 Kerberos 認證組合進行驗證的方式。
關於此工作,DDOS 支援下列驗證選項。

  • 已停用:CIFS 和 NFS 用戶端的 Kerberos 驗證已停用。CIFS 用戶端使用工作群組認證。
  • Windows/Active Directory: CIFS 和 NFS 用戶端已啟用 Kerberos 驗證。CIFS 用戶端使用 Active Directory 認證。
  • UNIX:僅針對 NFS 用戶端啟用 Kerberos 認證。CIFS 用戶端使用工作群組認證。

管理 Active Directory 管理群組

使用 Active Directory/Kerberos 驗證面板來建立、修改和刪除 Active Directory (Windows) 群組,並將管理角色 (admin、backup-operator 等) 指派給這些群組。

若要準備管理群組,請選取 管理 > 存取 > 驗證,展開 Active Directory/Kerberos 驗證面板,然後按一下 Active Directory 管理存取啟用 按鈕。

為 Active Directory 建立管理群組

建立管理群組,將管理角色指派給在 Active Directory 群組中設定的所有使用者。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 按一下建立
  2. 輸入 網域和群組名稱,以反斜線分隔。
例如: domainname\groupname
  1. 從下拉式功能表選取 CIFS 共用的認證設定檔
  2. 按一下確定

修改 Active Directory 管理群組

當您想要變更為 Active Directory 群組設定的管理網域名稱或群組名稱時,請修改管理群組。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 在 Active Directory 管理存取權標題下選取要修改的群組
  2. 按一下「修改」
  3. 修改 功能變數名稱和組名,並使用反斜杠 “\” 分隔它們。例如: domainname\groupname

刪除 Active Directory 管理群組

刪除管理群組以終止 Active Directory 群組中設定的所有使用者的系統存取。
先決條件:在管理 > 存取 > 驗證頁面的 Active Directory/Kerberos 驗證面板上啟用 Active Directory 管理存取。

步驟:

  1. 在 Active Directory 管理存取權標題下選取要刪除 的群組
  2. 按一下刪除

系統時鐘

使用 Active Directory 模式存取 CIFS 時,系統時鐘時間與網域控制站的時間相差不得超過五分鐘。
當設定為 Active Directory 認證時,系統會定期將時間與 Windows 網域控制站同步。
因此,若要使域控制器從可靠的時間源獲取時間,請參閱 Windows 作業系統版本的Microsoft文檔,以使用時間源配置域控制器。

 

警示: 當系統設定為 Active Directory 驗證時,它會使用替代機制將時間與網域控制站同步。為避免時間同步衝突,當系統設定為 Active Directory 驗證時, 請勿 啟用 NTP。

Active Directory 按鍵命令

加入網域
之前 驗證並配置網路身分識別設定:

# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>

驗證 CIFS 認證是否已啟用:

# adminaccess authentication show

如果認證已停用:

# adminaccess authentication add cifs

檢閱 CIFS 選項和 Active Directory 設定:

# cifs option show all

設定 Active Directory 管理群組:

# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"

為 Data Domain 電腦物件設定非預設組織單位:

# cifs option set organizational-unit "ParentOU/ChildOU"

加入網域

加入 Active Directory 領域:

# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }

 

注意: 最多可以指定三個域控制器。
注意: 可以使用主機名稱或 IP 位址。
注意: 將 DC 欄位保留空白或使用 *,可讓 Data Domain 自動選取可用的網域控制站。
注意: 用於加入的帳戶必須是域管理員的成員,或者對預暫存的計算機物件具有委派許可權。

加入網域之後

驗證 CIFS 作業模式:

# cifs show config

驗證網域連線能力和信任的網域:

# cifs troubleshooting domaininfo

查詢使用者的 Active Directory 資訊:

# cifs troubleshooting user <domain\\user>

輸出包括與指定使用者相關聯的 Active Directory 群組成員資格。

啟用管理認證


加入 Active Directory 不會自動啟用使用網域認證的管理登入。
驗證認證狀態:

# adminaccess authentication show

啟用 CIFS 認證:

# adminaccess authentication add cifs

指派管理群組:

# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"

指派使用者群組:

# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"

範例:

# cifs option set "dd admin group1" "CORP\Backup_Admins"
注意: 選項名稱和網域群組值兩邊都需要使用引號。

CIFS 共用驗證備註

注意: 不支援匿名 CIFS 存取。
注意: 在工作群組模式中,CIFS 共用需要本機 Data Domain 使用者認證。
注意: 在 Active Directory 模式中,可以使用網域使用者和群組認證。
注意: 管理群組指派會控制 Data Domain 管理功能的存取權,而且不授予 CIFS 共用權限。
注意: CIFS 共用存取權限獨立於管理存取權限進行管理。


進階故障診斷

在故障診斷期間暫時增加 CIFS 紀錄:

# cifs option set loglevel 5

測試後立即將紀錄傳回預設值:

# cifs option reset loglevel

檢視 CIFS 記錄:

# log view debug/cifs/cifs.log

記錄檢視器中的常見導覽鍵:

g = 檔案
開頭 G = 檔案
結尾 q = 退出

重設 CIFS 驗證服務快取

在 DNS 更新、OU 移動等重大 Active Directory 變更後,或故障診斷命令傳回過時資訊後使用。

# cifs disable
# cifs option reset auth-services
# cifs enable
注意: 必須先停用 CIFS,才能重設認證服務快取。
注意: 疑難排解完成後,請勿讓 CIFS 紀錄超過預設等級 1。提升 CIFS 紀錄可能會迅速增加 ddvar 檔案系統的使用率,若長時間保持啟用狀態,則可能會導致服務中斷。

Informazioni aggiuntive

Active Directory 的連接埠 

連接埠  通訊協定 可設定的連接埠 說明
53 TCP/UDP 開啟 DNS (如果 AD 也是 DNS)
88 TCP/UDP 開啟 Kerberos
139 TCP 開啟 Netbios/Netlogon
389 TCP/UDP 開啟 LDAP
445 TCP/UDP 使用者認證以及與 AD 的其他通訊
3268 TCP 開啟 全域目錄查詢

Active Directory

Active Directory 不符合 FIPS 規範。
Active Directory 在設定並啟用 FIPS 時會繼續運作。

在授予管理存取權限之前,請使用認證伺服器進行使用者認證。  

DD 支援多個名稱伺服器通訊協定,例如 LDAP、NIS 及 AD。DD 建議使用已啟用 FIPS 的 OpenLDAP。DD 僅管理本機帳戶。DD 建議使用 UI 或 CLI 來設定 LDAP。 

管理 > 存取 > 認證 

認證 LDAP 命令 Active Directory 也可以設定為已啟用 FIPS 的使用者登入。但是,該組態不再支援 AD 使用者存取 CIFS 資料。 

驗證組態

“身份驗證”面板中的資訊會根據配置的身份驗證類型而變化。
按一下「組態」標籤左側的「設定」連結。系統會前往管理>存取>認證頁面,可在此頁面為 Active Directory、Kerberos、工作群組和 NIS 設定認證。

Active Directory 組態資訊 

項目 說明
模式 隨即會顯示 Active Directory 模式。
領域 組態畫面隨即顯示。
DDNS DDNS 伺服器的狀態隨即顯示:啟用或停用。 
網域控制器 顯示已設定網域控制器的名稱,如果允許所有控制器,則會顯示 * 名稱。 
組織單位 隨即顯示已設定的組織單位名稱。 
CIFS 伺服器名稱  隨即會顯示已設定的 CIFS 伺服器名稱。 
WINS 伺服器名稱 將顯示已配置的 WINS 伺服器的名稱。 
短網域名稱  隨即會顯示短網域名稱。 

工作群組組態 

項目 說明
模式  工作群組模式隨即顯示。
工作群組名稱 隨即會顯示已設定的工作組名稱。
DDNS DDNS 伺服器的狀態隨即顯示:啟用或停用。
CIFS 伺服器名稱 隨即會顯示已設定的 CIFS 伺服器名稱。
WINS 伺服器名稱  將顯示已配置的 WINS 伺服器的名稱。 

相關的文章:

只有以註冊使用者身分登入 Dell 支援,才能檢視下列相關文章:

Prodotti interessati

Data Domain
Proprietà dell'articolo
Numero articolo: 000204265
Tipo di articolo: How To
Ultima modifica: 27 lug 2026
Versione:  14
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.