Data Domain: guida per Active Directory
Summary: Questo articolo approfondisce l'integrazione di Active Directory per i sistemi Dell Data Domain fornendo comandi CLI comunemente utilizzati per le aggiunte di domini, il posizionamento delle OU, la configurazione dell'autenticazione, la verifica del dominio, la gestione degli accessi, considerazioni sulle share CIFS e la risoluzione avanzata dei problemi. Funge da complemento di riferimento dei comandi per la guida principale di Active Directory e include esempi e best practice per la convalida e la manutenzione della connettività di Active Directory. ...
Instructions
L'ambiente operativo Data Domain con PowerProtect fornisce un'amministrazione protetta con DD System Manager su HTTPS o SSH per la CLI. Entrambi i metodi abilitano utenti definiti localmente, utenti NIS (Network Information Service), LDAP (Lightweight Directory Access Protocol), utenti di dominio AD (Microsoft Active Directory) e Single Sign-on (SSO).
I sistemi Data Domain e PowerProtect possono utilizzare l'autenticazione pass-through di Microsoft Active Directory per gli utenti o i server. Gli amministratori possono consentire a determinati domini e gruppi di utenti di accedere ai file archiviati nel sistema. Si consiglia di configurare Kerberos. Inoltre, i sistemi supportano Microsoft Windows NT LAN Managers NTLMv1 e NTLMv2. Tuttavia, NTLMv2 è più sicuro e sostituirà NTLMv1.
Visualizzazione delle informazioni su Active Directory e Kerberos
Visualizzazione delle informazioni su Active Directory e KerberosLa configurazione Kerberos di Active Directory determina i metodi utilizzati dai client CIFS e NFS per l'autenticazione.
Questa configurazione viene visualizzata nel pannello Active Directory/Kerberos Authentication.Procedura1.
Passaggi:
- Selezionare Administration > Access > Authentication.
- Espandere il pannello Active Directory/Kerberos Authentication.
Configurazione dell'autenticazione Active Directory e Kerberos
La configurazione dell'autenticazione Active Directory rende il sistema di protezione parte di un realm Active Directory di Windows.
I client CIFS e NFS utilizzano l'autenticazione Kerberos.
Passaggi:
- Selezionare Administration > Access > Authentication. Viene visualizzata la vista Authentication.
- Espandere il pannello Active Directory/Kerberos Authentication.
- Cliccare su Configure… accanto a Mode per avviare la procedura guidata di configurazione. Viene visualizzata la finestra di dialogo Active Directory/Kerberos Authentication.
- Selezionare Windows/Active Directory e cliccare su Next.
- Inserire il nome completo del realm di sistema (ad esempio: domain1.local), il nome utente e la password per il sistema.
- Cliccare su Next.
- Selezionare il nome predefinito del server CIFS oppure Manual e inserire un nome per il server CIFS.
- Per i controller di dominio, selezionare Automatically assign oppure Manual e inserire un massimo di tre nomi di controller di dominio. Inserire indirizzi IP, nomi host o nomi di dominio completi.
- Per selezionare un unità organizzativa, selezionare Use default Computers oppure Manuale e inserire un nome per l'unità organizzativa.
- Cliccare su Next. Viene visualizzata la pagina Summary della configurazione.
- Cliccare su Finish. Il sistema visualizza le informazioni di configurazione nella vista Authentication.
- Per abilitare l'accesso amministrativo, cliccare su Enable a destra di Active Directory Administrative Access.
Selezioni della modalità di autenticazione
La selezione della modalità di autenticazione determina la modalità di autenticazione dei client CIFS e NFS utilizzando le combinazioni supportate di autenticazione Active Directory, Workgroup e Kerberos.
In merito a questa attività, DDOS supporta le seguenti opzioni di autenticazione.
- Disabled: l'autenticazione Kerberos è disabilitata per i client CIFS e NFS. I client CIFS utilizzano l'autenticazione Workgroup.
- Windows/Active Directory: l'autenticazione Kerberos è abilitata per i client CIFS e NFS. I client CIFS utilizzano l'autenticazione Active Directory.
- Unix: l'autenticazione Kerberos è abilitata soltanto per i client NFS. I client CIFS utilizzano l'autenticazione Workgroup.
Gestione dei gruppi amministrativi per Active Directory
Utilizzare il pannello Active Directory/Kerberos Authentication per creare, modificare ed eliminare gruppi di Active Directory (Windows) e assegnare ruoli di
gestione (amministratore, operatore di backup e così via).Per prepararsi a gestire i gruppi, selezionare Administration > Access > Authentication, espandere il pannello Active Directory/Kerberos Authentication, quindi cliccare sul pulsante Active Directory Administrative Access Enable .
Creazione di gruppi amministrativi per Active Directory
Creare un gruppo amministrativo per assegnare un ruolo di gestione a tutti gli utenti configurati in un gruppo Active Directory.
Prerequisiti: abilitare l'accesso amministrativo di Active Directory nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication .
Passaggi:
- Cliccare su Create.
- Inserire il nome di dominio e il nome del gruppo separati da una barra rovesciata.
domainname\groupname
- Selezionare il ruolo di management per il gruppo dal menu a discesa.
- Fare clic su OK.
Modifica dei gruppi amministrativi per Active Directory
Cliccare su OK.Modifica dei gruppi amministrativi per Active DirectoryModificare un gruppo amministrativo quando si desidera cambiare il nome del dominio amministrativo o il nome del gruppo configurato per un gruppo Active Directory.
Prerequisiti: abilitare Active Directory Administrative Access nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication.Procedura 1.
Passaggi:
- Selezionare un gruppo da modificare nell'intestazione Active Directory Administrative Access.
- Cliccare su Modify.
- Modificare il nome di dominio e gruppo e utilizzare una barra rovesciata "\" per separarli. Ad esempio:
domainname\groupname
Eliminazione dei gruppi amministrativi per Active Directory
Eliminazione di gruppi amministrativi per Active DirectoryEliminare un gruppo amministrativo quando si desidera terminare l'accesso al sistema per tutti gli utenti configurati in un gruppo Active Directory.
Prerequisiti: abilitare Active Directory Administrative Access nel pannello Active Directory/Kerberos Authentication della pagina Administration > Access > Authentication.Procedura 1.
Passaggi:
- Selezionare un gruppo da eliminare nell'intestazione Active Directory Administrative Access.
- Cliccare su Delete.
Clock di sistema
Quando si utilizza la modalità Active Directory per l'accesso CIFS, l'ora del clock di sistema può differire al massimo di cinque minuti da quella del controller di dominio.
Quando è configurato per l'autenticazione di Active Directory, il sistema sincronizza regolarmente l'ora con il controller di dominio Windows.
Pertanto, affinché il controller di dominio ottenga l'ora da un'origine dell'ora affidabile, consultare la documentazione Microsoft per la versione del sistema operativo Windows in uso per configurare il controller di dominio con un'origine ora.
Comandi da tastiera Active Directory
Prima di accedere al dominio
Verificare e configurare le impostazioni dell'identità di rete:
# net show dns
# net set dns <ip> <ip> <ip>
# net set hostname <hostname>
# net set domainname <realm>
Verificare se l'autenticazione CIFS è abilitata:
# adminaccess authentication show
Se l'autenticazione è disabilitata:
# adminaccess authentication add cifs
Esaminare le opzioni CIFS e le impostazioni di Active Directory:
# cifs option show all
Configurare i gruppi amministrativi di Active Directory:
# cifs option set "dd admin group1" "<domain\group>"
# cifs option set "dd admin group2" "<domain\group>"
Configurare un unità organizzativa non predefinita per l'oggetto computer Data Domain:
# cifs option set organizational-unit "ParentOU/ChildOU"
Unirsi al dominio?
Unisciti all'area di autenticazione Active Directory:
# cifs set authentication active-directory <realm> { [dc1 [dc2 ...]] | * }
Dopo l'aggiunta al dominio
Verificare la modalità operativa CIFS:
# cifs show config
Convalida della connettività del dominio e dei domini affidabili:
# cifs troubleshooting domaininfo
Eseguire una query sulle informazioni di Active Directory per un utente:
# cifs troubleshooting user <domain\\user>
L'output include le appartenenze ai gruppi di Active Directory associati all'utente specificato.
Abilitazione dell'autenticazione amministrativa
L'aggiunta ad Active Directory non abilita automaticamente gli accessi amministrativi mediante credenziali di dominio.
Verificare lo stato di autenticazione:
# adminaccess authentication show
Abilitare l'autenticazione CIFS:
# adminaccess authentication add cifs
Assegnare gruppi amministrativi:
# cifs option set "dd admin group1" "domain\group"
# cifs option set "dd admin group2" "domain\group"
Assegnare gruppi di utenti:
# cifs option set "dd user group1" "domain\group"
# cifs option set "dd user group2" "domain\group"
Esempio:
# cifs option set "dd admin group1" "CORP\Backup_Admins"
Note sull'autenticazione delle condivisioni CIFS
Risoluzione avanzata dei problemi
Aumentare temporaneamente la registrazione CIFS durante la risoluzione dei problemi:
# cifs option set loglevel 5
Riportare la registrazione al livello predefinito subito dopo il test:
# cifs option reset loglevel
Visualizzazione di audit log
# log view debug/cifs/cifs.log
Tasti di navigazione comuni all'interno del visualizzatore di registri:
g = inizio del file
G = fine del file
q = quit
Reimpostazione della cache dei servizi di autenticazione CIFS
Utilizzare dopo importanti modifiche di Active Directory, ad esempio aggiornamenti DNS, spostamenti di unità organizzative o quando i comandi di risoluzione dei problemi restituiscono informazioni obsolete.
# cifs disable
# cifs option reset auth-services
# cifs enable
Additional Information
Porte per Active Directory
| Port | Protocollo | Porta configurabile | Descrizione |
| 53 | TCP/UDP | Aperta | DNS (se AD è anche il DNS) |
| 88 | TCP/UDP | Aperta | Kerberos |
| 139 | TCP | Aperta | NetBIOS/Netlogon |
| 389 | TCP/UDP | Aperta | LDAP |
| 445 | TCP/UDP | No | Autenticazione utente e altre comunicazioni con AD |
| 3268 | TCP | Aperta | Query del catalogo globale |
Active Directory
Active DirectoryActive Directory non è conforme a FIPS.
Active Directory continua a funzionare quando è configurato e quando FIPS è abilitato.
| Utilizzo del server di autenticazione per autenticare gli utenti prima di concedere l'accesso amministrativo. |
DD supporta più protocolli di server dei nomi, come LDAP, NIS e AD. DD consiglia di utilizzare OpenLDAP con FIPS abilitato. DD gestisce solo account locali. DD consiglia di utilizzare l'interfaccia utente o la CLI per configurare LDAP. Administration > Access > Authentication comandi LDAP di autenticazione
|
Configurazione dell'autenticazione
Configurazione di AuthenticationLe informazioni presenti nel pannello Authentication cambiano a seconda del tipo di autenticazione configurata.
Cliccare sul link Configure a sinistra dell'etichetta Authentication nella scheda Configuration. Il sistema passa alla pagina Administration > Access > Authentication in cui configurare l'autenticazione per Active Directory, Kerberos, Workgroups e NIS.
Informazioni sulla configurazione di Active Directory
| Elemento | Descrizione |
| Modalità | Viene visualizzata la modalità Active Directory. |
| Realm | Viene visualizzato il realm configurato. |
| DDNS | Viene visualizzato lo stato del server DDNS: enabled o disabled. |
| Controller di dominio | Viene visualizzato il nome dei controller di dominio configurati o un * se sono consentiti tutti i controller. |
| Unità organizzativa | Viene visualizzato il nome delle unità organizzative configurate. |
| Nome server CIFS | Viene visualizzato il nome del server CIFS configurato. |
| Nome server WINS | Viene visualizzato il nome del server WINS configurato. |
| Short Domain Name | Viene visualizzato il nome di dominio breve. |
Configurazione di Workgroup
| Elemento | Descrizione |
| Modalità | Viene visualizzata la modalità Workgroup. |
| Workgroup Name | Viene visualizzato il nome del gruppo di lavoro configurato. |
| DDNS | Viene visualizzato lo stato del server DDNS: enabled o disabled. |
| Nome server CIFS | Viene visualizzato il nome del server CIFS configurato. |
| Nome server WINS | Viene visualizzato il nome del server WINS configurato. |
Articoli correlati:
I seguenti articoli correlati possono essere visualizzati solo accedendo al supporto Dell come utente registrato:
- L'accesso a PowerProtect DD System Manager (DDSM) e Data Domain Management Server (DDMC) ha esito negativo con autenticazione AD
- L'autenticazione Active Directory non funziona come GC è disabilitata in Data Domain
- Data Domain: impossibile accedere al sistema Data Domain con CIFS in modalità Active Directory
- Data Domain: tramite il comando "Set Authentication Active-Directory" di CIFS
- Aggiunta di Data Domain ad Active Directory in un unità organizzativa (OU) specifica