Konfigurieren eines Active Directory (AD)-Benutzerverzeichnis-Collectors
Der User Directory Collector ist vor dem ONTAP SVM Data Collector zu konfigurieren.
Workload Security verwendet Verzeichnisdaten, um Identitäten bei Dateizugriffsaktivitäten aufzulösen. User Directory Collector bieten keine Testverbindungsfunktion.

| Auswählen | Verwendung, wenn |
|---|---|
Active Directory |
Die Benutzer werden in Active Directory gespeichert und die überwachte Aktivität ist SMB; oder Unix-Benutzer werden in Active Directory mit uidNumber-Werten gespeichert und führen NFS-Aktivität aus. |
LDAP-Verzeichnisserver |
Unix-Benutzer werden primär in einem LDAP-Verzeichnis gespeichert und die überwachte Aktivität ist NFS. |
Beide |
Die Identitäten sind auf Active Directory und LDAP verteilt. Für jedes autoritative Verzeichnis ist ein Collector hinzuzufügen, sodass alle überwachten Identitäten aufgelöst werden können. |
Diese Seite behandelt Active Directory Dieser Collector ist für SMB-Identitäten und für NFS-Identitäten zu verwenden, deren Unix-IDs in Active Directory verwaltet werden. |
Bevor Sie beginnen
-
Als Data Infrastructure Insights Administrator oder Kontoinhaber bei Data Infrastructure Insights anmelden.
-
Einen Workload Security Agent bereitstellen und verbinden, der den Verzeichnisserver erreichen kann.
-
Die IP-Adresse oder den FQDN des Active Directory Servers, den Forest Name, den Bind DN und das Bind-Passwort erfassen.
-
Dem Agenten wird ermöglicht, den Verzeichnisdienst zu erreichen. Typische Ports sind 389 für LDAP oder StartTLS und 636 für LDAPS; der auf Ihrem Server konfigurierte Port ist zu verwenden.
-
Ein Bind-DN-Konto verwenden, das den erforderlichen Verzeichnisbereich durchsuchen und jedes im Collector zugeordnete Attribut lesen kann.
Den Active Directory Collector hinzufügen
1. Zu Workload Security > Collectors > User Directory Collectors wechseln und + User Directory Collector auswählen.
2. Active Directory auswählen und auf Weiter klicken.
3. Die unten beschriebenen Verbindungsfelder und Attributzuordnungen sind auszufüllen.
4. Erweiterte Konfiguration prüfen, falls Computer- oder Dienstkonten aufgelöst werden müssen.
5. Die Konfiguration kann mit AD Explorer oder ldapsearch überprüft werden, anschließend ist Collector speichern auszuwählen.

Active Directory Collectorfelder und Standardattributzuordnungen.
Verbindungsfelder
| Feld | Erfordernis | Was einzugeben ist |
|---|---|---|
Name* |
Obligatorisch |
Ein eindeutiger Collector-Name. |
Agent |
Obligatorisch |
Ein verbundener Agent, der diesen AD-Server erreichen kann. |
Server IP/Domänenname* |
Obligatorisch |
Die IP-Adresse oder der FQDN des AD-Servers. |
Waldname* |
Obligatorisch |
Eine DNS-Domäne wie hq.example.com; ein DN wie DC=hq,DC=example,DC=com; oder ein engerer OU-/CN-DN, wenn nur dieser Bereich durchsucht werden soll. Vertrauenswürdige AD-Domänen werden unterstützt. |
Bind-DN* |
Obligatorisch |
Ein Konto mit Suchberechtigung für den entsprechenden Bereich, z. B. ws-reader@example.com. Es sollten nur die für die zugeordneten Attribute erforderlichen Leseberechtigungen für das Verzeichnis vergeben werden. |
Bind-Passwort* |
Obligatorisch |
Das Passwort für das Bind DN Konto. |
Protokoll |
Standardmäßig |
LDAP, LDAPS oder LDAP mit StartTLS. Das von Ihrem Server verwendete Protokoll auswählen. |
Port* |
Obligatorisch |
Der numerische Verzeichnisport, üblicherweise 389 oder 636. |
Obligatorische Attributzuordnungen
Mit einem Sternchen gekennzeichnete Felder müssen gültige Zuordnungen aufweisen. Die Standardwerte sollten beibehalten werden, es sei denn, das AD-Schema verwendet andere Attributnamen.
| Workload Security-Feld | Standard-AD-Attribut | Bei Bedarf |
|---|---|---|
Anzeigename* |
Name |
Stets |
SID* |
Objekt-ID |
Immer; löst SMB-Sicherheitskennungen auf |
Benutzername* |
sAMAccountName |
Stets |
UNIXID |
UID-Nummer |
Erforderlich, wenn NFS-Aktivitäten für in AD gespeicherte Unix-Benutzer aufgelöst werden müssen |
Optionale Attributzuordnungen
Optionale Attribute nur für Profildaten einbeziehen, die importiert werden sollen. Jede Zuordnung muss dem tatsächlichen AD-Schema entsprechen. Leere oder fehlerhafte Zuordnungen verhindern die Identitätsauflösung nicht, aber der Profilwert wird nicht übernommen.
| Profilwert | Standard-AD-Attribut |
|---|---|
E-Mail-Adresse |
|
Telefonnummer |
Telefonnummer |
Rolle |
Titel |
Status |
st |
Land |
co |
Abteilung |
Abteilung |
Foto |
Miniaturfoto |
Manager-DN |
Manager |
Gruppen |
Mitglied von |
Erweiterte Konfiguration: die benötigten Konten einbeziehen
Die Suchabfrage steuert, welche Verzeichnisobjekte importiert werden. Die Standardabfrage umfasst POSIX-Konten und Standard-AD-Benutzerobjekte:
(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user))) |
Ein Computerkonto, ein verwaltetes Dienstkonto oder ein benutzerdefiniertes Dienstkontoobjekt, das diesem Filter nicht entspricht, bleibt unaufgelöst. Das objectClass des Objekts im AD Explorer prüfen, dann die Abfrage nur für die erforderlichen Objekttypen erweitern. Zum Beispiel:
(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount)) |
Die Abfrage nicht erweitern, ohne das Ergebnis zu überprüfen. Es ist zu bestätigen, dass jeder hinzugefügte Zweig nur die Konten zurückgibt, die Workload Security importieren soll. Eine erweiterte Abfrage kann die Synchronisierungszeit verlängern und unerwünschte Verzeichnisobjekte importieren. |
Die Konfiguration validieren
Die Testverbindung ist für User Directory Collector nicht verfügbar. Netzwerkzugriff, Bind-Anmeldeinformationen, Suchbereich, Abfrageergebnisse und zugeordnete Attribute sollten von einem Host mit gleichwertigem Zugriff überprüft werden, bevor der Collector gespeichert wird. |
AD Explorer verwenden
Stellen Sie mit dem vorgesehenen Bind-DN-Konto eine Verbindung zum Active Directory Server her. Es sollte überprüft werden, ob das Konto den konfigurierten Forest Name oder die OU durchsuchen und Name, objectSid, sAMAccountName, uidNumber (falls verwendet) sowie alle optionalen Attribute lesen kann.
ldapsearch verwenden
Führen Sie eine Suche mit dem gewünschten Bind DN durch. Die Beispiele sind durch Ihre Verzeichniswerte zu ersetzen, und die Suchabfrage des Collectors ist als LDAP-Filter hinzuzufügen.
ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ad.example.com:389 -D "ws-reader@example.com" -W -b "DC=hq,DC=example,DC=com" '(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))' name objectSid sAMAccountName uidNumber |
-
Die Bindung gelingt mit dem exakten Konto und Passwort, das der Collector verwenden wird.
-
Die Suche gibt das erwartete menschliche, Computer- oder Servicekonto zurück.
-
Alle obligatorischen zugeordneten Attribute existieren und haben einen Wert im zurückgegebenen Objekt.
-
Der Agent verfügt über die gleiche DNS-Auflösung und den gleichen Netzwerkpfad zum Verzeichnisserver.
Nach dem Speichern
-
Die Active Directory Synchronisierung beginnt, wenn der Collector startet oder neu gestartet wird.
-
Die Synchronisierung eines Verzeichnisses mit etwa 300.000 Benutzern kann etwa 15 Minuten dauern.
-
Benutzerdaten werden alle 12 Stunden automatisch aktualisiert.
-
Wenn das Verzeichnis nicht verfügbar ist, bleiben die zuvor abgerufenen Benutzerdetails erhalten, neue oder geänderte Benutzer können jedoch erst abgerufen werden, wenn die Verbindung wiederhergestellt ist.
-
Benutzerdaten werden 13 Monate lang ohne Aktualisierung aufbewahrt. Benutzerverzeichnisdaten können nicht unabhängig vom Mandanten gelöscht werden.
Fehlerbehebung
| Nachricht oder Symptom | Was überprüft werden sollte |
|---|---|
Für den LDAP-Server wurden ungültige Anmeldeinformationen angegeben. |
Der Bind-DN und das Kennwort sollten überprüft werden. Es sollte außerdem bestätigt werden, dass das Konto den konfigurierten Gesamtstrukturnamen durchsuchen kann. |
Das Objekt, das dem als Gesamtstrukturname angegebenen DN=… entspricht, konnte nicht abgerufen werden. |
Gesamtstrukturnamen korrigieren. Die genaue Domäne, den DN, die OU oder einen anderen unterstützten Bereich verwenden. |
LDAP-Verbindung konnte nicht hergestellt werden. |
Die IP-Adresse/der FQDN des AD-Servers, die DNS-Auflösung, das Protokoll, der Port und der Firewall-Pfad vom Agenten aus sollten überprüft werden. |
Fehler beim Abrufen der LDAP-Benutzer…Verbindung ist null. |
Starten Sie den Collector neu. Falls das Problem erneut auftritt, die Verbindung und die Suche mit ldapsearch von einem gleichwertigen Netzwerkstandort validieren. |
Der Collector versucht es erneut oder meldet AGENT008. |
Die Serveradresse und der Gesamtstrukturname sollten überprüft werden; anschließend ist zu bestätigen, dass der Agent den Verzeichnisdienst erreichen kann. |
Ein Benutzer oder ein optionales Attribut wird nicht angezeigt. |
Es sollte überprüft werden, ob die Suchanfrage das Objekt enthält und ob der zugeordnete Attributname dem Verzeichnisschema entspricht, einschließlich der Groß- und Kleinschreibung, sofern zutreffend. Zum Neustart und zur erneuten Synchronisierung speichern. |
AcceptSecurityContext-Fehler, Daten 52e. |
Die Anmeldeinformationen und der Gesamtstrukturname sollten überprüft werden. In Active Directory gibt der Datenwert 52e an, dass die Anmeldeinformationen ungültig sind. |
ldap-port hat den Typ STRING statt NUMBER. |
Geben Sie einen numerischen Portwert ein, wie 389 oder 636. |