Skip to main content
Data Infrastructure Insights
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfigurieren eines LDAP-Verzeichnisserver-Collectors

Beitragende netapp-alavoie
Änderungen vorschlagen

Workload Security verwendet Verzeichnisdaten, um Identitäten bei Dateizugriffsaktivitäten aufzulösen. User Directory Collector bieten keine Testverbindungsfunktion.

Der User Directory Collector ist vor dem ONTAP SVM Data Collector zu konfigurieren

Dialogfeld „Benutzerverzeichnis hinzufügen“ mit Optionen für Active Directory und LDAP Directory Server.,title="Benutzerverzeichnistyp auswählen",width=652,height=211

Auswählen Verwendung, wenn

Active Directory

Die Benutzer werden in Active Directory gespeichert und die überwachte Aktivität ist SMB; oder Unix-Benutzer werden in Active Directory mit uidNumber-Werten gespeichert und führen NFS-Aktivität aus.

LDAP-Verzeichnisserver

Unix-Benutzer werden primär in einem LDAP-Verzeichnis gespeichert und die überwachte Aktivität ist NFS.

Beide

Die Identitäten sind auf Active Directory und LDAP verteilt. Für jedes autoritative Verzeichnis ist ein Collector hinzuzufügen, sodass alle überwachten Identitäten aufgelöst werden können.

Diese Seite behandelt den LDAP Directory Server Dieser Collector ist für Unix-Identitäten vorgesehen, die in LDAP verwaltet und für den NFS-Zugriff genutzt werden.

Bevor Sie beginnen

  • Als Data Infrastructure Insights Administrator oder Kontoinhaber bei Data Infrastructure Insights anmelden.

  • Einen Workload Security Agent bereitstellen und verbinden, der den Verzeichnisserver erreichen kann.

  • Die IP-Adresse oder den FQDN des LDAP-Verzeichnisservers, die Suchbasis, den Bind DN und das Bind-Passwort erfassen.

  • Dem Agenten wird ermöglicht, den Verzeichnisdienst zu erreichen. Typische Ports sind 389 für LDAP oder StartTLS und 636 für LDAPS; der auf Ihrem Server konfigurierte Port ist zu verwenden.

  • Ein Bind-DN-Konto verwenden, das den erforderlichen Verzeichnisbereich durchsuchen und jedes im Collector zugeordnete Attribut lesen kann.

Den LDAP Directory Server Collector hinzufügen

1. Zu Workload Security > Collectors > User Directory Collectors wechseln und + User Directory Collector auswählen.

2. LDAP-Verzeichnisserver auswählen und auf Weiter gehen.

3. Die unten beschriebenen Verbindungsfelder und Attributzuordnungen sind auszufüllen.

4. Die erweiterten Konfigurationen sind zu überprüfen, falls Dienstkonten Objektklassen verwenden, die nicht in der Standardsuche enthalten sind.

5. Die Konfiguration mit ldapsearch oder einem LDAP-Browser validieren, dann Save Collector auswählen.

Formular für den LDAP Directory Server Collector mit Verbindungsfeldern, erforderlichen und optionalen Attributzuordnungen sowie der erweiterten Konfigurationssuchabfrage.,title="Add LDAP Directory Server collector",width=504,height=729

LDAP Directory Server Collectorfelder und Standardattributzuordnungen.

Verbindungsfelder

Feld Erfordernis Was einzugeben ist

Name*

Obligatorisch

Ein eindeutiger Collector-Name.

Agent

Obligatorisch

Ein verbundener Agent, der diesen LDAP-Server erreichen kann.

Server IP/Domänenname*

Obligatorisch

Die IP-Adresse oder der FQDN des LDAP-Servers.

Suchbasis*

Obligatorisch

Der Basis-DN, der die zu importierenden Benutzer enthält, z. B. cn=accounts,dc=example,dc=com. Ein engerer OU/CN-DN sollte nur verwendet werden, wenn die Suche auf diesen Teilbaum beschränkt werden soll.

Bind-DN*

Obligatorisch

Der vollständige DN eines Kontos, das zur Suche in der Base berechtigt ist, z. B. uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com.

Bind-Passwort*

Obligatorisch

Das Passwort für das Bind DN Konto.

Protokoll

Standardmäßig

LDAP, LDAPS oder LDAP mit StartTLS. Das von Ihrem Server verwendete Protokoll auswählen.

Port*

Obligatorisch

Der numerische Verzeichnisport, üblicherweise 389 oder 636.

Obligatorische Attributzuordnungen

Mit einem Sternchen gekennzeichnete Felder müssen gültige Zuordnungen aufweisen. Die Standardwerte sollten beibehalten werden, es sei denn, das LDAP-Schema verwendet andere Attributnamen.

Workload Security-Feld Standard-LDAP-Attribut Zweck

Anzeigename*

Name

Angezeigter Name in Workload Security

UNIXID*

UID-Nummer

Numerische Unix-Benutzer-IDs werden in NFS-Aktivitäten aufgelöst

Benutzername*

UID

Unix Login oder Benutzername

Optionale Attributzuordnungen

„Optionale Attribute einbeziehen“ sollte nur für die Profildaten ausgewählt werden, die importiert werden sollen. Jede Zuordnung muss dem tatsächlichen LDAP-Schema entsprechen, einschließlich der Groß- und Kleinschreibung, sofern der Server diese als relevant betrachtet.

Profilwert Standard-LDAP-Attribut

E-Mail-Adresse

E-Mail-Adresse

Telefonnummer

Telefonnummer

Rolle

Titel

Status

st

Land

co

Abteilung

Abteilungsnummer

Foto

Foto

Manager-DN

Manager

Gruppen

Mitglied von

Erweiterte Konfiguration: die benötigten Konten einbeziehen

Die Suchabfrage steuert, welche LDAP-Objekte importiert werden. Die Standardabfrage umfasst gängige Unix- und Personenobjektklassen:

(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))

Computerkonten, Gerätekonten, Anwendungsidentitäten oder Dienstkonten, die eine andere objectClass verwenden, bleiben unaufgelöst. Das Objekt kann in einem LDAP-Browser oder mit ldapsearch geprüft werden, anschließend sollte die Abfrage nur für die erforderlichen Objekttypen erweitert werden. Beispielsweise:

(objectClass=posixAccount) + (objectClass=person) + (objectClass=nsperson) + (objectClass=device) + (objectClass=applicationProcess) + (objectClass=applicationEntity))

Ihr LDAP-Schema ist maßgebend. Objektklassen und Attributnamen variieren je nach Verzeichnisimplementierung. Das tatsächliche Schema des Objekts sollte überprüft werden, und es ist sicherzustellen, dass die obligatorischen Zuordnungen Werte enthalten, bevor gespeichert wird. Die Abfrage sollte nicht weiter als notwendig erweitert werden.

Die Konfiguration validieren

Die Testverbindung ist für User Directory Collector nicht verfügbar. Netzwerkzugriff, Bind-Anmeldeinformationen, Suchbereich, Abfrageergebnisse und zugeordnete Attribute sollten von einem Host mit gleichwertigem Zugriff überprüft werden, bevor der Collector gespeichert wird.

ldapsearch verwenden

Führen Sie eine Suche mit dem gewünschten Bind DN durch. Die Beispiele sind durch Ihre Verzeichniswerte zu ersetzen, und die Suchabfrage des Collectors ist als LDAP-Filter hinzuzufügen.

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ldap.example.com:389 -D "uid=ws-reader,cn=users,cn=accounts,dc=example,dc=com" -W -b "cn=accounts,dc=example,dc=com" '(|(objectClass=posixAccount)(objectClass=person)(objectClass=nsperson))' name uidNumber uid

  • Die Bindung gelingt mit dem exakten Konto und Passwort, das der Collector verwenden wird.

  • Die Suche gibt das erwartete menschliche, Computer- oder Servicekonto zurück.

  • Alle obligatorischen zugeordneten Attribute existieren und haben einen Wert im zurückgegebenen Objekt.

  • Der Agent verfügt über die gleiche DNS-Auflösung und den gleichen Netzwerkpfad zum Verzeichnisserver.

Nach dem Speichern

  • Die LDAP-Synchronisierung beginnt, wenn der Collector gestartet oder neu gestartet wird.

  • Die Synchronisierung eines Verzeichnisses mit etwa 300.000 Benutzern kann etwa 15 Minuten dauern.

  • Benutzerdaten werden alle 12 Stunden automatisch aktualisiert.

  • Wenn das Verzeichnis nicht verfügbar ist, bleiben die zuvor abgerufenen Benutzerdetails erhalten, neue oder geänderte Benutzer können jedoch erst abgerufen werden, wenn die Verbindung wiederhergestellt ist.

  • Benutzerdaten werden 13 Monate lang ohne Aktualisierung aufbewahrt. Benutzerverzeichnisdaten können nicht unabhängig vom Mandanten gelöscht werden.

Fehlerbehebung

Nachricht oder Symptom Was überprüft werden sollte

Für den LDAP-Server wurden ungültige Anmeldeinformationen angegeben.

Der Bind-DN und das Passwort sollten überprüft werden. Es sollte außerdem bestätigt werden, dass das Konto die konfigurierte Suchbasis durchsuchen kann.

Das Objekt, das dem als Suchbasis angegebenen DN=… entspricht, konnte nicht abgerufen werden.

Die Suchbasis korrigieren. Die exakte Domäne, den DN, die OU oder einen anderen unterstützten Bereich verwenden.

LDAP-Verbindung konnte nicht hergestellt werden.

Die IP-Adresse/der FQDN des LDAP-Servers, die DNS-Auflösung, das Protokoll, der Port und der Firewall-Pfad vom Agenten aus sind zu überprüfen.

Fehler beim Abrufen der LDAP-Benutzer…Verbindung ist null.

Starten Sie den Collector neu. Falls das Problem erneut auftritt, die Verbindung und die Suche mit ldapsearch von einem gleichwertigen Netzwerkstandort validieren.

Der Collector versucht es erneut oder meldet AGENT008.

Die Serveradresse und die Suchbasis sollten überprüft werden; anschließend ist zu bestätigen, dass der Agent den Verzeichnisdienst erreichen kann.

Ein Benutzer oder ein optionales Attribut wird nicht angezeigt.

Es sollte überprüft werden, ob die Suchanfrage das Objekt enthält und ob der zugeordnete Attributname dem Verzeichnisschema entspricht, einschließlich der Groß- und Kleinschreibung, sofern zutreffend. Zum Neustart und zur erneuten Synchronisierung speichern.

AcceptSecurityContext-Fehler, Daten 52e.

Die Anmeldeinformationen und die Suchbasis überprüfen. In Active Directory gibt der Datenwert 52e an, dass die Anmeldeinformationen ungültig sind.

ldap-port hat den Typ STRING statt NUMBER.

Geben Sie einen numerischen Portwert ein, wie 389 oder 636.