Konfigurieren des Zugriffs auf Active Directory-Domänencontroller in ONTAP
Sie müssen den Zugriff des AD-Domänencontrollers auf den Cluster oder die SVM konfigurieren, bevor ein AD-Konto auf die SVM zugreifen kann. Wenn bereits ein SMB-Server für eine Daten-SVM konfiguriert wurde, kann die SVM als Gateway oder Tunnel für den AD-Zugriff auf den Cluster verwendet werden. Wenn kein SMB-Server konfiguriert wurde, kann ein Computerkonto für die SVM in der AD-Domäne erstellt werden.
ONTAP unterstützt die folgenden Domänencontroller-Authentifizierungsdienste:
-
Kerberos
-
LDAP
-
Netlogon
-
Lokale Sicherheitsautorität (LSA)
ONTAP unterstützt die folgenden Sitzungsschlüssel-Algorithmen für sichere Netlogon Verbindungen:
Session key Algorithmus |
Verfügbar ab… |
HMAC-SHA256, basierend auf dem Advanced Encryption Standard (AES). Wenn auf Ihrem Cluster ONTAP 9.9.1 oder einer früheren Version ausgeführt wird und Ihr Domänencontroller AES für sichere Netlogon-Dienste erzwingt, schlägt die Verbindung fehl. In diesem Fall ist der Domänencontroller so zu konfigurieren, dass er stattdessen starke Schlüsselverbindungen mit ONTAP akzeptiert. |
ONTAP 9.10.1 |
DES und HMAC-MD5 (wenn ein starker Schlüssel gesetzt ist) |
Alle ONTAP 9 Versionen |
Wenn AES-Sitzungsschlüssel während des Aufbaus eines sicheren Netlogon-Kanals verwendet werden sollen, ist zu überprüfen, ob AES auf Ihrer SVM aktiviert ist.
-
Ab ONTAP 9.14.1 ist AES standardmäßig aktiviert, wenn eine SVM erstellt wird, und es ist nicht erforderlich, die Sicherheitseinstellungen der SVM zu ändern, um AES-Sitzungsschlüssel während der Herstellung eines sicheren Netlogon-Kanals zu verwenden.
-
In ONTAP 9.10.1 bis 9.13.1 ist AES beim Erstellen einer SVM standardmäßig deaktiviert. AES muss mit dem folgenden Befehl aktiviert werden:
cifs security modify -vserver vs1 -aes-enabled-for-netlogon-channel true
|
|
Beim Upgrade auf ONTAP 9.14.1 oder höher ändert sich die AES-Einstellung für bestehende SVMs, die mit älteren ONTAP-Versionen erstellt wurden, nicht automatisch. Der Wert dieser Einstellung muss weiterhin aktualisiert werden, um AES auf diesen SVMs zu aktivieren. |
Einen Authentifizierungstunnel konfigurieren
Wenn Sie bereits einen SMB-Server für eine Daten-SVM konfiguriert haben, kann mit dem security login domain-tunnel create Befehl die SVM als Gateway (oder Tunnel) für den AD-Zugriff auf den Cluster konfiguriert werden.
Vor ONTAP 9.16.1 ist ein Authentifizierungstunnel erforderlich, um Cluster-Administratorkonten mit AD zu verwalten.
-
Es muss ein SMB-Server für eine Daten-SVM konfiguriert sein.
-
Ein AD-Domänenbenutzerkonto muss für den Zugriff auf die Admin-SVM des Clusters aktiviert sein.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
Ab ONTAP 9.10.1 ist bei Verwendung eines SVM-Gateways (Domain-Tunnel) für den AD-Zugriff die Nutzung von Kerberos für die Admin-Authentifizierung möglich, sofern NTLM in Ihrer AD-Domäne deaktiviert ist. In früheren Versionen wurde Kerberos bei der Admin-Authentifizierung für SVM-Gateways nicht unterstützt. Diese Funktionalität ist standardmäßig verfügbar, eine Konfiguration ist nicht erforderlich.
|
|
Zuerst wird immer die Kerberos-Authentifizierung versucht. Im Falle eines Fehlschlags wird anschließend die NTLM-Authentifizierung versucht. |
-
Eine SMB-fähige Daten-SVM als Authentifizierungstunnel für den Zugriff des AD-Domänencontrollers auf den Cluster konfigurieren:
security login domain-tunnel create -vserver <svm_name>Weitere Informationen zu
security login domain-tunnel createfinden sich in der "ONTAP-Befehlsreferenz".Die SVM muss ausgeführt werden, damit der Benutzer authentifiziert wird.
Der folgende Befehl konfiguriert die SMB-fähige Daten-SVM
engDataals Authentifizierungstunnel.cluster1::>security login domain-tunnel create -vserver engData
Ein SVM-Computerkonto in der Domäne erstellen
Wenn für eine Daten-SVM kein SMB-Server konfiguriert wurde, kann mit dem vserver active-directory create Befehl ein Computerkonto für die SVM in der Domäne erstellt werden.
Nach Eingabe des vserver active-directory create Befehls werden Sie aufgefordert, die Anmeldeinformationen für ein AD-Benutzerkonto mit ausreichenden Berechtigungen zum Hinzufügen von Computern zur angegebenen Organisationseinheit in der Domäne anzugeben. Das Kennwort des Kontos darf nicht leer sein.
Ab ONTAP 9.16.1 lässt sich dieses Verfahren zur Verwaltung von Cluster-Administratorkonten mit AD nutzen.
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Ein Computerkonto für eine SVM in der AD-Domäne erstellen:
vserver active-directory create -vserver <SVM_name> -account-name <NetBIOS_account_name> -domain <domain> -ou <organizational_unit>Ab ONTAP 9.16.1 akzeptiert der
-vserverParameter die Admin-SVM. Weitere Informationen zuvserver active-directory createfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl erstellt ein Computerkonto mit dem Namen
ADSERVER1in der Domäneexample.comfür SVMengData. Nach Eingabe des Befehls erfolgt eine Aufforderung zur Eingabe der Anmeldeinformationen des AD-Benutzerkontos.cluster1::>vserver active-directory create -vserver engData -account-name ADSERVER1 -domain example.com In order to create an Active Directory machine account, you must supply the name and password of a Windows account with sufficient privileges to add computers to the "CN=Computers" container within the "example.com" domain. Enter the user name: Administrator Enter the password: