Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfigurieren des Zugriffs auf Active Directory-Domänencontroller in ONTAP

Beitragende netapp-mwallis netapp-bhouser netapp-ahibbard netapp-thomi netapp-aaron-holt netapp-forry netapp-aherbin
Änderungen vorschlagen

Sie müssen den Zugriff des AD-Domänencontrollers auf den Cluster oder die SVM konfigurieren, bevor ein AD-Konto auf die SVM zugreifen kann. Wenn bereits ein SMB-Server für eine Daten-SVM konfiguriert wurde, kann die SVM als Gateway oder Tunnel für den AD-Zugriff auf den Cluster verwendet werden. Wenn kein SMB-Server konfiguriert wurde, kann ein Computerkonto für die SVM in der AD-Domäne erstellt werden.

ONTAP unterstützt die folgenden Domänencontroller-Authentifizierungsdienste:

  • Kerberos

  • LDAP

  • Netlogon

  • Lokale Sicherheitsautorität (LSA)

ONTAP unterstützt die folgenden Sitzungsschlüssel-Algorithmen für sichere Netlogon Verbindungen:

Session key Algorithmus

Verfügbar ab…​

HMAC-SHA256, basierend auf dem Advanced Encryption Standard (AES). Wenn auf Ihrem Cluster ONTAP 9.9.1 oder einer früheren Version ausgeführt wird und Ihr Domänencontroller AES für sichere Netlogon-Dienste erzwingt, schlägt die Verbindung fehl. In diesem Fall ist der Domänencontroller so zu konfigurieren, dass er stattdessen starke Schlüsselverbindungen mit ONTAP akzeptiert.

ONTAP 9.10.1

DES und HMAC-MD5 (wenn ein starker Schlüssel gesetzt ist)

Alle ONTAP 9 Versionen

Wenn AES-Sitzungsschlüssel während des Aufbaus eines sicheren Netlogon-Kanals verwendet werden sollen, ist zu überprüfen, ob AES auf Ihrer SVM aktiviert ist.

  • Ab ONTAP 9.14.1 ist AES standardmäßig aktiviert, wenn eine SVM erstellt wird, und es ist nicht erforderlich, die Sicherheitseinstellungen der SVM zu ändern, um AES-Sitzungsschlüssel während der Herstellung eines sicheren Netlogon-Kanals zu verwenden.

  • In ONTAP 9.10.1 bis 9.13.1 ist AES beim Erstellen einer SVM standardmäßig deaktiviert. AES muss mit dem folgenden Befehl aktiviert werden:

    cifs security modify -vserver vs1 -aes-enabled-for-netlogon-channel true
Hinweis Beim Upgrade auf ONTAP 9.14.1 oder höher ändert sich die AES-Einstellung für bestehende SVMs, die mit älteren ONTAP-Versionen erstellt wurden, nicht automatisch. Der Wert dieser Einstellung muss weiterhin aktualisiert werden, um AES auf diesen SVMs zu aktivieren.

Einen Authentifizierungstunnel konfigurieren

Wenn Sie bereits einen SMB-Server für eine Daten-SVM konfiguriert haben, kann mit dem security login domain-tunnel create Befehl die SVM als Gateway (oder Tunnel) für den AD-Zugriff auf den Cluster konfiguriert werden.

Vor ONTAP 9.16.1 ist ein Authentifizierungstunnel erforderlich, um Cluster-Administratorkonten mit AD zu verwalten.

Bevor Sie beginnen
  • Es muss ein SMB-Server für eine Daten-SVM konfiguriert sein.

  • Ein AD-Domänenbenutzerkonto muss für den Zugriff auf die Admin-SVM des Clusters aktiviert sein.

  • Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.

Ab ONTAP 9.10.1 ist bei Verwendung eines SVM-Gateways (Domain-Tunnel) für den AD-Zugriff die Nutzung von Kerberos für die Admin-Authentifizierung möglich, sofern NTLM in Ihrer AD-Domäne deaktiviert ist. In früheren Versionen wurde Kerberos bei der Admin-Authentifizierung für SVM-Gateways nicht unterstützt. Diese Funktionalität ist standardmäßig verfügbar, eine Konfiguration ist nicht erforderlich.

Hinweis Zuerst wird immer die Kerberos-Authentifizierung versucht. Im Falle eines Fehlschlags wird anschließend die NTLM-Authentifizierung versucht.
Schritte
  1. Eine SMB-fähige Daten-SVM als Authentifizierungstunnel für den Zugriff des AD-Domänencontrollers auf den Cluster konfigurieren:

    security login domain-tunnel create -vserver <svm_name>

    Weitere Informationen zu security login domain-tunnel create finden sich in der "ONTAP-Befehlsreferenz".

    Hinweis

    Die SVM muss ausgeführt werden, damit der Benutzer authentifiziert wird.

    Der folgende Befehl konfiguriert die SMB-fähige Daten-SVM engData als Authentifizierungstunnel.

    cluster1::>security login domain-tunnel create -vserver engData

Ein SVM-Computerkonto in der Domäne erstellen

Wenn für eine Daten-SVM kein SMB-Server konfiguriert wurde, kann mit dem vserver active-directory create Befehl ein Computerkonto für die SVM in der Domäne erstellt werden.

Über diese Aufgabe

Nach Eingabe des vserver active-directory create Befehls werden Sie aufgefordert, die Anmeldeinformationen für ein AD-Benutzerkonto mit ausreichenden Berechtigungen zum Hinzufügen von Computern zur angegebenen Organisationseinheit in der Domäne anzugeben. Das Kennwort des Kontos darf nicht leer sein.

Ab ONTAP 9.16.1 lässt sich dieses Verfahren zur Verwaltung von Cluster-Administratorkonten mit AD nutzen.

Bevor Sie beginnen

Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.

Schritte
  1. Ein Computerkonto für eine SVM in der AD-Domäne erstellen:

    vserver active-directory create -vserver <SVM_name> -account-name <NetBIOS_account_name> -domain <domain> -ou <organizational_unit>

    Ab ONTAP 9.16.1 akzeptiert der -vserver Parameter die Admin-SVM. Weitere Informationen zu vserver active-directory create finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl erstellt ein Computerkonto mit dem Namen ADSERVER1 in der Domäne example.com für SVM engData. Nach Eingabe des Befehls erfolgt eine Aufforderung zur Eingabe der Anmeldeinformationen des AD-Benutzerkontos.

    cluster1::>vserver active-directory create -vserver engData -account-name ADSERVER1 -domain example.com
    
    In order to create an Active Directory machine account, you must supply the name and password of a Windows account with sufficient privileges to add computers to the "CN=Computers" container within the "example.com" domain.
    
    Enter the user name: Administrator
    
    Enter the password: