LDAP- oder NIS-Serverzugriff in ONTAP konfigurieren
Sie müssen den LDAP- oder NIS-Serverzugriff auf eine SVM konfigurieren, bevor LDAP- oder NIS-Konten auf die SVM zugreifen können. Die Switch-Funktion ermöglicht die Verwendung von LDAP oder NIS als alternative Namensdienstquellen.
LDAP Serverzugriff konfigurieren
Sie müssen den LDAP-Serverzugriff auf eine SVM konfigurieren, bevor LDAP-Konten auf die SVM zugreifen können. Mit dem vserver services name-service ldap client create Befehl lässt sich eine LDAP-Client-Konfiguration auf der SVM erstellen. Anschließend kann der vserver services name-service ldap create Befehl verwendet werden, um die LDAP-Client-Konfiguration mit der SVM zu verknüpfen.
Die meisten LDAP-Server können die von ONTAP bereitgestellten Standardschemas verwenden:
-
MS-AD-BIS (das bevorzugte Schema für die meisten Windows 2012 und späteren AD-Server)
-
AD-IDMU (Windows 2008, Windows 2016 und spätere AD-Server)
-
AD-SFU (Windows 2003 und ältere AD-Server)
-
RFC-2307 (UNIX LDAP-Server)
Es empfiehlt sich, die Standardschemata zu verwenden, sofern keine anderen Anforderungen bestehen. Falls dies der Fall ist, kann ein eigenes Schema erstellt werden, indem ein Standardschema kopiert und die Kopie angepasst wird. Weitere Informationen:
-
Es muss eine "CA-signiertes digitales Serverzertifikat" auf der SVM installiert sein.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Erstellen einer LDAP-Client-Konfiguration auf einer SVM:
vserver services name-service ldap client create -vserver <SVM_name> -client-config <client_configuration> -servers <LDAP_server_IPs> -schema <schema> -use-start-tls <true|false>Start TLS wird nur für den Zugriff auf Daten-SVMs unterstützt. Für den Zugriff auf Admin-SVMs wird es nicht unterstützt. Weitere Informationen zu
vserver services name-service ldap client createfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl erstellt eine LDAP-Client-Konfiguration mit dem Namen
corpauf SVMengData. Der Client stellt anonyme Bindungen zu den LDAP-Servern mit den IP-Adressen 172.160.0.100 und 172.16.0.101 her. Der Client verwendet das RFC-2307-Schema für LDAP-Abfragen. Die Kommunikation zwischen Client und Server wird mit Start TLS verschlüsselt.cluster1::> vserver services name-service ldap client create -vserver engData -client-config corp -servers 172.16.0.100,172.16.0.101 -schema RFC-2307 -use-start-tls true
Das -ldap-serversFeld ersetzt das-serversFeld. Das-ldap-serversFeld kann verwendet werden, um entweder einen Hostnamen oder eine IP-Adresse für den LDAP-Server anzugeben. -
Die LDAP-Client-Konfiguration mit der SVM verknüpfen:
vserver services name-service ldap create -vserver <SVM_name> -client-config <client_configuration> -client-enabled <true|false>Weitere Informationen zu
vserver services name-service ldap createfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl verknüpft die LDAP-Client-Konfiguration
corpmit der SVMengDataund aktiviert den LDAP-Client auf der SVM.cluster1::>vserver services name-service ldap create -vserver engData -client-config corp -client-enabled true
Der vserver services name-service ldap createBefehl führt eine automatische Konfigurationsprüfung durch und gibt eine Fehlermeldung aus, wenn ONTAP den Nameserver nicht erreichen kann. -
Der Status der Nameserver kann mit dem Befehl vserver services name-service ldap check validiert werden.
Der folgende Befehl validiert LDAP-Server auf der SVM vs0.
cluster1::> vserver services name-service ldap check -vserver vs0 | Vserver: vs0 | | Client Configuration Name: c1 | | LDAP Status: up | | LDAP Status Details: Successfully connected to LDAP server "10.11.12.13". |
Mit dem
name service check`Befehl lässt sich der Status der Nameserver validieren.
NIS Serverzugriff konfigurieren
Sie müssen den NIS-Serverzugriff auf eine SVM konfigurieren, bevor NIS-Konten auf die SVM zugreifen können. Mit dem vserver services name-service nis-domain create Befehl lässt sich eine NIS-Domänenkonfiguration auf einer SVM erstellen.
-
Alle konfigurierten Server müssen verfügbar und erreichbar sein, bevor die NIS-Domäne auf der SVM konfiguriert wird.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Erstellen einer NIS-Domänenkonfiguration auf einer SVM:
vserver services name-service nis-domain create -vserver <SVM_name> -domain <client_configuration> -nis-servers <NIS_server_IPs>Weitere Informationen zu
vserver services name-service nis-domain createfinden sich in der "ONTAP-Befehlsreferenz".Das -nis-serversFeld ersetzt das-serversFeld. Das-nis-serversFeld kann verwendet werden, um entweder einen Hostnamen oder eine IP-Adresse für den NIS-Server anzugeben.Der folgende Befehl erstellt eine NIS-Domänenkonfiguration auf SVM
engData. Die NIS-Domänenisdomainkommuniziert mit einem NIS-Server mit der IP-Adresse192.0.2.180.cluster1::>vserver services name-service nis-domain create -vserver engData -domain nisdomain -nis-servers 192.0.2.180
Einen Namensdienstschalter erstellen
Die Funktion zum Umschalten des Namensdienstes ermöglicht die Verwendung von LDAP oder NIS als alternative Namensdienstquellen. Mit dem vserver services name-service ns-switch modify Befehl kann die Reihenfolge der Namensdienstquellen festgelegt werden.
-
Der Zugriff auf LDAP- und NIS-Server muss konfiguriert sein.
-
Um diese Aufgabe auszuführen, ist die Rolle als Cluster-Administrator oder SVM-Administrator erforderlich.
-
Die Suchreihenfolge für Namensdienstquellen angeben:
vserver services name-service ns-switch modify -vserver <SVM_name> -database <name_service_switch_database> -sources <name_service_source_order>Weitere Informationen zu
vserver services name-service ns-switch modifyfinden sich in der "ONTAP-Befehlsreferenz".Der folgende Befehl legt die Suchreihenfolge der Name-Service-Quellen LDAP und NIS für die
passwdDatenbank auf SVMengDatafest.cluster1::>vserver services name-service ns-switch modify -vserver engData -database passwd -source files ldap,nis