Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

LDAP- oder NIS-Serverzugriff in ONTAP konfigurieren

Beitragende netapp-barbe netapp-dbagwell netapp-aherbin netapp-ahibbard netapp-bhouser netapp-aaron-holt netapp-thomi
Änderungen vorschlagen

Sie müssen den LDAP- oder NIS-Serverzugriff auf eine SVM konfigurieren, bevor LDAP- oder NIS-Konten auf die SVM zugreifen können. Die Switch-Funktion ermöglicht die Verwendung von LDAP oder NIS als alternative Namensdienstquellen.

LDAP Serverzugriff konfigurieren

Sie müssen den LDAP-Serverzugriff auf eine SVM konfigurieren, bevor LDAP-Konten auf die SVM zugreifen können. Mit dem vserver services name-service ldap client create Befehl lässt sich eine LDAP-Client-Konfiguration auf der SVM erstellen. Anschließend kann der vserver services name-service ldap create Befehl verwendet werden, um die LDAP-Client-Konfiguration mit der SVM zu verknüpfen.

Über diese Aufgabe

Die meisten LDAP-Server können die von ONTAP bereitgestellten Standardschemas verwenden:

  • MS-AD-BIS (das bevorzugte Schema für die meisten Windows 2012 und späteren AD-Server)

  • AD-IDMU (Windows 2008, Windows 2016 und spätere AD-Server)

  • AD-SFU (Windows 2003 und ältere AD-Server)

  • RFC-2307 (UNIX LDAP-Server)

Es empfiehlt sich, die Standardschemata zu verwenden, sofern keine anderen Anforderungen bestehen. Falls dies der Fall ist, kann ein eigenes Schema erstellt werden, indem ein Standardschema kopiert und die Kopie angepasst wird. Weitere Informationen:

Bevor Sie beginnen
Schritte
  1. Erstellen einer LDAP-Client-Konfiguration auf einer SVM:

    vserver services name-service ldap client create -vserver <SVM_name> -client-config <client_configuration> -servers <LDAP_server_IPs> -schema <schema> -use-start-tls <true|false>

    Hinweis Start TLS wird nur für den Zugriff auf Daten-SVMs unterstützt. Für den Zugriff auf Admin-SVMs wird es nicht unterstützt.

    Weitere Informationen zu vserver services name-service ldap client create finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl erstellt eine LDAP-Client-Konfiguration mit dem Namen corp auf SVM engData. Der Client stellt anonyme Bindungen zu den LDAP-Servern mit den IP-Adressen 172.160.0.100 und 172.16.0.101 her. Der Client verwendet das RFC-2307-Schema für LDAP-Abfragen. Die Kommunikation zwischen Client und Server wird mit Start TLS verschlüsselt.

    cluster1::> vserver services name-service ldap client create
    -vserver engData -client-config corp -servers 172.16.0.100,172.16.0.101 -schema RFC-2307 -use-start-tls true
    Hinweis Das -ldap-servers Feld ersetzt das -servers Feld. Das -ldap-servers Feld kann verwendet werden, um entweder einen Hostnamen oder eine IP-Adresse für den LDAP-Server anzugeben.
  2. Die LDAP-Client-Konfiguration mit der SVM verknüpfen: vserver services name-service ldap create -vserver <SVM_name> -client-config <client_configuration> -client-enabled <true|false>

    Weitere Informationen zu vserver services name-service ldap create finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl verknüpft die LDAP-Client-Konfiguration corp mit der SVM engData und aktiviert den LDAP-Client auf der SVM.

    cluster1::>vserver services name-service ldap create -vserver engData -client-config corp -client-enabled true
    Hinweis Der vserver services name-service ldap create Befehl führt eine automatische Konfigurationsprüfung durch und gibt eine Fehlermeldung aus, wenn ONTAP den Nameserver nicht erreichen kann.
  3. Der Status der Nameserver kann mit dem Befehl vserver services name-service ldap check validiert werden.

    Der folgende Befehl validiert LDAP-Server auf der SVM vs0.

    cluster1::> vserver services name-service ldap check -vserver vs0
    
    | Vserver: vs0                                                |
    | Client Configuration Name: c1                               |
    | LDAP Status: up                                             |
    | LDAP Status Details: Successfully connected to LDAP server "10.11.12.13".                                              |

    Mit dem name service check` Befehl lässt sich der Status der Nameserver validieren.

NIS Serverzugriff konfigurieren

Sie müssen den NIS-Serverzugriff auf eine SVM konfigurieren, bevor NIS-Konten auf die SVM zugreifen können. Mit dem vserver services name-service nis-domain create Befehl lässt sich eine NIS-Domänenkonfiguration auf einer SVM erstellen.

Bevor Sie beginnen
  • Alle konfigurierten Server müssen verfügbar und erreichbar sein, bevor die NIS-Domäne auf der SVM konfiguriert wird.

  • Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.

Schritt
  1. Erstellen einer NIS-Domänenkonfiguration auf einer SVM:

    vserver services name-service nis-domain create -vserver <SVM_name> -domain <client_configuration> -nis-servers <NIS_server_IPs>

    Weitere Informationen zu vserver services name-service nis-domain create finden sich in der "ONTAP-Befehlsreferenz".

    Hinweis Das -nis-servers Feld ersetzt das -servers Feld. Das -nis-servers Feld kann verwendet werden, um entweder einen Hostnamen oder eine IP-Adresse für den NIS-Server anzugeben.

    Der folgende Befehl erstellt eine NIS-Domänenkonfiguration auf SVM engData. Die NIS-Domäne nisdomain kommuniziert mit einem NIS-Server mit der IP-Adresse 192.0.2.180.

    cluster1::>vserver services name-service nis-domain create
    -vserver engData -domain nisdomain -nis-servers 192.0.2.180

Einen Namensdienstschalter erstellen

Die Funktion zum Umschalten des Namensdienstes ermöglicht die Verwendung von LDAP oder NIS als alternative Namensdienstquellen. Mit dem vserver services name-service ns-switch modify Befehl kann die Reihenfolge der Namensdienstquellen festgelegt werden.

Bevor Sie beginnen
  • Der Zugriff auf LDAP- und NIS-Server muss konfiguriert sein.

  • Um diese Aufgabe auszuführen, ist die Rolle als Cluster-Administrator oder SVM-Administrator erforderlich.

Schritt
  1. Die Suchreihenfolge für Namensdienstquellen angeben:

    vserver services name-service ns-switch modify -vserver <SVM_name> -database <name_service_switch_database> -sources <name_service_source_order>

    Weitere Informationen zu vserver services name-service ns-switch modify finden sich in der "ONTAP-Befehlsreferenz".

    Der folgende Befehl legt die Suchreihenfolge der Name-Service-Quellen LDAP und NIS für die passwd Datenbank auf SVM engData fest.

    cluster1::>vserver services name-service ns-switch
    modify -vserver engData -database passwd -source files ldap,nis