Zugriff auf Active Directory ONTAP Konten aktivieren
Der security login create-Befehl kann verwendet werden, um Active Directory (AD) Benutzer- oder Gruppenkonten den Zugriff auf eine Admin- oder Daten-SVM zu ermöglichen. Jedes Mitglied der Active Directory Gruppe kann mit der der Gruppe zugewiesenen Rolle auf die SVM zugreifen.
-
Der Zugriff des AD-Domänencontrollers auf den Cluster oder die SVM muss konfiguriert werden, bevor das Konto auf die SVM zugreifen kann.
Diese Aufgabe kann vor oder nach der Aktivierung des Kontozugriffs durchgeführt werden.
-
Ab ONTAP 9.13.1 kann ein SSH Public Key als primäres oder sekundäres Authentifizierungsverfahren zusammen mit einem AD-Benutzerpasswort verwendet werden.
Wenn ein SSH-Public-Key als primäres Authentifizierungsverfahren verwendet wird, findet keine AD-Authentifizierung statt.
-
Ab ONTAP 9.11.1 kann "LDAP Fast Bind für die nsswitch-Authentifizierung für ONTAP NFS SVMs verwenden" verwendet werden, sofern dies vom AD LDAP-Server unterstützt wird.
-
Wenn Sie sich nicht sicher sind, welche Zugriffskontrollrolle Sie dem Anmeldekonto zuweisen möchten, kann die Rolle später mit dem
security login modifyBefehl hinzugefügt werden.Weitere Informationen zu
security login modifyfinden sich in der "ONTAP-Befehlsreferenz".
|
|
Der Zugriff auf Active Directory Gruppenkonten wird nur mit den SSH, ontapi und rest Anwendungen unterstützt. Active Directory Gruppen werden nicht mit der SSH Public Key Authentifizierung unterstützt, die häufig für die Multifaktor Authentifizierung verwendet wird.
|
-
Die Clusterzeit muss innerhalb von fünf Minuten mit der Zeit auf dem AD-Domänencontroller synchron sein.
-
Sie müssen Cluster-Administrator sein, um diese Aufgabe ausführen zu können.
-
AD-Benutzer- oder Gruppenadministratorkonten können für den Zugriff auf eine SVM aktiviert werden:
Für AD-Benutzer*innen:
ONTAP Version Primäre Authentifizierung Sekundäre Authentifizierung Befehl 9.13.1 und später
Öffentlicher Schlüssel
Keine
security login create -vserver <svm_name> -user-or-group-name <user_name> -application ssh -authentication-method publickey -role <role>
9.13.1 und später
Domäne
Öffentlicher Schlüssel
Für einen neuen Benutzer
security login create -vserver <svm_name> -user-or-group-name <user_name> -application ssh -authentication-method domain -second-authentication-method publickey -role <role>
Für einen bestehenden Benutzer
security login modify -vserver <svm_name> -user-or-group-name <user_name> -application ssh -authentication-method domain -second-authentication-method publickey -role <role>
9.0 und höher
Domäne
Keine
security login create -vserver <svm_name> -user-or-group-name <user_name> -application <application> -authentication-method domain -role <role> -comment <comment> [-is-ldap-fastbind true]
Für Active Directory Gruppen:
ONTAP Version Primäre Authentifizierung Sekundäre Authentifizierung Befehl 9.0 und höher
Domäne
Keine
security login create -vserver <svm_name> -user-or-group-name <user_name> -application <application> -authentication-method domain -role <role> -comment <comment> [-is-ldap-fastbind true]
Wenn der Zugriff des AD-Domänencontrollers auf den Cluster oder die SVM nicht konfiguriert wurde, ist dies erforderlich, bevor das Konto auf die SVM zugreifen kann.