Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

ONTAP NFS Konfigurationsoptionen für LDAP-Verzeichnissuchen

Beitragende netapp-barbe netapp-dbagwell netapp-aaron-holt netapp-thomi netapp-aherbin
Änderungen vorschlagen

LDAP-Verzeichnissuchen, einschließlich Benutzer-, Gruppen- und Netgroup-Informationen, lassen sich optimieren, indem der ONTAP LDAP-Client so konfiguriert wird, dass er sich auf die für Ihre Umgebung am besten geeignete Weise mit den LDAP-Servern verbindet. Es ist wichtig zu verstehen, wann die Standardwerte für LDAP-Basis und Suchbereich ausreichen und welche Parameter anzugeben sind, wenn benutzerdefinierte Werte besser geeignet sind.

LDAP-Client-Suchoptionen für Benutzer-, Gruppen- und Netgroup-Informationen können dazu beitragen, fehlgeschlagene LDAP-Abfragen und damit fehlgeschlagenen Client-Zugriff auf Speichersysteme zu vermeiden. Sie helfen außerdem dabei, sicherzustellen, dass die Suchvorgänge so effizient wie möglich ablaufen, um Leistungsprobleme beim Client zu vermeiden.

Standardwerte für Basis- und Bereichssuche

Die LDAP-Basis ist der Standard-Basis-DN, den der LDAP-Client für LDAP-Abfragen verwendet. Alle Suchvorgänge, einschließlich Benutzer-, Gruppen- und Netzgruppensuchen, werden mit dem Basis-DN durchgeführt. Diese Option ist geeignet, wenn das LDAP-Verzeichnis relativ klein ist und sich alle relevanten Einträge im selben DN befinden.

Wenn kein benutzerdefinierter Basis-DN angegeben wird, ist der Standardwert root. Dies bedeutet, dass jede Abfrage das gesamte Verzeichnis durchsucht. Obwohl dadurch die Erfolgswahrscheinlichkeit der LDAP-Abfrage maximiert wird, kann dies ineffizient sein und bei großen LDAP-Verzeichnissen zu erheblichen Leistungseinbußen führen.

Der LDAP-Basisbereich ist der Standard-Suchbereich, den der LDAP-Client für LDAP-Abfragen verwendet. Alle Suchvorgänge, einschließlich Benutzer-, Gruppen- und Netzgruppensuchen, werden im Basisbereich durchgeführt. Er bestimmt, ob die LDAP-Abfrage nur den benannten Eintrag, Einträge eine Ebene unterhalb des DN oder den gesamten Unterbaum unterhalb des DN durchsucht.

Wird kein benutzerdefinierter Basisbereich angegeben, ist der Standardwert subtree. Dies bedeutet, dass jede Abfrage den gesamten Unterbaum unterhalb des DN durchsucht. Obwohl dadurch die Erfolgswahrscheinlichkeit der LDAP-Abfrage maximiert wird, kann dies ineffizient sein und bei großen LDAP-Verzeichnissen zu erheblichen Leistungseinbußen führen.

Benutzerdefinierte Basis- und Bereichssuchwerte

Optional können separate Basis- und Bereichswerte für Benutzer-, Gruppen- und Netzgruppensuchen festgelegt werden. Die Einschränkung von Suchbasis und -bereich kann die Performance deutlich verbessern, da die Suche auf einen kleineren Teilbereich des LDAP-Verzeichnisses beschränkt wird.

Wenn Sie benutzerdefinierte Basis- und Bereichswerte angeben, überschreiben diese die allgemeinen Standardwerte für die Suche nach Benutzern, Gruppen und Netzgruppen. Die Parameter zur Angabe benutzerdefinierter Basis- und Bereichswerte sind auf der erweiterten Berechtigungsstufe verfügbar.

LDAP-Client-Parameter…​

Gibt benutzerdefinierte Einstellungen an…​

-base-dn

Basis-DN für alle LDAP-Suchen. Mehrere Werte können eingegeben werden, falls erforderlich (zum Beispiel, wenn LDAP-Referral-Chasing in ONTAP 9.5 und späteren Versionen aktiviert ist).

-base-scope

Basisbereich für alle LDAP-Suchen.

-user-dn

Basis-DNs für alle LDAP-Benutzersuchen. Dieser Parameter gilt auch für Benutzernamenszuordnungssuchen.

-user-scope

Basisbereich für alle LDAP-Client-Benutzersuchen. Dieser Parameter gilt auch für Benutzernamenszuordnungssuchen.

-group-dn

Basis-DNs für alle LDAP-Gruppensuchen.

-group-scope

Basisbereich für alle LDAP-Gruppensuchen.

-netgroup-dn

Basis-DNs für alle LDAP-Netzgruppensuchen.

-netgroup-scope

Basisbereich für alle LDAP-Netgroup-Suchen.

Mehrere benutzerdefinierte Basis-DN-Werte

Bei komplexeren LDAP-Verzeichnisstrukturen kann es erforderlich sein, mehrere Basis-DNs anzugeben, um in verschiedenen Bereichen Ihres LDAP-Verzeichnisses nach bestimmten Informationen zu suchen. Mehrere DNs für die Parameter Benutzer, Gruppe und Netzgruppe können angegeben werden, indem sie mit einem Semikolon (;) getrennt und die gesamte DN-Suchliste in doppelte Anführungszeichen (") eingeschlossen werden. Enthält ein DN ein Semikolon, muss unmittelbar davor ein Escape-Zeichen (\) eingefügt werden.

Beachten Sie, dass der Gültigkeitsbereich für die gesamte Liste der für den entsprechenden Parameter angegebenen DNs gilt. Wenn beispielsweise eine Liste mit drei verschiedenen Benutzer-DNs und einem Unterbaum für den Benutzerbereich angegeben wird, durchsuchen LDAP-Benutzersuchen den gesamten Unterbaum für jeden der drei angegebenen DNs.

Ab ONTAP 9.5 kann auch das LDAP-Referral Chasing angegeben werden, wodurch der ONTAP LDAP-Client Suchanfragen an andere LDAP-Server weiterleiten kann, wenn vom primären LDAP-Server keine LDAP-Referral-Antwort zurückgegeben wird. Der Client verwendet diese Referral-Daten, um das Zielobjekt von dem im Referral beschriebenen Server abzurufen. Um nach Objekten auf den referenzierten LDAP-Servern zu suchen, kann die base-dn der referenzierten Objekte als Teil der LDAP-Client-Konfiguration zur base-dn hinzugefügt werden. Referenzierte Objekte werden jedoch nur dann gesucht, wenn das Referral Chasing (mithilfe der -referral-enabled true Option) bei der Erstellung oder Änderung des LDAP-Clients aktiviert ist.

Benutzerdefinierte LDAP-Suchfilter

Mit dem LDAP-Konfigurationsoptionsparameter lässt sich ein benutzerdefinierter Suchfilter erstellen. Der -group-membership-filter Parameter gibt den Suchfilter an, der beim Abrufen der Gruppenmitgliedschaft von einem LDAP-Server verwendet wird.

Beispiele für gültige Filter sind:

(cn=*99), (cn=1*), (|(cn=*22)(cn=*33))

Weitere Informationen zu "Konfiguration von LDAP in ONTAP".