Die Anzahl der für NFS-Benutzer auf ONTAP SVMs zulässigen Gruppen-IDs konfigurieren
Standardmäßig unterstützt ONTAP bis zu 32 Gruppen-IDs bei der Verarbeitung von NFS-Benutzeranmeldeinformationen mit Kerberos (RPCSEC_GSS) Authentifizierung. Bei Verwendung der AUTH_SYS Authentifizierung beträgt die maximale Anzahl an Gruppen-IDs standardmäßig 16, wie in RFC 5531 definiert. Die maximale Anzahl kann auf bis zu 1.024 erhöht werden, wenn Benutzer Mitglied in mehr als der standardmäßigen Anzahl an Gruppen sind.
Wenn ein Benutzer mehr als die standardmäßige Anzahl an Gruppen-IDs in seinen Anmeldeinformationen besitzt, werden die verbleibenden Gruppen-IDs abgeschnitten und der Benutzer kann beim Zugriff auf Dateien im Speichersystem Fehler erhalten. Die maximale Anzahl an Gruppen pro SVM sollte auf eine Zahl festgelegt werden, die die maximale Anzahl an Gruppen in Ihrer Umgebung widerspiegelt.
|
|
Um die Voraussetzungen für die AUTH_SYS Authentifizierung zur Aktivierung erweiterter Gruppen (-auth-sys-extended-groups zu verstehen, die Gruppen-IDs über das standardmäßige Maximum von 16 hinaus verwenden, siehe die "NetApp Knowledge Base: Welche Voraussetzungen müssen für die Aktivierung von auth-sys-extended-groups erfüllt sein?"
|
Die folgende Tabelle zeigt die beiden Parameter des vserver nfs modify Befehls, die die maximale Anzahl von Gruppen-IDs in drei Beispielkonfigurationen bestimmen:
Parameter |
Einstellungen |
Beschränkung der resultierenden Gruppen-IDs |
|
Dies sind die Standardeinstellungen. |
RPCSEC_GSS: 32 AUTH_SYS: 16 |
|
|
RPCSEC_GSS: 256 AUTH_SYS: 16 |
|
|
RPCSEC_GSS: 512 AUTH_SYS: 512 |
-
Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:
set -privilege advanced -
Die gewünschte Aktion ausführen:
Wenn Sie die maximale Anzahl zulässiger Hilfsgruppen festlegen möchten…
Geben Sie den Befehl ein…
Nur für RPCSEC_GSS und AUTH_SYS auf dem Standardwert 16 belassen
vserver nfs modify -vserver vserver_name -extended-groups-limit {32-1024} -auth-sys-extended-groups disabledSowohl für RPCSEC_GSS als auch für AUTH_SYS
vserver nfs modify -vserver vserver_name -extended-groups-limit {32-1024} -auth-sys-extended-groups enabled -
Den
-extended-groups-limit`Wert überprüfen und feststellen, ob AUTH_SYS erweiterte Gruppen verwendet: `vserver nfs show -vserver vserver_name -fields auth-sys-extended-groups,extended-groups-limit -
Zurück zur Administrator-Privilegstufe:
set -privilege admin
Das folgende Beispiel aktiviert erweiterte Gruppen für die AUTH_SYS Authentifizierung und legt die maximale Anzahl erweiterter Gruppen sowohl für die AUTH_SYS als auch für die RPCSEC_GSS Authentifizierung auf 512 fest. Diese Änderungen gelten nur für Clients, die auf die SVM mit dem Namen vs1 zugreifen:
vs1::> set -privilege advanced
Warning: These advanced commands are potentially dangerous; use
them only when directed to do so by NetApp personnel.
Do you want to continue? {y|n}: y
vs1::*> vserver nfs modify -vserver vs1 -auth-sys-extended-groups enabled -extended-groups-limit 512
vs1::*> vserver nfs show -vserver vs1 -fields auth-sys-extended-groups,extended-groups-limit
vserver auth-sys-extended-groups extended-groups-limit
------- ------------------------ ---------------------
vs1 enabled 512
vs1::*> set -privilege admin