LDAP-RFC2307bis-Unterstützung für ONTAP NFS SVMs
Wenn LDAP verwendet werden soll und zusätzlich die Möglichkeit benötigt wird, verschachtelte Gruppenmitgliedschaften zu nutzen, kann ONTAP so konfiguriert werden, dass die LDAP RFC2307bis-Unterstützung aktiviert wird.
Es muss eine Kopie eines der Standard-LDAP-Client-Schemas erstellt worden sein, das verwendet werden soll.
In LDAP-Client-Schemas verwenden Gruppenobjekte das Attribut memberUid. Dieses Attribut kann mehrere Werte enthalten und listet die Namen der Benutzer auf, die zu dieser Gruppe gehören. In RFC2307bis-fähigen LDAP-Client-Schemas verwenden Gruppenobjekte das Attribut uniqueMember. Dieses Attribut kann den vollständigen individuellen Name (DN) eines anderen Objekts im LDAP-Verzeichnis enthalten. Dies ermöglicht die Verwendung von verschachtelten Gruppen, da Gruppen andere Gruppen als Mitglieder haben können.
Der Benutzer sollte nicht Mitglied von mehr als 256 Gruppen sein, einschließlich verschachtelter Gruppen. ONTAP ignoriert alle Gruppen, die das Limit von 256 Gruppen überschreiten.
Die Unterstützung für RFC2307bis ist standardmäßig deaktiviert.
|
|
Die Unterstützung für RFC2307bis wird in ONTAP automatisch aktiviert, wenn ein LDAP-Client mit dem MS-AD-BIS-Schema erstellt wird. |
Weitere Informationen finden Sie unter "NetApp Technischer Bericht 4835: Konfiguration von LDAP in ONTAP".
-
Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:
set -privilege advanced -
Das kopierte RFC2307 LDAP-Client-Schema wird geändert, um die RFC2307bis-Unterstützung zu ermöglichen:
vserver services name-service ldap client schema modify -vserver vserver_name -schema schema-name -enable-rfc2307bis true -
Das Schema wird so angepasst, dass es der im LDAP-Server unterstützten Objektklasse entspricht:
vserver services name-service ldap client schema modify -vserver vserver-name -schema schema_name -group-of-unique-names-object-class object_class -
Das Schema wird so angepasst, dass es dem im LDAP-Server unterstützten Attributnamen entspricht:
vserver services name-service ldap client schema modify -vserver vserver-name -schema schema_name -unique-member-attribute attribute_name -
Zurück zur Administrator-Privilegstufe:
set -privilege admin