LDAP Fast Bind für die nsswitch-Authentifizierung für ONTAP NFS SVMs verwenden
Ab ONTAP 9.11.1 steht die LDAP fast bind-Funktionalität (auch bekannt als concurrent bind) für schnellere und einfachere Client-Authentifizierungsanfragen zur Verfügung. Um diese Funktionalität zu nutzen, muss der LDAP-Server die fast bind-Funktionalität unterstützen.
Ohne Fast Bind verwendet ONTAP LDAP Simple Bind zur Authentifizierung von Administratorbenutzern beim LDAP-Server. Mit diesem Authentifizierungsverfahren sendet ONTAP einen Benutzer- oder Gruppennamen an den LDAP-Server, empfängt das gespeicherte Hash-Passwort und vergleicht den Server-Hashcode mit dem lokal aus dem Benutzerpasswort generierten Hash-Passcode. Sind diese identisch, erteilt ONTAP die Anmeldeberechtigung.
Mit der Fast-Bind-Funktionalität sendet ONTAP lediglich die Benutzerdaten (Benutzername und Passwort) über eine sichere Verbindung an den LDAP-Server. Der LDAP-Server validiert diese Anmeldedaten und weist ONTAP an, die Anmeldeberechtigungen zu gewähren.
Ein Vorteil von Fast Bind ist, dass ONTAP nicht jeden neuen Hashing-Algorithmus unterstützen muss, der von LDAP-Servern unterstützt wird, weil das Passwort-Hashing vom LDAP-Server durchgeführt wird.
Sie können bestehende LDAP-Client-Konfigurationen für LDAP-Fast-Bind verwenden. Es wird jedoch dringend empfohlen, den LDAP-Client für TLS oder LDAPS zu konfigurieren, da das Passwort andernfalls im Klartext übertragen wird.
Um LDAP Fast Bind in einer ONTAP Umgebung zu aktivieren, müssen folgende Voraussetzungen erfüllt sein:
-
ONTAP Administratoren müssen auf einem LDAP-Server konfiguriert sein, der Fast Bind unterstützt.
-
Die ONTAP SVM muss für LDAP in der Name Services Switch (nsswitch) Datenbank konfiguriert sein.
-
ONTAP Administratorbenutzer- und Gruppenkonten müssen für die nsswitch-Authentifizierung mittels Fast Bind konfiguriert werden.
-
Die UID-Nummer und die GID-Nummer des Administrators müssen vorhanden und abfragbar sein, damit eine schnelle Bindung erfolgreich ist.
-
Mit dem LDAP-Administrator kann bestätigt werden, dass LDAP Fast Bind auf dem LDAP-Server unterstützt wird.
-
Es muss sichergestellt sein, dass die ONTAP-Admin-Benutzeranmeldeinformationen auf dem LDAP-Server konfiguriert sind.
-
Es sollte sichergestellt sein, dass die Admin- oder Daten-SVM für LDAP Fast Bind korrekt konfiguriert ist.
-
Zur Bestätigung, dass der LDAP-Fast-Bind-Server in der LDAP-Client-Konfiguration aufgeführt ist, Folgendes eingeben:
vserver services name-service ldap client show -
Zur Bestätigung, dass
ldapeine der konfigurierten Quellen für die nsswitchpasswdDatenbank ist, Folgendes eingeben:vserver services name-service ns-switch show
-
-
Es sollte sichergestellt sein, dass sich Administratoren mit nsswitch authentifizieren und dass die LDAP fast bind Authentifizierung in ihren Konten aktiviert ist.
-
Für bestehende Benutzer
security login modifyund die folgenden Parametereinstellungen überprüfen:-authentication-method nsswitch-is-ldap-fastbind true
Weitere Informationen zu
security login modifyfinden sich in der "ONTAP-Befehlsreferenz".-
Informationen zu neuen Administratorbenutzern finden Sie unter "LDAP- oder NIS ONTAP Kontozugriff aktivieren".
-