Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

LDAP Fast Bind für die nsswitch-Authentifizierung für ONTAP NFS SVMs verwenden

Beitragende netapp-aoife netapp-aaron-holt netapp-lenida netapp-barbe netapp-bhouser netapp-thomi netapp-forry
Änderungen vorschlagen

Ab ONTAP 9.11.1 steht die LDAP fast bind-Funktionalität (auch bekannt als concurrent bind) für schnellere und einfachere Client-Authentifizierungsanfragen zur Verfügung. Um diese Funktionalität zu nutzen, muss der LDAP-Server die fast bind-Funktionalität unterstützen.

Über diese Aufgabe

Ohne Fast Bind verwendet ONTAP LDAP Simple Bind zur Authentifizierung von Administratorbenutzern beim LDAP-Server. Mit diesem Authentifizierungsverfahren sendet ONTAP einen Benutzer- oder Gruppennamen an den LDAP-Server, empfängt das gespeicherte Hash-Passwort und vergleicht den Server-Hashcode mit dem lokal aus dem Benutzerpasswort generierten Hash-Passcode. Sind diese identisch, erteilt ONTAP die Anmeldeberechtigung.

Mit der Fast-Bind-Funktionalität sendet ONTAP lediglich die Benutzerdaten (Benutzername und Passwort) über eine sichere Verbindung an den LDAP-Server. Der LDAP-Server validiert diese Anmeldedaten und weist ONTAP an, die Anmeldeberechtigungen zu gewähren.

Ein Vorteil von Fast Bind ist, dass ONTAP nicht jeden neuen Hashing-Algorithmus unterstützen muss, der von LDAP-Servern unterstützt wird, weil das Passwort-Hashing vom LDAP-Server durchgeführt wird.

Bevor Sie beginnen

Sie können bestehende LDAP-Client-Konfigurationen für LDAP-Fast-Bind verwenden. Es wird jedoch dringend empfohlen, den LDAP-Client für TLS oder LDAPS zu konfigurieren, da das Passwort andernfalls im Klartext übertragen wird.

Um LDAP Fast Bind in einer ONTAP Umgebung zu aktivieren, müssen folgende Voraussetzungen erfüllt sein:

  • ONTAP Administratoren müssen auf einem LDAP-Server konfiguriert sein, der Fast Bind unterstützt.

  • Die ONTAP SVM muss für LDAP in der Name Services Switch (nsswitch) Datenbank konfiguriert sein.

  • ONTAP Administratorbenutzer- und Gruppenkonten müssen für die nsswitch-Authentifizierung mittels Fast Bind konfiguriert werden.

  • Die UID-Nummer und die GID-Nummer des Administrators müssen vorhanden und abfragbar sein, damit eine schnelle Bindung erfolgreich ist.

Schritte
  1. Mit dem LDAP-Administrator kann bestätigt werden, dass LDAP Fast Bind auf dem LDAP-Server unterstützt wird.

  2. Es muss sichergestellt sein, dass die ONTAP-Admin-Benutzeranmeldeinformationen auf dem LDAP-Server konfiguriert sind.

  3. Es sollte sichergestellt sein, dass die Admin- oder Daten-SVM für LDAP Fast Bind korrekt konfiguriert ist.

    1. Zur Bestätigung, dass der LDAP-Fast-Bind-Server in der LDAP-Client-Konfiguration aufgeführt ist, Folgendes eingeben:

      vserver services name-service ldap client show

    2. Zur Bestätigung, dass ldap eine der konfigurierten Quellen für die nsswitch passwd Datenbank ist, Folgendes eingeben:

      vserver services name-service ns-switch show

  4. Es sollte sichergestellt sein, dass sich Administratoren mit nsswitch authentifizieren und dass die LDAP fast bind Authentifizierung in ihren Konten aktiviert ist.

    • Für bestehende Benutzer security login modify und die folgenden Parametereinstellungen überprüfen:

      -authentication-method nsswitch

      -is-ldap-fastbind true

    Weitere Informationen zu security login modify finden sich in der "ONTAP-Befehlsreferenz".