Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zu LDAPS für ONTAP NFS SVMs

Beitragende netapp-aaron-holt netapp-mwallis netapp-barbe netapp-thomi netapp-aherbin
Änderungen vorschlagen

Bestimmte Begriffe und Konzepte im Zusammenhang damit, wie ONTAP die LDAP-Kommunikation sichert, sind zu verstehen. ONTAP kann START TLS oder LDAPS verwenden, um authentifizierte Sitzungen zwischen Active Directory-integrierten LDAP-Servern oder UNIX-basierten LDAP-Servern einzurichten.

Terminologie

Es gibt bestimmte Begriffe, die im Zusammenhang mit der Verwendung von LDAPS durch ONTAP zur Sicherung der LDAP-Kommunikation zu verstehen sind.

  • LDAP

    (Lightweight Directory Access Protocol) Ein Protokoll für den Zugriff auf und die Verwaltung von Informationsverzeichnissen. LDAP wird als Informationsverzeichnis zur Speicherung von Objekten wie Benutzern, Gruppen und Netgroups verwendet. LDAP stellt außerdem Verzeichnisdienste bereit, die diese Objekte verwalten und LDAP-Anfragen von LDAP-Clients erfüllen.

  • SSL

    (Secure Sockets Layer) Ein Protokoll, das für die sichere Übertragung von Informationen über das Internet entwickelt wurde. SSL wird von ONTAP 9 und später unterstützt, ist aber zugunsten von TLS veraltet.

  • TLS

    (Transport Layer Security) ist ein IETF-Standards-Track-Protokoll, das auf den früheren SSL-Spezifikationen basiert. Es ist der Nachfolger von SSL. TLS wird von ONTAP 9.5 und später unterstützt.

  • LDAPS (LDAP über SSL oder TLS)

    Ein Protokoll, das TLS oder SSL zur Sicherung der Kommunikation zwischen LDAP-Clients und LDAP-Servern verwendet. Die Begriffe „LDAP über SSL“ und „LDAP über TLS“ werden mitunter synonym verwendet. LDAPS wird von ONTAP 9.5 und später unterstützt.

    • In ONTAP 9.8-9.5 kann LDAPS nur auf Port 636 aktiviert werden. Hierfür wird der -use-ldaps-for-ad-ldap Parameter mit dem vserver cifs security modify Befehl verwendet.

    • Ab ONTAP 9.9.1 kann LDAPS auf jedem Port aktiviert werden, wobei Port 636 weiterhin der Standard ist. Hierzu wird der -ldaps-enabled Parameter auf true gesetzt und der gewünschte -port Parameter angegeben. Weitere Informationen zu vserver services name-service ldap client create finden sich in der "ONTAP-Befehlsreferenz".

    Hinweis

    Es ist eine NetApp Best Practice, Start TLS anstelle von LDAPS zu verwenden.

  • Start TLS

    (Auch bekannt als start_tls, STARTTLS und StartTLS) Ein Mechanismus zur Bereitstellung sicherer Kommunikation durch Verwendung der TLS-Protokolle.

    ONTAP verwendet STARTTLS zur Sicherung der LDAP-Kommunikation und nutzt den Standard-LDAP-Port (389) für die Kommunikation mit dem LDAP-Server. Der LDAP-Server muss so konfiguriert sein, dass Verbindungen über den LDAP-Port 389 zugelassen werden, andernfalls schlagen LDAP-TLS-Verbindungen von der SVM zum LDAP-Server fehl.

Wie ONTAP LDAPS verwendet

ONTAP unterstützt die TLS-Server-Authentifizierung, wodurch der SVM LDAP-Client die Identität des LDAP-Servers während des Bindungsvorgangs bestätigen kann. TLS-fähige LDAP-Clients können Standardverfahren der Public-Key-Kryptografie verwenden, um zu überprüfen, ob das Serverzertifikat und die öffentliche ID gültig sind und von einer Zertifizierungsstelle (CA) ausgestellt wurden, die in der Liste der vertrauenswürdigen CAs des Clients aufgeführt ist.

LDAP unterstützt STARTTLS zur Verschlüsselung der Kommunikation mittels TLS. STARTTLS beginnt als Klartextverbindung über den Standard-LDAP-Port (389), und diese Verbindung wird anschließend auf TLS aufgerüstet.

ONTAP unterstützt Folgendes:

  • LDAPS für SMB-bezogenen Datenverkehr zwischen den in Active Directory integrierten LDAP-Servern und der SVM

  • LDAPS für LDAP-Datenverkehr für Namenszuordnung und andere UNIX-Informationen

    Entweder Active Directory-integrierte LDAP-Server oder UNIX-basierte LDAP-Server können zur Speicherung von Informationen für die LDAP-Namenszuordnung und andere UNIX-Informationen wie Benutzer, Gruppen und Netzgruppen verwendet werden.

  • Selbstsignierte Root-CA-Zertifikate

    Bei Verwendung eines in Active Directory integrierten LDAP wird das selbstsignierte Stammzertifikat bei der Installation des Windows Server Certificate Service in der Domäne generiert. Bei Verwendung eines UNIX-basierten LDAP-Servers für die LDAP-Namenszuordnung wird das selbstsignierte Stammzertifikat mithilfe der für die jeweilige LDAP-Anwendung geeigneten Methoden generiert und gespeichert.

Standardmäßig ist LDAPS deaktiviert.