Informationen zu LDAPS für ONTAP NFS SVMs
Bestimmte Begriffe und Konzepte im Zusammenhang damit, wie ONTAP die LDAP-Kommunikation sichert, sind zu verstehen. ONTAP kann START TLS oder LDAPS verwenden, um authentifizierte Sitzungen zwischen Active Directory-integrierten LDAP-Servern oder UNIX-basierten LDAP-Servern einzurichten.
Terminologie
Es gibt bestimmte Begriffe, die im Zusammenhang mit der Verwendung von LDAPS durch ONTAP zur Sicherung der LDAP-Kommunikation zu verstehen sind.
-
LDAP
(Lightweight Directory Access Protocol) Ein Protokoll für den Zugriff auf und die Verwaltung von Informationsverzeichnissen. LDAP wird als Informationsverzeichnis zur Speicherung von Objekten wie Benutzern, Gruppen und Netgroups verwendet. LDAP stellt außerdem Verzeichnisdienste bereit, die diese Objekte verwalten und LDAP-Anfragen von LDAP-Clients erfüllen.
-
SSL
(Secure Sockets Layer) Ein Protokoll, das für die sichere Übertragung von Informationen über das Internet entwickelt wurde. SSL wird von ONTAP 9 und später unterstützt, ist aber zugunsten von TLS veraltet.
-
TLS
(Transport Layer Security) ist ein IETF-Standards-Track-Protokoll, das auf den früheren SSL-Spezifikationen basiert. Es ist der Nachfolger von SSL. TLS wird von ONTAP 9.5 und später unterstützt.
-
LDAPS (LDAP über SSL oder TLS)
Ein Protokoll, das TLS oder SSL zur Sicherung der Kommunikation zwischen LDAP-Clients und LDAP-Servern verwendet. Die Begriffe „LDAP über SSL“ und „LDAP über TLS“ werden mitunter synonym verwendet. LDAPS wird von ONTAP 9.5 und später unterstützt.
-
In ONTAP 9.8-9.5 kann LDAPS nur auf Port 636 aktiviert werden. Hierfür wird der
-use-ldaps-for-ad-ldapParameter mit demvserver cifs security modifyBefehl verwendet. -
Ab ONTAP 9.9.1 kann LDAPS auf jedem Port aktiviert werden, wobei Port 636 weiterhin der Standard ist. Hierzu wird der
-ldaps-enabledParameter auftruegesetzt und der gewünschte-portParameter angegeben. Weitere Informationen zuvserver services name-service ldap client createfinden sich in der "ONTAP-Befehlsreferenz".
Es ist eine NetApp Best Practice, Start TLS anstelle von LDAPS zu verwenden.
-
-
Start TLS
(Auch bekannt als start_tls, STARTTLS und StartTLS) Ein Mechanismus zur Bereitstellung sicherer Kommunikation durch Verwendung der TLS-Protokolle.
ONTAP verwendet STARTTLS zur Sicherung der LDAP-Kommunikation und nutzt den Standard-LDAP-Port (389) für die Kommunikation mit dem LDAP-Server. Der LDAP-Server muss so konfiguriert sein, dass Verbindungen über den LDAP-Port 389 zugelassen werden, andernfalls schlagen LDAP-TLS-Verbindungen von der SVM zum LDAP-Server fehl.
Wie ONTAP LDAPS verwendet
ONTAP unterstützt die TLS-Server-Authentifizierung, wodurch der SVM LDAP-Client die Identität des LDAP-Servers während des Bindungsvorgangs bestätigen kann. TLS-fähige LDAP-Clients können Standardverfahren der Public-Key-Kryptografie verwenden, um zu überprüfen, ob das Serverzertifikat und die öffentliche ID gültig sind und von einer Zertifizierungsstelle (CA) ausgestellt wurden, die in der Liste der vertrauenswürdigen CAs des Clients aufgeführt ist.
LDAP unterstützt STARTTLS zur Verschlüsselung der Kommunikation mittels TLS. STARTTLS beginnt als Klartextverbindung über den Standard-LDAP-Port (389), und diese Verbindung wird anschließend auf TLS aufgerüstet.
ONTAP unterstützt Folgendes:
-
LDAPS für SMB-bezogenen Datenverkehr zwischen den in Active Directory integrierten LDAP-Servern und der SVM
-
LDAPS für LDAP-Datenverkehr für Namenszuordnung und andere UNIX-Informationen
Entweder Active Directory-integrierte LDAP-Server oder UNIX-basierte LDAP-Server können zur Speicherung von Informationen für die LDAP-Namenszuordnung und andere UNIX-Informationen wie Benutzer, Gruppen und Netzgruppen verwendet werden.
-
Selbstsignierte Root-CA-Zertifikate
Bei Verwendung eines in Active Directory integrierten LDAP wird das selbstsignierte Stammzertifikat bei der Installation des Windows Server Certificate Service in der Domäne generiert. Bei Verwendung eines UNIX-basierten LDAP-Servers für die LDAP-Namenszuordnung wird das selbstsignierte Stammzertifikat mithilfe der für die jeweilige LDAP-Anwendung geeigneten Methoden generiert und gespeichert.
Standardmäßig ist LDAPS deaktiviert.