Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zu LDAP für ONTAP NFS SVMs

Beitragende netapp-aoife netapp-barbe netapp-dbagwell netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Ein LDAP-Server (Lightweight Directory Access Protocol) ermöglicht die zentrale Verwaltung von Benutzerinformationen. Wenn Sie Ihre Benutzerdatenbank auf einem LDAP-Server in Ihrer Umgebung speichern, kann Ihr Speichersystem so konfiguriert werden, dass es Benutzerinformationen in Ihrer bestehenden LDAP-Datenbank abruft.

  • Bevor Sie LDAP für ONTAP konfigurieren, sollte überprüft werden, ob Ihre Standortbereitstellung den Best Practices für die Konfiguration von LDAP-Server und -Client entspricht. Insbesondere müssen die folgenden Bedingungen erfüllt sein:

    • Der Domänenname des LDAP-Servers muss mit dem Eintrag auf dem LDAP-Client übereinstimmen.

    • Die vom LDAP-Server unterstützten LDAP-Benutzerpasswort-Hash-Typen müssen diejenigen einschließen, die von ONTAP unterstützt werden:

      • CRYPT (alle Typen) und SHA-1 (SHA, SSHA).

      • Ab ONTAP 9.8 werden auch SHA-2-Hashes (SHA-256, SHA-384, SHA-512, SSHA-256, SSHA-384 und SSHA-512) unterstützt.

    • Wenn der LDAP-Server Sitzungssicherheitsmaßnahmen erfordert, müssen diese im LDAP-Client konfiguriert werden.

      Folgende Sitzungssicherheitsoptionen stehen zur Verfügung:

      • LDAP-Signierung (bietet Datenintegritätsprüfung) und LDAP-Signierung und Versiegelung (bietet Datenintegritätsprüfung und Verschlüsselung)

      • START TLS

      • LDAPS (LDAP über TLS oder SSL)

    • Um signierte und versiegelte LDAP-Abfragen zu ermöglichen, müssen die folgenden Dienste konfiguriert werden:

      • LDAP-Server müssen den GSSAPI (Kerberos) SASL-Mechanismus unterstützen.

      • LDAP-Server müssen sowohl DNS-A/AAAA-Einträge als auch PTR-Einträge auf dem DNS-Server haben.

      • Kerberos-Server müssen SRV-Einträge auf dem DNS-Server haben.

    • Um START TLS oder LDAPS zu aktivieren, sind die folgenden Punkte zu berücksichtigen.

      • Es ist eine NetApp Best Practice, Start TLS anstelle von LDAPS zu verwenden.

      • Wenn LDAPS verwendet wird, muss der LDAP-Server in ONTAP 9.5 und höher für TLS oder für SSL aktiviert sein. SSL wird in ONTAP 9.4 bis 9.0 nicht unterstützt.

      • In der Domäne muss bereits ein Zertifikatsserver konfiguriert sein.

    • Damit LDAP-Referral-Chasing (in ONTAP 9.5 und höher) aktiviert werden kann, müssen die folgenden Bedingungen erfüllt sein:

      • Beide Domänen sollten mit einer der folgenden Vertrauensbeziehungen konfiguriert sein:

        • Zweiwege

        • Einseitig, wobei die primäre Domain der Referral-Domain vertraut.

        • Parent-Child

      • DNS muss so konfiguriert sein, dass alle referenzierten Servernamen aufgelöst werden.

      • Domänenpasswörter müssen identisch sein, um die Authentifizierung zu ermöglichen, wenn --bind-as-cifs-server auf "true" gesetzt ist.

    Hinweis

    Die folgenden Konfigurationen werden bei LDAP-Referral-Chasing nicht unterstützt.

    • Für alle ONTAP Versionen:

    • LDAP-Clients auf einer Admin-SVM

    • Für ONTAP 9.8 und frühere Versionen (sie werden in ONTAP 9.9.1 und später unterstützt):

    • LDAP-Signierung und Versiegelung (die -session-security Option)

    • Verschlüsselte TLS-Verbindungen (die -use-start-tls Option)

    • Kommunikation über den LDAPS-Port 636 (die -use-ldaps-for-ad-ldap Option)

  • Ab ONTAP 9.11.1 kann "LDAP Fast Bind für die nsswitch-Authentifizierung für ONTAP NFS SVMs verwenden." verwendet werden.

  • Ein LDAP-Schema ist bei der Konfiguration des LDAP-Clients auf der SVM anzugeben.

    In den meisten Fällen ist eines der Standard-ONTAP-Schemas geeignet. Weicht das LDAP-Schema in Ihrer Umgebung jedoch davon ab, muss vor der Erstellung des LDAP-Clients ein neues LDAP-Client-Schema für ONTAP erstellt werden. Bezüglich der Anforderungen in Ihrer Umgebung empfiehlt sich eine Rücksprache mit Ihrem LDAP-Administrator.

  • Die Verwendung von LDAP zur Hostnamensauflösung wird nicht unterstützt.