Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NFS Kerberos auf ONTAP LIFs aktivieren

Beitragende netapp-barbe netapp-aherbin
Änderungen vorschlagen

Sie können den vserver nfs kerberos interface enable Befehl verwenden, um Kerberos auf einer Daten-LIF zu aktivieren. Dadurch kann die SVM Kerberos-Sicherheitsdienste für NFS verwenden.

Über diese Aufgabe

Wenn Sie einen Active Directory KDC verwenden, müssen die ersten 15 Zeichen aller verwendeten SPNs innerhalb eines Realms oder einer Domäne über alle SVMs hinweg eindeutig sein.

Schritte
  1. Die NFS-Kerberos-Konfiguration erstellen:

    vserver nfs kerberos interface enable -vserver vserver_name -lif logical_interface -spn service_principal_name

    ONTAP benötigt den geheimen Schlüssel für den SPN vom KDC, damit die Kerberos-Schnittstelle aktiviert werden kann.

    Bei Microsoft KDCs wird der KDC kontaktiert und über die CLI eine Benutzername- und Kennwortabfrage angezeigt, um den geheimen Schlüssel zu erhalten. Wenn der SPN in einer anderen Organisationseinheit (OU) des Kerberos-Bereichs erstellt werden soll, kann der optionale -ou Parameter angegeben werden.

    Für Nicht-Microsoft-KDCs kann der geheime Schlüssel auf eine von zwei Arten bezogen werden:

    Wenn Sie…​ Dem Befehl ist außerdem der folgende Parameter hinzuzufügen…​

    Die KDC-Administratoranmeldeinformationen sind erforderlich, um den Schlüssel direkt vom KDC abzurufen.

    -admin-username kdc_admin_username

    Sie besitzen nicht die KDC-Administratoranmeldeinformationen, haben aber eine Keytab-Datei vom KDC, die den Schlüssel enthält

    -keytab-uri {ftp

  2. Es sollte überprüft werden, ob Kerberos auf der LIF aktiviert ist:

    vserver nfs kerberos-config show

  3. Schritte 1 und 2 werden wiederholt, um Kerberos auf mehreren LIFs zu aktivieren.

Beispiel

Der folgende Befehl erstellt und überprüft eine NFS-Kerberos-Konfiguration für die SVM mit dem Namen vs1 auf der logischen Schnittstelle ves03-d1 mit dem SPN nfs/ves03-d1.lab.example.com@TEST.LAB.EXAMPLE.COM in der OU lab2ou:

vs1::> vserver nfs kerberos interface enable -lif ves03-d1 -vserver vs2
-spn nfs/ves03-d1.lab.example.com@TEST.LAB.EXAMPLE.COM -ou "ou=lab2ou"

vs1::>vserver nfs kerberos-config show
        Logical
Vserver Interface Address       Kerberos  SPN
------- --------- -------       --------- -------------------------------
vs0     ves01-a1
                  10.10.10.30   disabled  -
vs2     ves01-d1
                  10.10.10.40   enabled   nfs/ves03-d1.lab.example.com@TEST.LAB.EXAMPLE.COM
2 entries were displayed.