Erstellen von NFS Kerberos Realm-Konfigurationen auf ONTAP SVMs
Damit ONTAP auf externe Kerberos-Server in Ihrer Umgebung zugreifen kann, müssen Sie die SVM zunächst für die Verwendung eines vorhandenen Kerberos-Realms konfigurieren. Dazu benötigen Sie die Konfigurationswerte für den Kerberos-KDC-Server und verwenden dann den vserver nfs kerberos realm create Befehl, um die Kerberos-Realm-Konfiguration auf einer SVM zu erstellen.
Der Clusteradministrator sollte NTP auf dem Speichersystem, dem Client und dem KDC-Server konfiguriert haben, um Authentifizierungsprobleme zu vermeiden. Zeitunterschiede zwischen Client und Server (Uhrzeitabweichung) sind eine häufige Ursache für Authentifizierungsfehler.
-
Mit dem Kerberos-Administrator kann bestimmt werden, welche geeigneten Konfigurationswerte für den
vserver nfs kerberos realm createBefehl bereitzustellen sind. -
Erstellen einer Kerberos Realm-Konfiguration auf der SVM:
vserver nfs kerberos realm create -vserver vserver_name -realm realm_name {AD_KDC_server_values |AD_KDC_server_values} -comment "text" -
Es wird überprüft, ob die Kerberos Realm-Konfiguration erfolgreich erstellt wurde:
vserver nfs kerberos realm show
Der folgende Befehl erstellt eine NFS Kerberos Realm-Konfiguration für die SVM vs1, die einen Microsoft Active Directory Server als KDC-Server verwendet. Der Kerberos Realm ist AUTH.EXAMPLE.COM. Der Active Directory Server heißt ad-1 und hat die IP-Adresse 10.10.8.14. Die zulässige Zeitabweichung beträgt 300 Sekunden (Standardwert). Die IP-Adresse des KDC-Servers ist 10.10.8.14, und seine Portnummer ist 88 (Standardwert). Der Kommentar ist „Microsoft Kerberos config“.
vs1::> vserver nfs kerberos realm create -vserver vs1 -realm AUTH.EXAMPLE.COM -adserver-name ad-1 -adserver-ip 10.10.8.14 -clock-skew 300 -kdc-ip 10.10.8.14 -kdc-port 88 -kdc-vendor Microsoft -comment "Microsoft Kerberos config"
Der folgende Befehl erstellt eine NFS Kerberos Realm-Konfiguration für die SVM vs1, die einen MIT KDC verwendet. Das Kerberos Realm ist SECURITY.EXAMPLE.COM. Die zulässige Zeitabweichung beträgt 300 Sekunden. Die IP-Adresse des KDC-Servers ist 10.10.9.1, und seine Portnummer ist 88. Der KDC-Anbieter ist Other, um einen UNIX-Anbieter anzuzeigen. Die IP-Adresse des Administrationsservers ist 10.10.9.1, und seine Portnummer ist 749 (Standard). Die IP-Adresse des Passwortservers ist 10.10.9.1, und seine Portnummer ist 464 (Standard). "UNIX Kerberos config" ist der Kommentar.
vs1::> vserver nfs kerberos realm create -vserver vs1 -realm SECURITY.EXAMPLE.COM. -clock-skew 300 -kdc-ip 10.10.9.1 -kdc-port 88 -kdc-vendor Other -adminserver-ip 10.10.9.1 -adminserver-port 749 -passwordserver-ip 10.10.9.1 -passwordserver-port 464 -comment "UNIX Kerberos config"