Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur Verwendung von LDAP-Name-Services auf ONTAP NFS SVMs

Beitragende netapp-mwallis netapp-dbagwell netapp-aaron-holt netapp-barbe netapp-forry netapp-aherbin
Änderungen vorschlagen

Wenn in Ihrer Umgebung LDAP für Namensdienste verwendet wird, ist eine Zusammenarbeit mit Ihrem LDAP-Administrator erforderlich, um die Anforderungen und geeigneten Speichersystemkonfigurationen zu bestimmen und anschließend die SVM als LDAP-Client zu aktivieren.

Ab ONTAP 9.10.1 wird die LDAP-Kanalbindung standardmäßig sowohl für Active Directory- als auch für Name Services-LDAP-Verbindungen unterstützt. ONTAP versucht die Kanalbindung mit LDAP-Verbindungen nur, wenn Start-TLS oder LDAPS aktiviert ist und die Sitzungssicherheit entweder auf Signieren oder Versiegeln eingestellt ist. Zum Deaktivieren oder erneuten Aktivieren der LDAP-Kanalbindung mit Nameservern kann der -try-channel-binding Parameter mit dem ldap client modify Befehl verwendet werden.

  • Bevor Sie LDAP für ONTAP konfigurieren, sollte überprüft werden, ob Ihre Standortbereitstellung den Best Practices für die Konfiguration von LDAP-Server und -Client entspricht. Insbesondere müssen die folgenden Bedingungen erfüllt sein:

    • Der Domänenname des LDAP-Servers muss mit dem Eintrag auf dem LDAP-Client übereinstimmen.

    • Die vom LDAP-Server unterstützten LDAP-Benutzerpasswort-Hash-Typen müssen diejenigen einschließen, die von ONTAP unterstützt werden:

      • CRYPT (alle Typen) und SHA-1 (SHA, SSHA).

      • Ab ONTAP 9.8 werden auch SHA-2-Hashes (SHA-256, SHA-384, SHA-512, SSHA-256, SSHA-384 und SSHA-512) unterstützt.

    • Wenn der LDAP-Server Sitzungssicherheitsmaßnahmen erfordert, müssen diese im LDAP-Client konfiguriert werden.

      Folgende Sitzungssicherheitsoptionen stehen zur Verfügung:

      • LDAP-Signierung (bietet Datenintegritätsprüfung) und LDAP-Signierung und Versiegelung (bietet Datenintegritätsprüfung und Verschlüsselung)

      • START TLS

      • LDAPS (LDAP über TLS oder SSL)

    • Um signierte und versiegelte LDAP-Abfragen zu ermöglichen, müssen die folgenden Dienste konfiguriert werden:

      • LDAP-Server müssen den GSSAPI (Kerberos) SASL-Mechanismus unterstützen.

      • LDAP-Server müssen sowohl DNS-A/AAAA-Einträge als auch PTR-Einträge auf dem DNS-Server haben.

      • Kerberos-Server müssen SRV-Einträge auf dem DNS-Server haben.

    • Um START TLS oder LDAPS zu aktivieren, sind die folgenden Punkte zu berücksichtigen.

      • Es ist eine NetApp Best Practice, Start TLS anstelle von LDAPS zu verwenden.

      • Wenn LDAPS verwendet wird, muss der LDAP-Server in ONTAP 9.5 und höher für TLS oder für SSL aktiviert sein. SSL wird in ONTAP 9.0-9.4 nicht unterstützt.

      • In der Domäne muss bereits ein Zertifikatsserver konfiguriert sein.

    • Damit LDAP-Referral-Chasing (in ONTAP 9.5 und höher) aktiviert werden kann, müssen die folgenden Bedingungen erfüllt sein:

      • Beide Domänen sollten mit einer der folgenden Vertrauensbeziehungen konfiguriert sein:

        • Zweiwege

        • Einseitig, wobei die primäre Domain der Referral-Domain vertraut.

        • Parent-Child

      • DNS muss so konfiguriert sein, dass alle referenzierten Servernamen aufgelöst werden.

      • Domänenpasswörter müssen identisch sein, um die Authentifizierung zu ermöglichen, wenn --bind-as-cifs-server auf true gesetzt ist.

    Hinweis

    Die folgenden Konfigurationen werden bei LDAP-Referral-Chasing nicht unterstützt.

    • Für alle ONTAP Versionen:

      • LDAP-Clients auf einer Admin-SVM

    • Für ONTAP 9.8 und frühere Versionen (sie werden in ONTAP 9.9.1 und später unterstützt):

      • LDAP-Signierung und Versiegelung (die -session-security Option)

      • Verschlüsselte TLS-Verbindungen (die -use-start-tls Option)

      • Kommunikation über den LDAPS-Port 636 (die -use-ldaps-for-ad-ldap Option)

  • Ein LDAP-Schema ist bei der Konfiguration des LDAP-Clients auf der SVM anzugeben.

    In den meisten Fällen ist eines der Standard-ONTAP-Schemas geeignet. Weicht das LDAP-Schema in Ihrer Umgebung jedoch davon ab, muss vor der Erstellung des LDAP-Clients ein neues LDAP-Client-Schema für ONTAP erstellt werden. Bezüglich der Anforderungen in Ihrer Umgebung empfiehlt sich eine Rücksprache mit Ihrem LDAP-Administrator.

  • Die Verwendung von LDAP zur Hostnamensauflösung wird nicht unterstützt.