Informationen zur Handhabung der ONTAP SMB Client-Authentifizierung
Bevor Benutzer SMB-Verbindungen herstellen können, um auf Daten auf der SVM zuzugreifen, müssen sie von der Domäne, zu der der SMB-Server gehört, authentifiziert werden. Der SMB-Server unterstützt zwei Authentifizierungsmethoden: Kerberos und NTLM (NTLMv1 oder NTLMv2). Kerberos ist die Standardmethode zur Authentifizierung von Domänenbenutzern.
Kerberos-Authentifizierung
ONTAP unterstützt die Kerberos-Authentifizierung beim Erstellen authentifizierter SMB-Sitzungen.
Kerberos ist der primäre Authentifizierungsdienst für Active Directory. Der Kerberos-Server oder Kerberos Key Distribution Center (KDC) Dienst speichert und ruft Informationen über Sicherheitsprinzipale im Active Directory ab. Im Gegensatz zum NTLM-Modell kontaktieren Active Directory Clients, die eine Sitzung mit einem anderen Computer wie dem SMB Server herstellen möchten, direkt einen KDC, um ihre Sitzungsberechtigungen zu erhalten.
NTLM-Authentifizierung
Die NTLM Client-Authentifizierung erfolgt mittels eines Challenge-Response-Protokolls, das auf dem gemeinsamen Wissen über ein benutzerspezifisches Geheimnis basiert, welches wiederum auf einem Passwort beruht.
Wenn ein Benutzer eine SMB-Verbindung mit einem lokalen Windows-Benutzerkonto herstellt, erfolgt die Authentifizierung lokal durch den SMB-Server mittels NTLMv2.