Zentrale Zugriffsrichtlinien konfigurieren, um Daten auf ONTAP SMB Servern zu schützen
Es sind mehrere Schritte erforderlich, um den Zugriff auf Daten auf dem CIFS-Server mithilfe zentraler Zugriffsrichtlinien zu sichern, darunter das Aktivieren der Dynamic Access Control (DAC) auf dem CIFS-Server, das Konfigurieren zentraler Zugriffsrichtlinien in Active Directory, das Anwenden der zentralen Zugriffsrichtlinien auf Active Directory Container mit Gruppenrichtlinienobjekten (GPOs) und das Aktivieren von GPOs auf dem CIFS-Server.
-
Das Active Directory muss so konfiguriert sein, dass zentrale Zugriffsrichtlinien verwendet werden.
-
Sie benötigen ausreichende Zugriffsrechte auf den Active Directory Domänencontrollern, um zentrale Zugriffsrichtlinien zu erstellen und GPOs auf die Container zu erstellen und anzuwenden, die die CIFS-Server enthalten.
-
Sie benötigen ausreichende administrative Zugriffsrechte auf der Storage Virtual Machine (SVM), um die erforderlichen Befehle auszuführen.
Zentrale Zugriffsrichtlinien werden definiert und auf Gruppenrichtlinienobjekte (GPOs) in Active Directory angewendet. Informationen zur Konfiguration zentraler Zugriffsrichtlinien in Active Directory sind in der Microsoft TechNet Library verfügbar.
-
Die dynamische Zugriffskontrolle auf der SVM kann aktiviert werden, falls sie noch nicht aktiviert ist, indem der
vserver cifs options modifyBefehl verwendet wird.vserver cifs options modify -vserver vs1 -is-dac-enabled true -
Gruppenrichtlinienobjekte (GPOs) auf dem CIFS-Server können aktiviert werden, falls sie noch nicht aktiviert sind, indem der
vserver cifs group-policy modifyBefehl verwendet wird.vserver cifs group-policy modify -vserver vs1 -status enabled -
Zentrale Zugriffsregeln und zentrale Zugriffsrichtlinien in Active Directory erstellen.
-
Ein Gruppenrichtlinienobjekt (GPO) wird erstellt, um die zentralen Zugriffsrichtlinien auf Active Directory bereitzustellen.
-
Die Gruppenrichtlinie wird auf den Container angewendet, in dem sich das Computerkonto des CIFS-Servers befindet.
-
Die auf den CIFS-Server angewendeten GPOs werden mit dem
vserver cifs group-policy updateBefehl manuell aktualisiert.vserver cifs group-policy update -vserver vs1 -
Es sollte überprüft werden, ob die zentrale Zugriffsrichtlinie des Gruppenrichtlinienobjekts (GPO) auf die Ressourcen auf dem CIFS-Server angewendet wird, indem der
vserver cifs group-policy show-appliedBefehl verwendet wird.Das folgende Beispiel zeigt, dass die Default Domain Policy zwei zentrale Zugriffsrichtlinien enthält, die auf den CIFS-Server angewendet werden:
vserver cifs group-policy show-appliedVserver: vs1 ----------------------------- GPO Name: Default Domain Policy Level: Domain Status: enabled Advanced Audit Settings: Object Access: Central Access Policy Staging: failure Registry Settings: Refresh Time Interval: 22 Refresh Random Offset: 8 Hash Publication Mode for BranchCache: per-share Hash Version Support for BranchCache: all-versions Security Settings: Event Audit and Event Log: Audit Logon Events: none Audit Object Access: success Log Retention Method: overwrite-as-needed Max Log Size: 16384 File Security: /vol1/home /vol1/dir1 Kerberos: Max Clock Skew: 5 Max Ticket Age: 10 Max Renew Age: 7 Privilege Rights: Take Ownership: usr1, usr2 Security Privilege: usr1, usr2 Change Notify: usr1, usr2 Registry Values: Signing Required: false Restrict Anonymous: No enumeration of SAM accounts: true No enumeration of SAM accounts and shares: false Restrict anonymous access to shares and named pipes: true Combined restriction for anonymous user: no-access Restricted Groups: gpr1 gpr2 Central Access Policy Settings: Policies: cap1 cap2 GPO Name: Resultant Set of Policy Level: RSOP Advanced Audit Settings: Object Access: Central Access Policy Staging: failure Registry Settings: Refresh Time Interval: 22 Refresh Random Offset: 8 Hash Publication Mode for BranchCache: per-share Hash Version Support for BranchCache: all-versions Security Settings: Event Audit and Event Log: Audit Logon Events: none Audit Object Access: success Log Retention Method: overwrite-as-needed Max Log Size: 16384 File Security: /vol1/home /vol1/dir1 Kerberos: Max Clock Skew: 5 Max Ticket Age: 10 Max Renew Age: 7 Privilege Rights: Take Ownership: usr1, usr2 Security Privilege: usr1, usr2 Change Notify: usr1, usr2 Registry Values: Signing Required: false Restrict Anonymous: No enumeration of SAM accounts: true No enumeration of SAM accounts and shares: false Restrict anonymous access to shares and named pipes: true Combined restriction for anonymous user: no-access Restricted Groups: gpr1 gpr2 Central Access Policy Settings: Policies: cap1 cap2 2 entries were displayed.