LDAP über TLS für ONTAP SMB-Server konfigurieren
Konfigurieren Sie LDAP über TLS für ONTAP SMB-Server, um die Kommunikation zwischen dem SMB-Server und Active Directory LDAP-Servern zu sichern.
Schritt 1: Selbstsignierte Stammzertifizierungsstellenzertifikate für ONTAP SMB SVMs exportieren
Um LDAP über SSL/TLS zur Sicherung der Active Directory-Kommunikation zu verwenden, muss zunächst eine Kopie des selbstsignierten Stammzertifikats des Active Directory Certificate Service in eine Zertifikatsdatei exportiert und in eine ASCII-Textdatei konvertiert werden. Diese Textdatei wird von ONTAP verwendet, um das Zertifikat auf der Storage Virtual Machine (SVM) zu installieren.
Der Active Directory-Zertifikatdienst muss für die Domäne, zu der der CIFS-Server gehört, bereits installiert und konfiguriert sein. Informationen zur Installation und Konfiguration des Active Directory-Zertifikatdienstes finden Sie in der "Microsoft TechNet Bibliothek: technet.microsoft.com" .Step
-
Ein Root-CA-Zertifikat des Domänencontrollers im
.pemTextformat erhalten.
Das Zertifikat auf der SVM installieren.
Schritt 2: Installieren Sie selbstsignierte Stammzertifikate der Zertifizierungsstelle auf der ONTAP SMB SVM
Wenn bei der Anbindung an LDAP-Server eine LDAP-Authentifizierung mit TLS erforderlich ist, muss zunächst das selbstsignierte Root-CA-Zertifikat auf der SVM installiert werden.
Alle Anwendungen innerhalb von ONTAP, die TLS-Kommunikation nutzen, können den Status digitaler Zertifikate mithilfe des Online Certificate Status Protocol (OCSP) überprüfen. Wenn OCSP für LDAP über TLS aktiviert ist, werden widerrufene Zertifikate zurückgewiesen und die Verbindung schlägt fehl.
-
Das selbstsignierte Stammzertifikat der Zertifizierungsstelle installieren:
-
Beginnen Sie die Zertifikatsinstallation:
security certificate install -vserver <SVM_name> -type server-caDie Konsolenausgabe zeigt folgende Meldung an:
Please enter Certificate: Press <Enter> when done -
Öffnen Sie die
.pemZertifikatsdatei mit einem Texteditor, das Zertifikat einschließlich der Zeilen kopieren, die mit-----BEGIN CERTIFICATE-----beginnen und mit-----END CERTIFICATE-----enden, und das Zertifikat anschließend nach der Eingabeaufforderung einfügen. -
Es wird überprüft, ob das Zertifikat korrekt angezeigt wird.
-
Die Installation wird durch Drücken der Eingabetaste abgeschlossen.
-
-
Überprüfen Sie, ob das Zertifikat installiert ist:
security certificate show -vserver <SVM_name>
Schritt 3: LDAP über TLS auf dem ONTAP SMB-Server aktivieren
Bevor Ihr SMB-Server TLS für die sichere Kommunikation mit einem Active Directory LDAP-Server verwenden kann, müssen die Sicherheitseinstellungen des SMB-Servers geändert werden, damit LDAP über TLS genutzt werden kann.
Ab ONTAP 9.10.1 wird die LDAP-Kanalbindung standardmäßig sowohl für Active Directory (AD) als auch für Namensdienst-LDAP-Verbindungen unterstützt. ONTAP versucht die Kanalbindung mit LDAP-Verbindungen nur, wenn Start-TLS oder LDAPS aktiviert ist und die Sitzungssicherheit entweder auf Signieren oder Versiegeln eingestellt ist. Um die LDAP-Kanalbindung mit AD-Servern zu deaktivieren oder wieder zu aktivieren, kann der -try-channel-binding-for-ad-ldap Parameter mit dem vserver cifs security modify Befehl verwendet werden.
Weitere Informationen sind unter folgendem Link verfügbar:
-
Konfigurieren Sie die SMB-Server-Sicherheitseinstellung, die eine sichere LDAP-Kommunikation mit Active Directory LDAP-Servern ermöglicht:
vserver cifs security modify -vserver <SVM_name> -use-start-tls-for-ad-ldap true -
Überprüfen Sie, ob die LDAP-über-TLS-Sicherheitseinstellung auf
truegesetzt ist:vserver cifs security show -vserver <SVM_name>Wenn die SVM denselben LDAP-Server für die Abfrage von Namenszuordnungen oder anderen UNIX-Informationen (wie Benutzern, Gruppen und Netzgruppen) verwendet, muss auch die Option
-use-start-tlsmit dem Befehlvserver services name-service ldap client modifygeändert werden.