NIS- oder LDAP-Namensdienste auf ONTAP SMB SVMs konfigurieren
Bei SMB-Zugriff wird die Zuordnung zu einem UNIX-Benutzer immer durchgeführt, auch beim Zugriff auf Daten in einem NTFS Security-Style-Volume. Wenn Windows-Benutzer entsprechenden UNIX-Benutzern zugeordnet werden, deren Informationen in NIS- oder LDAP-Verzeichnisdiensten gespeichert sind, oder wenn LDAP für die Namenszuordnung verwendet wird, empfiehlt es sich, diese Namensdienste während der SMB-Einrichtung zu konfigurieren.
Die Konfiguration Ihrer Name Services-Datenbank muss an Ihre Namensdienstinfrastruktur angepasst worden sein.
SVMs verwenden die ns-switch-Datenbanken der Namensdienste, um die Reihenfolge festzulegen, in der die Quellen für eine bestimmte Namensdienste-Datenbank abgefragt werden. Die ns-switch-Quelle kann eine beliebige Kombination aus files, nis oder ldap sein. Für die groups-Datenbank versucht ONTAP, die Gruppenmitgliedschaften von allen konfigurierten Quellen abzurufen und verwendet anschließend die konsolidierten Gruppenmitgliedschaftsinformationen für Zugriffsprüfungen. Ist eine dieser Quellen zum Zeitpunkt des Abrufs der UNIX-Gruppeninformationen nicht verfügbar, kann ONTAP die vollständigen UNIX-Anmeldeinformationen nicht abrufen und nachfolgende Zugriffsprüfungen könnten fehlschlagen. Es sollte immer sichergestellt sein, dass alle ns-switch-Quellen für die groups-Datenbank in den ns-switch-Einstellungen konfiguriert sind.
Standardmäßig ordnet der SMB-Server alle Windows-Benutzer dem in der lokalen passwd Datenbank gespeicherten Standard-UNIX-Benutzer zu. Bei Verwendung der Standardkonfiguration ist die Konfiguration von NIS- oder LDAP-Diensten für UNIX-Benutzer- und Gruppennamen oder der LDAP-Benutzerzuordnung für den SMB-Zugriff optional.
-
Wenn UNIX-Benutzer-, Gruppen- und Netzgruppeninformationen von NIS-Namensdiensten verwaltet werden, sind die NIS-Namensdienste zu konfigurieren:
-
Die aktuelle Reihenfolge der Namensdienste lässt sich mit dem
vserver services name-service ns-switch showBefehl feststellen.In diesem Beispiel verwenden die drei Datenbanken (
group,passwdundnetgroup), dienisals Namensdienstquelle nutzen können, nurfilesals Quelle.vserver services name-service ns-switch show -vserver vs1Source Vserver Database Enabled Order --------------- ------------ --------- --------- vs1 hosts true dns, files vs1 group true files vs1 passwd true files vs1 netgroup true files vs1 namemap true filesSie müssen die
nis`Quelle zu der `groupund `passwd`Datenbank sowie optional zur `netgroup`Datenbank hinzufügen. -
Passen Sie die Reihenfolge der Namensdienst-Datenbank ns-switch nach Bedarf mit dem
vserver services name-service ns-switch modifyBefehl an.Für eine optimale Leistung sollte ein Namensdienst nur dann zu einer Namensdienstdatenbank hinzugefügt werden, wenn geplant ist, diesen Namensdienst auf der SVM zu konfigurieren.
Wenn Sie die Konfiguration für mehr als eine Namensdienstdatenbank ändern, muss der Befehl für jede Namensdienstdatenbank, die geändert werden soll, separat ausgeführt werden.
In diesem Beispiel sind
nisundfilesals Quellen für diegroupundpasswdDatenbanken in dieser Reihenfolge konfiguriert. Die übrigen Namensdienstdatenbanken bleiben unverändert.vserver services name-service ns-switch modify -vserver vs1 -database group -sources nis,filesvserver services name-service ns-switch modify -vserver vs1 -database passwd -sources nis,files -
Es kann überprüft werden, ob die Reihenfolge der Namensdienste korrekt ist, indem der
vserver services name-service ns-switch showBefehl verwendet wird.vserver services name-service ns-switch show -vserver vs1Source Vserver Database Enabled Order --------------- ------------ --------- --------- vs1 hosts true dns, files vs1 group true nis, files vs1 passwd true nis, files vs1 netgroup true files vs1 namemap true files -
Die NIS-Namensdienstkonfiguration erstellen:
vserver services name-service nis-domain create -vserver <vserver_name> -domain <NIS_domain_name> -servers <NIS_server_IPaddress>,…vserver services name-service nis-domain create -vserver vs1 -domain example.com -servers 10.0.0.60Das Feld
-nis-serversersetzte das Feld-servers. Dieses Feld kann entweder einen Hostnamen oder eine IP-Adresse für den NIS-Server enthalten. -
Es sollte überprüft werden, ob der NIS-Namensdienst ordnungsgemäß konfiguriert ist:
vserver services name-service nis-domain show vserver <vserver_name>vserver services name-service nis-domain show vserver vs1
Vserver Domain Server ------------- ------------------- --------------- vs1 example.com 10.0.0.60
-
-
Wenn UNIX-Benutzer-, Gruppen- und Netzgruppeninformationen oder Namenszuordnungen über LDAP-Namensdienste verwaltet werden, ist die Konfiguration der LDAP-Namensdienste mit den Informationen vorzunehmen, die sich unter "NFS Management" befinden.