Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Storage-Level Access Guard auf ONTAP SMB-Servern konfigurieren

Beitragende netapp-aaron-holt netapp-aherbin netapp-ahibbard netapp-thomi
Änderungen vorschlagen

Es sind mehrere Schritte erforderlich, um Storage-Level Access Guard auf einem Volume oder Qtree zu konfigurieren. Storage-Level Access Guard bietet eine Zugriffssicherheit, die auf Speicherebene festgelegt wird. Sie bietet eine Sicherheit, die für alle Zugriffe aller NAS-Protokolle auf das Speicherobjekt gilt, auf das sie angewendet wurde.

Schritte
  1. Ein Sicherheitsdeskriptor wird mithilfe des vserver security file-directory ntfs create Befehls erstellt.

    vserver security file-directory ntfs create -vserver vs1 -ntfs-sd sd1 vserver security file-directory ntfs show -vserver vs1

    Vserver: vs1
    
       NTFS Security    Owner Name
       Descriptor Name
       ------------     --------------
       sd1              -

    Ein Sicherheitsdeskriptor wird mit den folgenden vier Standard-DACL-Zugriffskontrolleinträgen (ACEs) erstellt:

    Vserver: vs1
      NTFS Security Descriptor Name: sd1
    
        Account Name     Access   Access          Apply To
                         Type     Rights
        --------------   -------  -------         -----------
        BUILTIN\Administrators
                         allow    full-control   this-folder, sub-folders, files
        BUILTIN\Users    allow    full-control   this-folder, sub-folders, files
        CREATOR OWNER    allow    full-control   this-folder, sub-folders, files
        NT AUTHORITY\SYSTEM
                         allow    full-control   this-folder, sub-folders, files

    Wenn Sie bei der Konfiguration von Storage-Level Access Guard nicht die Standardeinträge verwenden möchten, können Sie diese entfernen, bevor Sie eigene ACEs erstellen und dem Sicherheitsdeskriptor hinzufügen.

  2. Entfernen Sie alle standardmäßigen DACL-ACEs aus dem Sicherheitsdeskriptor, die nicht mit Storage-Level Access Guard Sicherheit konfiguriert werden sollen:

    1. Unerwünschte DACL-ACEs lassen sich mit dem vserver security file-directory ntfs dacl remove Befehl entfernen.

      In diesem Beispiel werden drei Standard-DACL-ACEs aus dem Sicherheitsdeskriptor entfernt: BUILTIN\Administrators, BUILTIN\Users und CREATOR OWNER.

      vserver security file-directory ntfs dacl remove -vserver vs1 -ntfs-sd sd1 -access-type allow -account builtin\users vserver security file-directory ntfs dacl remove -vserver vs1 -ntfs-sd sd1 -access-type allow -account builtin\administrators vserver security file-directory ntfs dacl remove -vserver vs1 -ntfs-sd sd1 -access-type allow -account "creator owner"

    2. Es sollte überprüft werden, dass die DACL-ACEs, die nicht für die Storage-Level Access Guard Sicherheit verwendet werden sollen, mithilfe des vserver security file-directory ntfs dacl show Befehls aus dem Sicherheitsdeskriptor entfernt wurden.

      In diesem Beispiel bestätigt die Ausgabe des Befehls, dass drei Standard-DACL-ACEs aus dem Sicherheitsdeskriptor entfernt wurden, sodass nur noch der NT AUTHORITY\SYSTEM Standard-DACL-ACE-Eintrag übrig bleibt:

      vserver security file-directory ntfs dacl show -vserver vs1

    Vserver: vs1
      NTFS Security Descriptor Name: sd1
    
        Account Name     Access   Access          Apply To
                         Type     Rights
        --------------   -------  -------         -----------
        NT AUTHORITY\SYSTEM
                         allow    full-control   this-folder, sub-folders, files
  3. Einem Sicherheitsdeskriptor können mit dem vserver security file-directory ntfs dacl add Befehl ein oder mehrere DACL-Einträge hinzugefügt werden.

    In diesem Beispiel werden dem Sicherheitsdeskriptor zwei DACL-ACEs hinzugefügt:

    vserver security file-directory ntfs dacl add -vserver vs1 -ntfs-sd sd1 -access-type allow -account example\engineering -rights full-control -apply-to this-folder,sub-folders,files vserver security file-directory ntfs dacl add -vserver vs1 -ntfs-sd sd1 -access-type allow -account "example\Domain Users" -rights read -apply-to this-folder,sub-folders,files

  4. Einem Sicherheitsdeskriptor können mit dem vserver security file-directory ntfs sacl add Befehl ein oder mehrere SACL-Einträge hinzugefügt werden.

    In diesem Beispiel werden dem Sicherheitsdeskriptor zwei SACL-ACEs hinzugefügt:

    vserver security file-directory ntfs sacl add -vserver vs1 -ntfs-sd sd1 -access-type failure -account "example\Domain Users" -rights read -apply-to this-folder,sub-folders,files vserver security file-directory ntfs sacl add -vserver vs1 -ntfs-sd sd1 -access-type success -account example\engineering -rights full-control -apply-to this-folder,sub-folders,files

  5. Es sollte überprüft werden, ob die DACL- und SACL-ACEs mithilfe der vserver security file-directory ntfs dacl show- und vserver security file-directory ntfs sacl show-Befehle jeweils korrekt konfiguriert sind.

    In diesem Beispiel zeigt der folgende Befehl Informationen über DACL-Einträge für den Sicherheitsdeskriptor “sd1” an:

    vserver security file-directory ntfs dacl show -vserver vs1 -ntfs-sd sd1

    Vserver: vs1
      NTFS Security Descriptor Name: sd1
    
        Account Name     Access   Access          Apply To
                         Type     Rights
        --------------   -------  -------         -----------
        EXAMPLE\Domain Users
                         allow    read           this-folder, sub-folders, files
        EXAMPLE\engineering
                         allow    full-control   this-folder, sub-folders, files
        NT AUTHORITY\SYSTEM
                         allow    full-control   this-folder, sub-folders, files

    In diesem Beispiel zeigt der folgende Befehl Informationen über SACL-Einträge für den Sicherheitsdeskriptor “sd1” an:

    vserver security file-directory ntfs sacl show -vserver vs1 -ntfs-sd sd1

    Vserver: vs1
      NTFS Security Descriptor Name: sd1
    
        Account Name     Access   Access          Apply To
                         Type     Rights
        --------------   -------  -------         -----------
        EXAMPLE\Domain Users
                         failure  read           this-folder, sub-folders, files
        EXAMPLE\engineering
                         success  full-control   this-folder, sub-folders, files
  6. Eine Sicherheitsrichtlinie kann mithilfe des vserver security file-directory policy create Befehls erstellt werden.

    Das folgende Beispiel erstellt eine Richtlinie mit dem Namen “policy1”:

    vserver security file-directory policy create -vserver vs1 -policy-name policy1

  7. Es kann mithilfe des vserver security file-directory policy show Befehls überprüft werden, ob die Richtlinie korrekt konfiguriert ist.

    vserver security file-directory policy show

       Vserver          Policy Name
       ------------     --------------
       vs1              policy1
  8. Eine Aufgabe mit einem zugehörigen Sicherheitsdeskriptor wird zur Sicherheitsrichtlinie hinzugefügt, indem der vserver security file-directory policy task add Befehl mit dem -access-control Parameter, der auf slag gesetzt ist, verwendet wird.

    Eine Richtlinie kann zwar mehrere Storage-Level Access Guard Aufgaben enthalten, jedoch ist es nicht möglich, eine Richtlinie so zu konfigurieren, dass sie sowohl Datei-Verzeichnis- als auch Storage-Level Access Guard Aufgaben enthält. Eine Richtlinie muss entweder ausschließlich Storage-Level Access Guard Aufgaben oder ausschließlich Datei-Verzeichnis Aufgaben enthalten.

    In diesem Beispiel wird der Richtlinie mit dem Namen „policy1“ eine Aufgabe hinzugefügt, die dem Sicherheitsdeskriptor „sd1“ zugewiesen ist. Sie ist dem /datavol1 Pfad mit dem Zugriffskontrolltyp „slag“ zugeordnet.

    vserver security file-directory policy task add -vserver vs1 -policy-name policy1 -path /datavol1 -access-control slag -security-type ntfs -ntfs-mode propagate -ntfs-sd sd1

  9. Es kann überprüft werden, ob die Aufgabe korrekt konfiguriert ist, indem der vserver security file-directory policy task show Befehl verwendet wird.

    vserver security file-directory policy task show -vserver vs1 -policy-name policy1

     Vserver: vs1
      Policy: policy1
    
       Index  File/Folder  Access           Security  NTFS       NTFS Security
              Path         Control          Type      Mode       Descriptor Name
       -----  -----------  ---------------  --------  ---------- ---------------
       1      /datavol1    slag             ntfs      propagate  sd1
  10. Die Sicherheitsrichtlinie „Storage-Level Access Guard“ wird mithilfe des vserver security file-directory apply Befehls angewendet.

    vserver security file-directory apply -vserver vs1 -policy-name policy1

    Der Auftrag zur Anwendung der Sicherheitsrichtlinie ist terminiert.

  11. Es kann mithilfe des vserver security file-directory show Befehls überprüft werden, ob die angewendeten Storage-Level Access Guard Sicherheitseinstellungen korrekt sind.

    In diesem Beispiel zeigt die Ausgabe des Befehls, dass die Storage-Level Access Guard-Sicherheit auf das NTFS-Volume angewendet wurde /datavol1. Auch wenn die standardmäßige DACL, die Vollzugriff für Everyone erlaubt, weiterhin besteht, beschränkt und protokolliert die Storage-Level Access Guard-Sicherheit den Zugriff auf die in den Storage-Level Access Guard-Einstellungen definierten Gruppen.

    vserver security file-directory show -vserver vs1 -path /datavol1

                    Vserver: vs1
                  File Path: /datavol1
          File Inode Number: 77
             Security Style: ntfs
            Effective Style: ntfs
             DOS Attributes: 10
     DOS Attributes in Text: ----D---
    Expanded Dos Attributes: -
               Unix User Id: 0
              Unix Group Id: 0
             Unix Mode Bits: 777
     Unix Mode Bits in Text: rwxrwxrwx
                       ACLs: NTFS Security Descriptor
                             Control:0x8004
                             Owner:BUILTIN\Administrators
                             Group:BUILTIN\Administrators
                             DACL - ACEs
                               ALLOW-Everyone-0x1f01ff
                               ALLOW-Everyone-0x10000000-OI|CI|IO
    
    
                             Storage-Level Access Guard security
                             SACL (Applies to Directories):
                               AUDIT-EXAMPLE\Domain Users-0x120089-FA
                               AUDIT-EXAMPLE\engineering-0x1f01ff-SA
                             DACL (Applies to Directories):
                               ALLOW-EXAMPLE\Domain Users-0x120089
                               ALLOW-EXAMPLE\engineering-0x1f01ff
                               ALLOW-NT AUTHORITY\SYSTEM-0x1f01ff
                             SACL (Applies to Files):
                               AUDIT-EXAMPLE\Domain Users-0x120089-FA
                               AUDIT-EXAMPLE\engineering-0x1f01ff-SA
                             DACL (Applies to Files):
                               ALLOW-EXAMPLE\Domain Users-0x120089
                               ALLOW-EXAMPLE\engineering-0x1f01ff
                               ALLOW-NT AUTHORITY\SYSTEM-0x1f01ff