Informationen zu lokalen ONTAP SMB-Benutzern und -Gruppen
Es ist hilfreich, vor der Entscheidung, ob lokale Benutzer und Gruppen in Ihrer Umgebung konfiguriert und verwendet werden, zu wissen, was lokale Benutzer und Gruppen sind und einige grundlegende Informationen darüber zu kennen.
-
Lokaler Benutzer
Ein Benutzerkonto mit einer eindeutigen Sicherheitskennung (SID), das nur auf der Storage Virtual Machine (SVM) sichtbar ist, auf der es erstellt wurde. Lokale Benutzerkonten verfügen über eine Reihe von Attributen, darunter Benutzername und SID. Ein lokales Benutzerkonto authentifiziert sich lokal auf dem CIFS-Server mithilfe von NTLM-Authentifizierung.
Benutzerkonten haben verschiedene Verwendungszwecke:
-
Wird verwendet, um einem Benutzer User Rights Management-Berechtigungen zu gewähren.
-
Dient zur Steuerung des Share-Level- und des Zugriffs auf Dateiebene auf Datei- und Ordnerressourcen, die sich im Besitz der SVM befinden.
-
-
Lokale Gruppe
Eine Gruppe mit einer eindeutigen SID ist nur auf der SVM sichtbar, auf der sie erstellt wurde. Gruppen enthalten eine Reihe von Mitgliedern. Mitglieder können lokale Benutzer, Domänenbenutzer, Domänengruppen und Domänencomputerkonten sein. Gruppen können erstellt, geändert oder gelöscht werden.
Gruppen haben verschiedene Einsatzmöglichkeiten:
-
Wird verwendet, um Mitgliedern User Rights Management-Berechtigungen zu gewähren.
-
Dient zur Steuerung des Share-Level- und des Zugriffs auf Dateiebene auf Datei- und Ordnerressourcen, die sich im Besitz der SVM befinden.
-
-
Lokale Domäne
Eine Domäne mit lokalem Geltungsbereich, die durch die SVM begrenzt ist. Der Name der lokalen Domäne ist der CIFS-Servername. Lokale Benutzer und Gruppen sind innerhalb der lokalen Domäne enthalten.
-
Sicherheitskennung (SID)
Eine SID ist ein numerischer Wert variabler Länge, der Sicherheitsprinzipale im Windows-Stil identifiziert. Beispielsweise hat eine typische SID die folgende Form: S-1-5-21-3139654847-1303905135-2517279418-123456.
-
NTLM-Authentifizierung
Eine Microsoft Windows-Sicherheitsmethode zur Authentifizierung von Benutzern auf einem CIFS-Server.
-
Cluster replizierte Datenbank (RDB)
Eine replizierte Datenbank mit einer Instanz auf jedem Knoten eines Clusters. Lokale Benutzer- und Gruppenobjekte werden in der RDB gespeichert.
Gründe für die Erstellung lokaler ONTAP SMB Benutzer und lokaler Gruppen
Es gibt mehrere Gründe für die Erstellung lokaler Benutzer und lokaler Gruppen auf Ihrer Storage Virtual Machine (SVM). Beispielsweise ist der Zugriff auf einen SMB-Server über ein lokales Benutzerkonto möglich, wenn die Domänencontroller (DCs) nicht verfügbar sind, lokale Gruppen können zur Zuweisung von Berechtigungen genutzt werden, oder der SMB-Server befindet sich in einer Arbeitsgruppe.
Aus folgenden Gründen kann ein oder mehrere lokale Benutzerkonten erstellt werden:
-
Ihr SMB-Server befindet sich in einer Arbeitsgruppe, und Domänenbenutzer sind nicht verfügbar.
In Arbeitsgruppenkonfigurationen sind lokale Benutzer erforderlich.
-
Es soll möglich sein, sich beim SMB-Server zu authentifizieren und anzumelden, falls die Domänencontroller nicht verfügbar sind.
Lokale Benutzer können sich beim SMB-Server mittels NTLM-Authentifizierung anmelden, wenn der Domänencontroller ausgefallen ist oder wenn Netzwerkprobleme verhindern, dass der SMB-Server den Domänencontroller kontaktiert.
-
Es besteht der Wunsch, einem lokalen Benutzer die Berechtigungen für die User Rights Management-Verwaltung zuzuweisen.
User Rights Management ist die Fähigkeit eines SMB-Serveradministrators, die Rechte von Benutzern und Gruppen auf der SVM zu steuern. Sie können einem Benutzer Berechtigungen zuweisen, indem Sie die Berechtigungen dem Benutzerkonto zuweisen oder den Benutzer einer lokalen Gruppe hinzufügen, die über diese Berechtigungen verfügt.
Aus folgenden Gründen kann eine oder mehrere lokale Gruppen erstellt werden:
-
Ihr SMB-Server befindet sich in einer Arbeitsgruppe, und Domänengruppen sind nicht verfügbar.
Lokale Gruppen sind in Arbeitsgruppen-Konfigurationen nicht erforderlich, können aber für die Verwaltung der Zugriffsrechte lokaler Arbeitsgruppenbenutzer nützlich sein.
-
Der Zugriff auf Datei- und Ordnerressourcen soll mithilfe lokaler Gruppen für die Freigabe- und Zugriffskontrolle auf Dateiebene gesteuert werden.
-
Es besteht der Wunsch, lokale Gruppen mit individuell angepassten User Rights Management-Berechtigungen zu erstellen.
Einige integrierte Benutzergruppen verfügen über vordefinierte Berechtigungen. Um eine benutzerdefinierte Gruppe von Berechtigungen zuzuweisen, kann eine lokale Gruppe erstellt und mit den erforderlichen Berechtigungen versehen werden. Lokale Benutzer, Domänenbenutzer und Domänengruppen können anschließend zu der lokalen Gruppe hinzugefügt werden.