Lokale ONTAP SMB-Gruppen verwalten
Sie können eine lokale Gruppe ändern, indem Sie ihre Beschreibung aktualisieren oder sie umbenennen. Sie können auch alle lokalen Gruppen im Cluster oder auf einer bestimmten Storage Virtual Machine (SVM) anzeigen und sehen, wer zu welcher Gruppe gehört. Diese Informationen können Ihnen bei der Fehlerbehebung von Dateizugriffs- und Benutzerrechtenproblemen auf der SVM helfen.
| Wenn Sie möchten… | Verwenden Sie den Befehl… |
|---|---|
Alle lokalen Gruppen im Cluster anzeigen |
|
Alle lokalen Gruppen auf der SVM anzeigen |
|
Mitglieder aller lokalen Gruppen im Cluster anzeigen |
|
Mitglieder aller lokalen Gruppen auf der SVM anzeigen |
|
Die Beschreibung der lokalen Gruppe ändern |
Enthält die Beschreibung ein Leerzeichen, so muss sie in doppelte Anführungszeichen gesetzt werden. |
Die lokale Gruppe umbenennen |
|
Befehlsbeispiele
Im folgenden Beispiel wird die lokale Gruppe “CIFS_SERVER\engineering” in “CIFS_SERVER\engineering_new” umbenannt:
cluster1::> vserver cifs users-and-groups local-group rename -vserver vs1 -group-name CIFS_SERVER\engineering -new-group-name CIFS_SERVER\engineering_new
Das folgende Beispiel ändert die Beschreibung der lokalen Gruppe “CIFS_SERVER\engineering”:
cluster1::> vserver cifs users-and-groups local-group modify -vserver vs1 -group-name CIFS_SERVER\engineering -description "New Description"
Das folgende Beispiel zeigt Informationen über alle lokalen Gruppen auf SVM vs1:
cluster1::> vserver cifs users-and-groups local-group show -vserver vs1 Vserver Group Name Description -------- --------------------------- ---------------------------- vs1 BUILTIN\Administrators Built-in Administrators group vs1 BUILTIN\Backup Operators Backup Operators group vs1 BUILTIN\Power Users Restricted administrative privileges vs1 BUILTIN\Users All users vs1 CIFS_SERVER\engineering vs1 CIFS_SERVER\sales
Das folgende Beispiel zeigt Informationen über Mitglieder aller lokalen Gruppen auf SVM vs1:
cluster1::> vserver cifs users-and-groups local-group show-members -vserver vs1
Vserver Group Name Members
--------- ---------------------------- ------------------------
vs1 BUILTIN\Administrators CIFS_SERVER\Administrator
AD_DOMAIN\Domain Admins
AD_DOMAIN\dom_grp1
BUILTIN\Users AD_DOMAIN\Domain Users
AD_DOMAIN\dom_usr1
CIFS_SERVER\engineering CIFS_SERVER\james
Lokale ONTAP SMB-Gruppen löschen
Eine lokale Gruppe kann aus der Storage Virtual Machine (SVM) gelöscht werden, wenn sie nicht mehr für die Bestimmung der Zugriffsrechte auf Daten, die dieser SVM zugeordnet sind, benötigt wird oder wenn sie nicht mehr für die Zuweisung von SVM Benutzerrechten (Berechtigungen) an Gruppenmitglieder erforderlich ist.
Folgendes ist beim Löschen lokaler Gruppen zu beachten:
-
Das Dateisystem bleibt unverändert.
Windows-Sicherheitsdeskriptoren für Dateien und Verzeichnisse, die auf diese Gruppe verweisen, sind nicht angepasst.
-
Existiert die Gruppe nicht, wird ein Fehler zurückgegeben.
-
Die spezielle Gruppe Everyone kann nicht gelöscht werden.
-
Vordefinierte Gruppen wie BUILTIN\Administrators BUILTIN\Users können nicht gelöscht werden.
-
Ermitteln Sie den Namen der lokalen Gruppe, die Sie löschen möchten, indem Sie die Liste der lokalen Gruppen auf dem SVM anzeigen:
vserver cifs users-and-groups local-group show -vserver <SVM_name> -
Lokale Gruppe löschen:
vserver cifs users-and-groups local-group delete -vserver <SVM_name> -group-name <group_name> -
Überprüfen Sie, ob die Gruppe gelöscht wurde:
vserver cifs users-and-groups local-group show -vserver <SVM_name>
Befehlsbeispiel
Das folgende Beispiel löscht die lokale Gruppe “CIFS_SERVER\sales”, die mit SVM vs1 verknüpft ist:
cluster1::> vserver cifs users-and-groups local-group show -vserver vs1 Vserver Group Name Description --------- ---------------------------- ---------------------------- vs1 BUILTIN\Administrators Built-in Administrators group vs1 BUILTIN\Backup Operators Backup Operators group vs1 BUILTIN\Power Users Restricted administrative privileges vs1 BUILTIN\Users All users vs1 CIFS_SERVER\engineering vs1 CIFS_SERVER\sales cluster1::> vserver cifs users-and-groups local-group delete -vserver vs1 -group-name CIFS_SERVER\sales cluster1::> vserver cifs users-and-groups local-group show -vserver vs1 Vserver Group Name Description --------- ---------------------------- ---------------------------- vs1 BUILTIN\Administrators Built-in Administrators group vs1 BUILTIN\Backup Operators Backup Operators group vs1 BUILTIN\Power Users Restricted administrative privileges vs1 BUILTIN\Users All users vs1 CIFS_SERVER\engineering
Fügen Sie ein Mitglied zu einer lokalen ONTAP SMB-Gruppe hinzu
Sie können die Mitgliedschaft in lokalen Gruppen verwalten, indem Sie lokale Benutzer, Domänenbenutzer oder Domänengruppen hinzufügen. Dies ist hilfreich, wenn Sie den Zugriff auf Daten basierend auf den für die Gruppe festgelegten Zugriffskontrollen steuern oder wenn Sie möchten, dass Benutzer die mit dieser Gruppe verbundenen Berechtigungen erhalten.
-
Sie können keine Benutzer zur speziellen Gruppe Everyone hinzufügen.
-
Die lokale Gruppe muss existieren, bevor Sie einen Benutzer hinzufügen können.
-
Der Benutzer muss existieren, bevor Sie ihn einer lokalen Gruppe hinzufügen können.
-
Sie können keine lokale Gruppe zu einer anderen lokalen Gruppe hinzufügen.
-
Um einen Domänenbenutzer oder eine Domänengruppe zu einer lokalen Gruppe hinzuzufügen, muss Data ONTAP den Namen in eine SID auflösen können.
-
Füge ein Mitglied zu einer Gruppe hinzu:
vserver cifs users-and-groups local-group add-members -vserver _vserver_name_ -group-name _group_name_ -member-names name[,...]
Sie können eine durch Kommas getrennte Liste von lokalen Benutzern, Domänenbenutzern oder Domänengruppen angeben, die zur angegebenen lokalen Gruppe hinzugefügt werden.
Befehlsbeispiel
Das folgende Beispiel fügt den lokalen Benutzer “SMB_SERVER\sue” und die Domänengruppe “AD_DOM\dom_eng” der lokalen Gruppe “SMB_SERVER\engineering” auf SVM vs1 hinzu:
cluster1::> vserver cifs users-and-groups local-group add-members -vserver vs1 -group-name SMB_SERVER\engineering -member-names SMB_SERVER\sue,AD_DOMAIN\dom_eng
Ein Mitglied aus einer lokalen ONTAP SMB-Gruppe entfernen
Sie können die Mitgliedschaft in lokalen Gruppen verwalten, indem Sie lokale Benutzer, Domänenbenutzer oder Domänengruppen entfernen. Dies ist hilfreich, wenn Sie den Zugriff auf Daten basierend auf den für die Gruppe festgelegten Zugriffskontrollen steuern oder wenn Sie möchten, dass Benutzer die mit dieser Gruppe verbundenen Berechtigungen erhalten.
-
Sie können keine Mitglieder aus der speziellen Gruppe Everyone entfernen.
-
Die Gruppe, aus der Sie ein Mitglied entfernen möchten, muss existieren.
-
ONTAP muss in der Lage sein, die Namen der Mitglieder, die aus der Gruppe entfernt werden sollen, in eine entsprechende SID aufzulösen.
-
Ein Mitglied aus einer Gruppe entfernen:
vserver cifs users-and-groups local-group remove-members -vserver _vserver_name_ -group-name _group_name_ -member-names name[,...]
Sie können eine durch Kommas getrennte Liste von lokalen Benutzern, Domänenbenutzern oder Domänengruppen angeben, die aus der angegebenen lokalen Gruppe entfernt werden.
Befehlsbeispiel
Das folgende Beispiel entfernt die lokalen Benutzer “SMB_SERVER\sue” und “SMB_SERVER\james” aus der lokalen Gruppe “SMB_SERVER\engineering” auf SVM vs1:
cluster1::> vserver cifs users-and-groups local-group remove-members -vserver vs1 -group-name SMB_SERVER\engineering -member-names SMB_SERVER\sue,SMB_SERVER\james
ONTAP SMB-Domänenbenutzer- und Gruppennamen in lokalen Datenbanken aktualisieren
Sie können Domänenbenutzer und -gruppen zu den lokalen Gruppen eines CIFS-Servers hinzufügen. Diese Domänenobjekte werden in lokalen Datenbanken im Cluster registriert. Wenn ein Domänenobjekt umbenannt wird, müssen die lokalen Datenbanken manuell aktualisiert werden.
Sie müssen den Namen der Storage Virtual Machine (SVM) angeben, auf der Sie die Domänennamen aktualisieren möchten.
-
Stellen Sie die Berechtigungsstufe auf „Erweitert“ ein:
set -privilege advanced -
Aktualisieren Sie die Namen der Domänenbenutzer und -gruppen, die der Storage Virtual Machine zugeordnet sind:
vserver cifs users-and-groups update-names -vserver <SVM_name> -
Anzeige der Domänenbenutzer und -gruppen, deren Aktualisierung erfolgreich war und deren Aktualisierung fehlgeschlagen ist:
vserver cifs users-and-groups update-names -vserver <SVM_name> -display-failed-only false|true -
Um alle Statusinformationen zu Aktualisierungen zu unterdrücken, verwenden Sie folgenden Befehl:
vserver cifs users-and-groups update-names -vserver <SVM_name> -suppress-all-output true -
Zurück zur Administrator-Privilegstufe:
set -privilege admin
Befehlsbeispiel
Das folgende Beispiel aktualisiert die Namen der Domänenbenutzer und -gruppen, die der Storage Virtual Machine (SVM, ehemals Vserver) vs1 zugeordnet sind. Für die letzte Aktualisierung besteht eine abhängige Namenskette, die aktualisiert werden muss:
cluster1::> set -privilege advanced
Warning: These advanced commands are potentially dangerous; use them
only when directed to do so by technical support personnel.
Do you wish to continue? (y or n): y
cluster1::*> vserver cifs users-and-groups update-names -vserver vs1
Vserver: vs1
SID: S-1-5-21-123456789-234565432-987654321-12345
Domain: EXAMPLE1
Out-of-date Name: dom_user1
Updated Name: dom_user2
Status: Successfully updated
Vserver: vs1
SID: S-1-5-21-123456789-234565432-987654322-23456
Domain: EXAMPLE2
Out-of-date Name: dom_user1
Updated Name: dom_user2
Status: Successfully updated
Vserver: vs1
SID: S-1-5-21-123456789-234565432-987654321-123456
Domain: EXAMPLE1
Out-of-date Name: dom_user3
Updated Name: dom_user4
Status: Successfully updated; also updated SID "S-1-5-21-123456789-234565432-987654321-123457"
to name "dom_user5"; also updated SID "S-1-5-21-123456789-234565432-987654321-123458"
to name "dom_user6"; also updated SID "S-1-5-21-123456789-234565432-987654321-123459"
to name "dom_user7"; also updated SID "S-1-5-21-123456789-234565432-987654321-123460"
to name "dom_user8"
The command completed successfully. 7 Active Directory objects have been updated.
cluster1::*> set -privilege admin
Weitere Informationen zu vserver cifs finden sich in der "ONTAP-Befehlsreferenz".