Die Kerberos-Sicherheitseinstellungen des ONTAP SMB-Servers ändern
Sie können bestimmte Kerberos-Sicherheitseinstellungen des CIFS-Servers ändern, darunter die maximal zulässige Kerberos-Uhrzeitabweichung, die Lebensdauer des Kerberos-Tickets und die maximale Anzahl der Ticketverlängerungstage.
Die Änderung der Kerberos-Einstellungen eines CIFS-Servers mittels des vserver cifs security modify Befehls ändert die Einstellungen nur auf der einzelnen Storage Virtual Machine (SVM), die Sie mit dem -vserver Parameter angeben. Die Kerberos-Sicherheitseinstellungen für alle SVMs im Cluster, die zur selben Active Directory Domäne gehören, können zentral über Active Directory Gruppe Policy Objects (GPOs) verwaltet werden.
-
Eine oder mehrere der folgenden Aktionen können durchgeführt werden:
Wenn Sie möchten…
Eingeben…
Die maximal zulässige Kerberos-Uhrzeitabweichung in Minuten (9.13.1 und später) oder Sekunden (9.12.1 oder früher) angeben.
vserver cifs security modify -vserver vserver_name -kerberos-clock-skew integer_in_minutesDie Standardeinstellung beträgt 5 Minuten.
Die Lebensdauer des Kerberos-Tickets in Stunden angeben.
vserver cifs security modify -vserver vserver_name -kerberos-ticket-age integer_in_hoursDie Standardeinstellung beträgt 10 Stunden.
Die maximale Anzahl der Tage für die Ticketverlängerung angeben.
vserver cifs security modify -vserver vserver_name -kerberos-renew-age integer_in_daysDie Standardeinstellung beträgt 7 Tage.
Geben Sie die Zeitüberschreitung für Sockets auf KDCs an, nach der alle KDCs als nicht erreichbar markiert werden.
vserver cifs security modify -vserver vserver_name -kerberos-kdc-timeout integer_in_secondsDie Standardeinstellung beträgt 3 Sekunden.
-
Die Kerberos-Sicherheitseinstellungen überprüfen:
vserver cifs security show -vserver vserver_name
Das folgende Beispiel nimmt die folgenden Änderungen an der Kerberos-Sicherheit vor: “Kerberos Clock Skew” wird auf 3 Minuten und “Kerberos Ticket Age” auf 8 Stunden für SVM vs1 gesetzt:
cluster1::> vserver cifs security modify -vserver vs1 -kerberos-clock-skew 3 -kerberos-ticket-age 8
cluster1::> vserver cifs security show -vserver vs1
Vserver: vs1
Kerberos Clock Skew: 3 minutes
Kerberos Ticket Age: 8 hours
Kerberos Renewal Age: 7 days
Kerberos KDC Timeout: 3 seconds
Is Signing Required: false
Is Password Complexity Required: true
Use start_tls For AD LDAP connection: false
Is AES Encryption Enabled: false
LM Compatibility Level: lm-ntlm-ntlmv2-krb
Is SMB Encryption Required: false