Informationen zu ONTAP SMB Multidomain-Suchen für die Zuordnung von UNIX-Benutzernamen zu Windows-Benutzernamen
ONTAP unterstützt die Suche in mehreren Domänen beim Zuordnen von UNIX-Benutzern zu Windows-Benutzern. Alle ermittelten vertrauenswürdigen Domänen werden nach Übereinstimmungen mit dem Ersetzungsmuster durchsucht, bis ein passendes Ergebnis gefunden wird. Alternativ ist es möglich, eine Liste bevorzugter vertrauenswürdiger Domänen zu konfigurieren, die anstelle der ermittelten vertrauenswürdigen Domänenliste verwendet und der Reihe nach durchsucht wird, bis ein passendes Ergebnis gefunden wird.
Wie Domänenvertrauensstellungen die Zuordnung von UNIX-Benutzernamen zu Windows-Benutzernamen beeinflussen
Um die Funktionsweise der domänenübergreifenden Benutzernamenszuordnung zu verstehen, ist es erforderlich, die Funktionsweise von Domänenvertrauensstellungen in Verbindung mit ONTAP zu verstehen. Active Directory-Vertrauensstellungen mit der Home-Domäne des CIFS-Servers können entweder eine bidirektionale Vertrauensstellung oder eine von zwei Arten unidirektionaler Vertrauensstellungen sein, entweder eine eingehende oder eine ausgehende Vertrauensstellung. Die Home-Domäne ist die Domäne, zu der der CIFS-Server auf der SVM gehört.
-
Bidirektionales Vertrauen
Bei bidirektionalen Vertrauensstellungen vertrauen sich beide Domänen. Wenn die Heimatdomäne des CIFS-Servers eine bidirektionale Vertrauensstellung mit einer anderen Domäne hat, kann die Heimatdomäne einen Benutzer der vertrauenswürdigen Domäne authentifizieren und autorisieren und umgekehrt.
Die Suche nach der Zuordnung von UNIX-Benutzernamen zu Windows-Benutzernamen kann nur in Domänen mit bidirektionalen Vertrauensstellungen zwischen der Heimatdomäne und der anderen Domäne durchgeführt werden.
-
Ausgehendes Vertrauen
Bei einer ausgehenden Vertrauensstellung vertraut die Heimatdomäne der anderen Domäne. In diesem Fall kann die Heimatdomäne einen Benutzer der ausgehend vertrauenswürdigen Domäne authentifizieren und autorisieren.
Bei der Suche nach der Zuordnung von UNIX-Benutzernamen zu Windows-Benutzernamen wird eine Domäne mit einer ausgehenden Vertrauensstellung zur Home-Domäne nicht durchsucht.
-
Eingehendes Vertrauen
Bei einer eingehenden Vertrauensstellung vertraut die andere Domäne der Heimatdomäne des CIFS-Servers. In diesem Fall kann die Heimatdomäne einen Benutzer der eingehenden vertrauenswürdigen Domäne weder authentifizieren noch autorisieren.
Bei der Suche nach der Zuordnung von UNIX-Benutzernamen zu Windows-Benutzernamen wird eine Domäne mit einer eingehenden Vertrauensstellung zur Heimatdomäne nicht durchsucht.
Wie Platzhalter (*) zur Konfiguration von multidomain Suchen für die Namenszuordnung verwendet werden
Die Suche nach domänenübergreifenden Namenszuordnungen wird durch die Verwendung von Platzhaltern im Domänenteil des Windows-Benutzernamens erleichtert. Die folgende Tabelle veranschaulicht, wie Platzhalter im Domänenteil eines Namenszuordnungseintrags verwendet werden können, um domänenübergreifende Suchen zu ermöglichen:
| Muster | Ersatz | Ergebnis | ||
|---|---|---|---|---|
root |
*\\Administrator |
Der UNIX-Benutzer “root” ist dem Benutzer “administrator” zugeordnet. Alle vertrauenswürdigen Domänen werden der Reihe nach durchsucht, bis der erste passende Benutzer mit dem Namen “administrator” gefunden wird. |
||
* |
*\\* |
Gültige UNIX-Benutzer werden den entsprechenden Windows-Benutzern zugeordnet. Alle vertrauenswürdigen Domänen werden der Reihe nach durchsucht, bis der erste passende Benutzer mit diesem Namen gefunden wird.
|
Wie Suchvorgänge nach Namen mit mehreren Domänen durchgeführt werden
Es stehen zwei Methoden zur Verfügung, um die Liste der vertrauenswürdigen Domänen zu bestimmen, die für multidomain Name Searches verwendet wird:
-
Die von ONTAP automatisch erstellte Liste der bidirektionalen Vertrauensstellungen kann verwendet werden
-
Die bevorzugte Liste vertrauenswürdiger Domänen verwenden, die Sie zusammengestellt haben
Wenn ein UNIX-Benutzer einem Windows-Benutzer zugeordnet wird, wobei für den Domänenteil des Benutzernamens ein Platzhalter verwendet wird, wird der Windows-Benutzer in allen vertrauenswürdigen Domänen wie folgt gesucht:
-
Wenn eine bevorzugte Liste vertrauenswürdiger Domänen konfiguriert ist, wird der zugeordnete Windows-Benutzer nur in dieser Suchliste in der angegebenen Reihenfolge gesucht.
-
Wenn keine bevorzugte Liste vertrauenswürdiger Domänen konfiguriert ist, wird der Windows-Benutzer in allen bidirektionalen vertrauenswürdigen Domänen der Heimatdomäne gesucht.
-
Wenn für die Heimatdomäne keine bidirektional vertrauenswürdigen Domänen vorhanden sind, wird der Benutzer in der Heimatdomäne gesucht.
Wenn ein UNIX-Benutzer einem Windows-Benutzer zugeordnet ist, dessen Benutzername keinen Domänenteil enthält, wird der Windows-Benutzer in der Heimatdomäne gesucht.