Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur DAC-Dateizugriffsicherheit für ONTAP SMB-Server

Beitragende netapp-aaron-holt netapp-aherbin netapp-bhouser netapp-thomi
Änderungen vorschlagen

Sie können den Zugriff sichern, indem Sie die dynamische Zugriffssteuerung nutzen und zentrale Zugriffsrichtlinien in Active Directory erstellen und diese über angewendete Gruppenrichtlinienobjekte (GPOs) auf Dateien und Ordner auf SVMs anwenden. Es besteht die Möglichkeit, die Protokollierung so zu konfigurieren, dass zentrale Zugriffsrichtlinien-Staging-Ereignisse verwendet werden, um die Auswirkungen von Änderungen an zentralen Zugriffsrichtlinien zu sehen, bevor diese angewendet werden.

Ergänzungen zu den CIFS-Anmeldeinformationen

Vor der dynamischen Zugriffssteuerung enthielt eine CIFS-Anmeldeinformation die Identität des Sicherheitsprinzipals (des Benutzers) und die Windows-Gruppenzugehörigkeit. Mit der dynamischen Zugriffssteuerung werden der Anmeldeinformation drei weitere Informationstypen hinzugefügt: Geräteidentität, Geräteansprüche und Benutzeransprüche.

  • Geräteidentität

    Das Analogon zu den Identitätsinformationen des Benutzers, nur dass es sich um die Identität und Gruppenzugehörigkeit des Geräts handelt, von dem sich der Benutzer einloggt.

  • Geräteansprüche

    Aussagen über einen Gerätesicherheitsprinzipal. Beispielsweise könnte eine Geräteaussage lauten, dass das Gerät Mitglied einer bestimmten Organisationseinheit (OU) ist.

  • Benutzeransprüche

    Aussagen über einen Benutzer-Sicherheitsprinzipal. Beispielsweise könnte eine Benutzer-Assertion lauten, dass das AD-Konto Mitglied einer bestimmten OU ist.

Zentrale Zugriffsrichtlinien

Zentrale Zugriffsrichtlinien für Dateien ermöglichen Organisationen, Autorisierungsrichtlinien, die bedingte Ausdrücke mit Benutzergruppen, Benutzeransprüchen, Geräteansprüchen und Ressourceneigenschaften enthalten, zentral bereitzustellen und zu verwalten.

Beispielsweise muss ein Benutzer, um auf geschäftskritische Daten zuzugreifen, Vollzeitbeschäftigter sein und darf nur von einem verwalteten Gerät aus auf die Daten zugreifen. Zentrale Zugriffsrichtlinien werden in Active Directory definiert und über den GPO-Mechanismus an Dateiserver verteilt.

Zentrale Bereitstellung von Zugriffsrichtlinien mit erweiterter Protokollierung

Zentrale Zugriffsrichtlinien können „staged“ werden, wobei sie bei Dateizugriffsprüfungen in einer „what-if“-Manier ausgewertet werden. Die Ergebnisse dessen, was passiert wäre, wenn die Richtlinie wirksam gewesen wäre, und wie sich das von der aktuellen Konfiguration unterscheidet, werden als Protokollierungsereignis erfasst. Auf diese Weise können Administratoren Protokollierungsereignisse nutzen, um die Auswirkungen einer Änderung der Zugriffsrichtlinie zu untersuchen, bevor die Richtlinie tatsächlich angewendet wird. Nach der Bewertung der Auswirkungen einer Änderung der Zugriffsrichtlinie kann die Richtlinie über GPOs auf die gewünschten SVMs bereitgestellt werden.