Informationen zu ONTAP SMB-Sicherheitsstilen und deren Auswirkungen
Es gibt vier verschiedene Sicherheitsstile: UNIX, NTFS, gemischt und einheitlich. Jeder Sicherheitsstil wirkt sich unterschiedlich darauf aus, wie Berechtigungen für Daten gehandhabt werden. Das Verständnis der unterschiedlichen Auswirkungen ist erforderlich, um den passenden Sicherheitsstil für die jeweiligen Zwecke auszuwählen.
Es ist wichtig zu verstehen, dass Sicherheitsstile nicht festlegen, welche Clienttypen auf Daten zugreifen dürfen oder nicht. Sicherheitsstile bestimmen lediglich die Art der Berechtigungen, die ONTAP zur Steuerung des Datenzugriffs verwendet, und welcher Clienttyp diese Berechtigungen ändern darf.
Wenn beispielsweise ein Volume den UNIX-Sicherheitsstil verwendet, können SMB-Clients weiterhin auf Daten zugreifen (sofern sie ordnungsgemäß authentifizieren und autorisieren), da ONTAP multiprotokollfähig ist. ONTAP verwendet jedoch UNIX-Berechtigungen, die nur UNIX-Clients mit nativen Tools ändern können.
| Sicherheitsstil | Clients, die Berechtigungen ändern können | Berechtigungen, die Clients verwenden können | Resultierender effektiver Sicherheitsstil | Clients, die auf Dateien zugreifen können |
|---|---|---|---|---|
Unix |
NFS |
|
Unix |
NFS und SMB |
NTFS |
SMB |
NTFS-ACLs |
NTFS |
NFS und SMB |
Gemischt |
NFS oder SMB |
|
|
NFS und SMB |
Unified (Nur für unbegrenzte Volumes, in ONTAP 9.4 und früheren Versionen.) |
NFS oder SMB |
|
|
NFS und SMB |
FlexVol Volumes unterstützen UNIX, NTFS und gemischte Sicherheitsstile. Wenn der Sicherheitsstil gemischt oder einheitlich ist, hängen die effektiven Berechtigungen vom Clienttyp ab, der die Berechtigungen zuletzt geändert hat, da Benutzer den Sicherheitsstil individuell festlegen. Wenn der letzte Client, der die Berechtigungen geändert hat, ein NFSv3-Client war, sind die Berechtigungen UNIX NFSv3-Modusbits. Wenn der letzte Client ein NFSv4-Client war, sind die Berechtigungen NFSv4-ACLs. Wenn der letzte Client ein SMB-Client war, sind die Berechtigungen Windows NTFS-ACLs.
Der einheitliche Sicherheitsstil ist nur mit unbegrenzten Volumes verfügbar, die in ONTAP 9.5 und späteren Versionen nicht mehr unterstützt werden. Weitere Informationen finden sich unter FlexGroup Volumenmanagement-Übersicht.
Der show-effective-permissions Parameter mit dem vserver security file-directory Befehl ermöglicht die Anzeige der effektiven Berechtigungen, die einem Windows- oder UNIX-Benutzer für den angegebenen Datei- oder Ordnerpfad gewährt wurden. Zusätzlich ermöglicht der optionale Parameter -share-name die Anzeige der effektiven Freigabeberechtigung. Weitere Informationen zu vserver security file-directory show-effective-permissions finden sich in der "ONTAP-Befehlsreferenz".
|
|
ONTAP legt zunächst einige Standard-Dateiberechtigungen fest. Standardmäßig ist der effektive Sicherheitsstil für alle Daten in UNIX-, gemischten und einheitlichen Security-Style-Volumes UNIX, und der effektive Berechtigungstyp ist UNIX-Modusbits (0755, sofern nicht anders angegeben), bis ein Client die Berechtigungen gemäß dem Standard-Sicherheitsstil konfiguriert. Standardmäßig ist der effektive Sicherheitsstil für alle Daten in NTFS-Security-Style-Volumes NTFS, und es besteht eine ACL, die allen Benutzern vollständige Kontrolle erlaubt. |
|
|
Sicherheitsstile können auf FlexVol-Volumes (sowohl Root- als auch Datenvolumes) und qtrees festgelegt werden. Sicherheitsstile können manuell bei der Erstellung festgelegt, automatisch übernommen oder zu einem späteren Zeitpunkt geändert werden. == Entscheiden Sie, welche SMB-Sicherheitsstile auf ONTAP SVMs verwendet werden sollen |
Zur Unterstützung bei der Entscheidung, welchen Sicherheitsstil Sie für ein Volume verwenden, sind zwei Faktoren zu berücksichtigen. Der wichtigste Faktor ist die Art des Administrators, der das Dateisystem verwaltet. Der zweite Faktor ist die Art des Benutzers oder Dienstes, der auf die Daten auf dem Volume zugreift.
Bei der Konfiguration des Sicherheitsstils eines Volumes sollten die Anforderungen Ihrer Umgebung berücksichtigt werden, um den optimalen Sicherheitsstil auszuwählen und Probleme bei der Berechtigungsverwaltung zu vermeiden. Die folgenden Überlegungen können bei der Entscheidung helfen:
| Sicherheitsstil | Wählen Sie aus, ob… |
|---|---|
UNIX |
|
NTFS |
|
Gemischt |
Das Dateisystem wird sowohl von UNIX- als auch von Windows-Administratoren verwaltet, und die Benutzer bestehen sowohl aus NFS- als auch aus SMB-Clients. |
Informationen zur Vererbung des Sicherheitsstils bei ONTAP SMB
Wenn Sie beim Erstellen eines neuen FlexVol volume oder eines qtree keinen Sicherheitsstil angeben, wird der Sicherheitsstil auf unterschiedliche Weise übernommen.
Sicherheitsstile werden folgendermaßen vererbt:
-
Ein FlexVol volume übernimmt den Sicherheitsstil des Root-Volumes der SVM, in der es enthalten ist.
-
Ein Qtree erbt den Sicherheitsstil des ihn enthaltenden FlexVol volume.
-
Eine Datei oder ein Verzeichnis erbt den Sicherheitsstil des übergeordneten FlexVol volume oder qtree.