Unterstützte DAC-Funktionalität für ONTAP SMB Server
Wenn Sie Dynamic Access Control (DAC) auf Ihrem CIFS-Server verwenden möchten, ist es wichtig zu verstehen, wie ONTAP die Dynamic Access Control Funktionalität in Active Directory-Umgebungen unterstützt.
Unterstützt für Dynamic Access Control
ONTAP unterstützt die folgende Funktionalität, wenn die Dynamic Access Control auf dem CIFS-Server aktiviert ist:
| Funktionalität | Kommentare |
|---|---|
Ansprüche im Dateisystem |
Ansprüche sind einfache Namens-Wert-Paare, die eine bestimmte Wahrheit über einen Benutzer aussagen. Benutzeranmeldeinformationen enthalten Anspruchsinformationen, und Sicherheitsdeskriptoren von Dateien können Zugriffsprüfungen durchführen, die auch Anspruchsprüfungen umfassen. Dies gibt Administratoren eine feinere Kontrolle darüber, wer auf Dateien zugreifen kann. |
Bedingte Ausdrücke für Dateizugriffsprüfungen |
Beim Ändern der Sicherheitsparameter einer Datei können Benutzer dem Sicherheitsdeskriptor der Datei beliebig komplexe bedingte Ausdrücke hinzufügen. Der bedingte Ausdruck kann Prüfungen auf Claims enthalten. |
Zentrale Steuerung des Dateizugriffs über zentrale Zugriffsrichtlinien |
Zentrale Zugriffsrichtlinien sind eine Art Zugriffskontrollliste (ACL), die in Active Directory gespeichert und einer Datei zugeordnet werden kann. Der Zugriff auf die Datei wird nur gewährt, wenn sowohl die Zugriffsprüfungen des Sicherheitsdeskriptors auf dem Datenträger als auch die zugeordnete zentrale Zugriffsrichtlinie den Zugriff erlauben. Dies ermöglicht Administratoren, den Zugriff auf Dateien zentral (in Active Directory) zu steuern, ohne den Sicherheitsdeskriptor auf dem Datenträger ändern zu müssen. |
Staging der zentralen Zugriffsrichtlinie |
Fügt die Möglichkeit hinzu, Sicherheitsänderungen auszuprobieren, ohne den tatsächlichen Dateizugriff zu beeinflussen, indem eine Änderung an den zentralen Zugriffsrichtlinien „gestagt“ wird und die Auswirkung der Änderung in einem Prüfbericht angezeigt wird. |
Unterstützung für die Anzeige von Informationen zur zentralen Zugriffsrichtliniensicherheit mithilfe der ONTAP CLI |
Erweitert den |
Sicherheitsverfolgung einschließlich zentraler Zugriffsrichtlinien |
Erweitert die `vserver security trace`Befehlsfamilie und zeigt Ergebnisse an, die Informationen über angewendete zentrale Zugriffsrichtlinien enthalten. |
Nicht unterstützt für Dynamic Access Control
ONTAP unterstützt die folgende Funktionalität nicht, wenn die Dynamic Access Control auf dem CIFS-Server aktiviert ist:
| Funktionalität | Kommentare |
|---|---|
Automatische Klassifizierung von NTFS-Dateisystemobjekten |
Dies ist eine Erweiterung der Windows-Dateiklassifizierungsinfrastruktur, die in ONTAP nicht unterstützt wird. |
Erweiterte Überwachung mit Ausnahme des Stagings von zentralen Zugriffsrichtlinien |
Nur das zentrale Staging von Zugriffsrichtlinien wird für erweiterte Prüfverfahren unterstützt. |