Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erstellen von Keytab-Dateien für ONTAP SMB-Authentifizierung

Beitragende netapp-aherbin netapp-aaron-holt
Änderungen vorschlagen

Ab ONTAP 9.7 unterstützt ONTAP die SVM-Authentifizierung mit Active Directory (AD)-Servern mithilfe von Keytab-Dateien. AD-Administratoren erstellen eine Keytab-Datei und stellen sie ONTAP Administratoren als Uniform Resource Identifier (URI) zur Verfügung, der bereitgestellt wird, wenn vserver cifs Befehle eine Kerberos-Authentifizierung mit der AD-Domäne erfordern.

AD-Administratoren können die Keytab-Dateien mithilfe des Standardbefehls von Windows Server ktpass erstellen. Der Befehl sollte in der primären Domäne ausgeführt werden, in der Authentifizierung erforderlich ist. Der ktpass Befehl kann verwendet werden, um Keytab-Dateien nur für Benutzer der primären Domäne zu generieren; Schlüssel, die mit Benutzern vertrauenswürdiger Domänen generiert wurden, werden nicht unterstützt.

Keytab-Dateien werden für bestimmte ONTAP-Admin-Benutzer generiert. Solange sich das Passwort des Admin-Benutzers nicht ändert, bleiben die für den jeweiligen Verschlüsselungstyp und die jeweilige Domain generierten Schlüssel unverändert. Daher ist eine neue Keytab-Datei erforderlich, sobald das Passwort des Admin-Benutzers geändert wird.

Folgende Verschlüsselungstypen werden unterstützt:

  • AES256-SHA1

  • DES-CBC-MD5

    Hinweis

    ONTAP unterstützt den Verschlüsselungstyp DES-CBC-CRC nicht.

  • RC4-HMAC

AES256 ist die höchste Verschlüsselungsstufe und sollte verwendet werden, wenn sie auf dem ONTAP System aktiviert ist.

Keytab-Dateien können entweder durch Angabe des Administratorpassworts oder durch Verwendung eines zufällig generierten Passworts erstellt werden. Es kann jedoch immer nur eine Passwortoption verwendet werden, da auf dem AD-Server ein dem Administrator zugeordneter privater Schlüssel benötigt wird, um die Schlüssel in der Keytab-Datei zu entschlüsseln. Jede Änderung des privaten Schlüssels eines bestimmten Administrators macht die Keytab-Datei ungültig.