SMB-Server in einer ONTAP Active Directory-Domäne erstellen
Mit dem vserver cifs create Befehl lässt sich ein SMB-Server auf der SVM erstellen und die Active Directory (AD)-Domäne angeben, zu der er gehört.
Die von Ihnen zur Datenbereitstellung verwendeten SVM und LIFs müssen so konfiguriert sein, dass das SMB-Protokoll zugelassen ist. Die LIFs müssen eine Verbindung zu den auf der SVM konfigurierten DNS-Servern und zu einem AD-Domänencontroller der Domäne herstellen können, der der SMB-Server beitreten soll.
Jeder Benutzer, der berechtigt ist, Computerkonten in der AD-Domäne zu erstellen, zu der Sie den SMB-Server hinzufügen, kann den SMB-Server auf der SVM erstellen. Dies kann auch Benutzer aus anderen Domänen umfassen.
Sie benötigen die folgenden Mindestberechtigungen für die Organisationseinheit (OU), um den SMB-Server zu erstellen:
-
Computerobjekte erstellen
-
Computerobjekte löschen
-
Passwort zurücksetzen
-
Lese- und Schreibbeschränkungen für Konten
-
Validierter Schreibvorgang zum DNS-Hostnamen
-
Validierte Schreibvorgänge für Service Principal Names
-
Lesen Sie msDS-SupportedEncryptedTypes
-
Schreiben Sie msDS-SupportedEncryptedTypes
Ab ONTAP 9.7 kann Ihnen Ihr AD-Administrator als Alternative zu einem Namen und Passwort für ein privilegiertes Windows-Konto eine URI zu einer Keytab-Datei bereitstellen. Nach Erhalt der URI ist diese im -keytab-uri Parameter mit den vserver cifs Befehlen anzugeben.
Beim Erstellen eines SMB-Servers in einer Activity Directory-Domäne:
-
Es ist erforderlich, den vollqualifizierten Domainnamen (FQDN) zu verwenden, wenn die Domäne angegeben wird.
-
Standardmäßig wird das SMB-Server-Computerkonto dem Active Directory CN=Computer-Objekt hinzugefügt.
-
Sie können wählen, den SMB-Server mithilfe der
-ouOption einer anderen Organisationseinheit hinzuzufügen. -
Optional kann eine durch Kommas getrennte Liste von einem oder mehreren NetBIOS-Aliasen (bis zu 200) für den SMB-Server hinzugefügt werden.
Die Konfiguration von NetBIOS-Aliasen für einen SMB-Server kann nützlich sein, wenn Daten von anderen Dateiservern auf den SMB-Server konsolidiert werden und der SMB-Server auf die Namen der ursprünglichen Server reagieren soll.
Weitere Informationen zu vserver cifs und optionalen Parametern sowie Namensanforderungen finden Sie in der "ONTAP-Befehlsreferenz".
Ab ONTAP 9.8 kann angegeben werden, dass Verbindungen zu Domänencontrollern verschlüsselt werden. ONTAP erfordert die Verschlüsselung der Kommunikation mit Domänencontrollern, wenn die -encryption-required-for-dc-connection Option auf true gesetzt ist; der Standardwert ist false. Wenn die Option gesetzt ist, wird für ONTAP DC-Verbindungen ausschließlich das SMB3-Protokoll verwendet, da Verschlüsselung nur von SMB3 unterstützt wird. .
"SMB Management" enthält weitere Informationen zu den Konfigurationsoptionen des SMB-Servers.
-
Es sollte überprüft werden, ob SMB auf Ihrem Cluster lizenziert ist:
system license show -package cifsDie SMB-Lizenz ist mit "ONTAP One" enthalten. Wenn ONTAP One nicht vorhanden ist und die Lizenz nicht installiert ist, sollte der Vertriebsmitarbeiter kontaktiert werden.
Eine CIFS-Lizenz ist nicht erforderlich, wenn der SMB-Server nur zur Authentifizierung verwendet wird.
-
Erstellen des SMB-Servers in einer AD-Domäne:
vserver cifs create -vserver vserver_name -cifs-server smb_server_name -domain FQDN [-ou organizational_unit][-netbios-aliases NetBIOS_name, ...][-keytab-uri {(ftp|http)://hostname|IP_address}][-comment text]Beim Beitritt zu einer Domäne kann dieser Befehl mehrere Minuten in Anspruch nehmen.
Der folgende Befehl erstellt den SMB-Server “smb_server01” in der Domäne “example.com”:
cluster1::> vserver cifs create -vserver vs1.example.com -cifs-server smb_server01 -domain example.com
Der folgende Befehl erstellt den SMB-Server “smb_server02” in der Domäne “mydomain.com” und authentifiziert den ONTAP-Administrator mit einer Keytab-Datei:
cluster1::> vserver cifs create -vserver vs1.mydomain.com -cifs-server smb_server02 -domain mydomain.com -keytab-uri http://admin.mydomain.com/ontap1.keytab
-
Die SMB-Serverkonfiguration kann mit dem
vserver cifs showBefehl überprüft werden.In diesem Beispiel zeigt die Befehlsausgabe, dass ein SMB-Server mit dem Namen “SMB_SERVER01” auf der SVM vs1.example.com erstellt und der Domäne “example.com” hinzugefügt wurde.
cluster1::> vserver cifs show -vserver vs1 Vserver: vs1.example.com CIFS Server NetBIOS Name: SMB_SERVER01 NetBIOS Domain/Workgroup Name: EXAMPLE Fully Qualified Domain Name: EXAMPLE.COM Default Site Used by LIFs Without Site Membership: Authentication Style: domain CIFS Server Administrative Status: up CIFS Server Description: - List of NetBIOS Aliases: - -
Bei Bedarf kann die verschlüsselte Kommunikation mit dem Domänencontroller aktiviert werden (ONTAP 9.8 und höher):
vserver cifs security modify -vserver svm_name -encryption-required-for-dc-connection true
Der folgende Befehl erstellt einen SMB-Server mit dem Namen „smb_server02“ auf der SVM vs2.example.com in der Domäne „example.com“. Das Computerkonto wird im Container „OU=eng,OU=corp,DC=example,DC=com“ erstellt. Dem SMB-Server wird ein NetBIOS-Alias zugewiesen.
cluster1::> vserver cifs create -vserver vs2.example.com –cifs-server smb_server02 -domain example.com –ou OU=eng,OU=corp -netbios-aliases old_cifs_server01
cluster1::> vserver cifs show -vserver vs1
Vserver: vs2.example.com
CIFS Server NetBIOS Name: SMB_SERVER02
NetBIOS Domain/Workgroup Name: EXAMPLE
Fully Qualified Domain Name: EXAMPLE.COM
Default Site Used by LIFs Without Site Membership:
Authentication Style: domain
CIFS Server Administrative Status: up
CIFS Server Description: -
List of NetBIOS Aliases: OLD_CIFS_SERVER01
Der folgende Befehl ermöglicht es einem Benutzer aus einer anderen Domäne, in diesem Fall einem Administrator einer vertrauenswürdigen Domäne, einen SMB-Server mit dem Namen „smb_server03“ auf der SVM vs3.example.com zu erstellen. Die -domain Option gibt den Namen der Heimatdomäne (in der DNS-Konfiguration festgelegt) an, in der der SMB-Server erstellt werden soll. Die username Option gibt den Administrator der vertrauenswürdigen Domäne an.
-
Heimdomain: example.com
-
Vertrauenswürdige Domain: trust.lab.com
-
Benutzername für die vertrauenswürdige Domäne: Administrator1
cluster1::> vserver cifs create -vserver vs3.example.com -cifs-server smb_server03 -domain example.com Username: Administrator1@trust.lab.com Password: . . .