SMB-Server in einer ONTAP Active Directory-Domäne erstellen
Mit dem vserver cifs create Befehl lässt sich ein SMB-Server auf der SVM erstellen und die Active Directory (AD)-Domäne angeben, zu der er gehört.
Die von Ihnen zur Datenbereitstellung verwendeten SVM und LIFs müssen so konfiguriert sein, dass das SMB-Protokoll zugelassen ist. Die LIFs müssen eine Verbindung zu den auf der SVM konfigurierten DNS-Servern und zu einem AD-Domänencontroller der Domäne herstellen können, der der SMB-Server beitreten soll.
Jeder Benutzer, der berechtigt ist, Computerkonten in der AD-Domäne zu erstellen, zu der Sie den SMB-Server hinzufügen, kann den SMB-Server auf der SVM erstellen. Dies kann auch Benutzer aus anderen Domänen umfassen.
Sie benötigen die folgenden Mindestberechtigungen für die Organisationseinheit (OU), um den SMB-Server zu erstellen:
-
Computerobjekte erstellen
-
Computerobjekte löschen
-
Passwort zurücksetzen
-
Lese- und Schreibbeschränkungen für Konten
-
Validierter Schreibvorgang zum DNS-Hostnamen
-
Validierte Schreibvorgänge für Service Principal Names
-
Lesen Sie msDS-SupportedEncryptedTypes
-
Schreiben Sie msDS-SupportedEncryptedTypes
Ab ONTAP 9.7 kann Ihnen Ihr AD-Administrator als Alternative zu einem Namen und Passwort für ein privilegiertes Windows-Konto eine URI zu einer Keytab-Datei bereitstellen. Nach Erhalt der URI ist diese im -keytab-uri Parameter mit den vserver cifs Befehlen anzugeben.
Beim Erstellen eines SMB-Servers in einer Activity Directory-Domäne:
-
Es ist erforderlich, den vollqualifizierten Domainnamen (FQDN) zu verwenden, wenn die Domäne angegeben wird.
-
Standardmäßig wird das SMB-Server-Computerkonto dem Active Directory CN=Computer-Objekt hinzugefügt.
-
Sie können wählen, den SMB-Server mithilfe der
-ouOption einer anderen Organisationseinheit hinzuzufügen. -
Ab ONTAP 9.13.1 können Sie einen Standardstandort für den SMB-Server konfigurieren. ONTAP kann diesen Standort verwenden, wenn ein LIF keiner Standortmitgliedschaft angehört, und als Ausweichmöglichkeit, falls die Standortermittlung für eine vertrauenswürdige Domäne beim Auffinden von Domänencontrollern der vertrauenswürdigen Domäne fehlschlägt.
-
Optional kann eine durch Kommas getrennte Liste von einem oder mehreren NetBIOS-Aliasen (bis zu 200) für den SMB-Server hinzugefügt werden.
Die Konfiguration von NetBIOS-Aliasen für einen SMB-Server kann nützlich sein, wenn Daten von anderen Dateiservern auf den SMB-Server konsolidiert werden und der SMB-Server auf die Namen der ursprünglichen Server reagieren soll.
Weitere Informationen zu vserver cifs und optionalen Parametern sowie Namensanforderungen finden Sie in der "ONTAP-Befehlsreferenz".
Ab ONTAP 9.8 kann angegeben werden, dass Verbindungen zu Domänencontrollern verschlüsselt werden. ONTAP erfordert die Verschlüsselung der Kommunikation mit Domänencontrollern, wenn die -encryption-required-for-dc-connection Option auf true gesetzt ist; der Standardwert ist false. Wenn die Option gesetzt ist, wird für ONTAP DC-Verbindungen ausschließlich das SMB3-Protokoll verwendet, da Verschlüsselung nur von SMB3 unterstützt wird. .
"SMB Management" enthält weitere Informationen zu den Konfigurationsoptionen des SMB-Servers.
-
Es sollte überprüft werden, ob SMB auf Ihrem Cluster lizenziert ist:
system license show -package cifsDie SMB-Lizenz ist mit "ONTAP One" enthalten. Wenn ONTAP One nicht vorhanden ist und die Lizenz nicht installiert ist, sollte der Vertriebsmitarbeiter kontaktiert werden.
Eine CIFS-Lizenz ist nicht erforderlich, wenn der SMB-Server nur zur Authentifizierung verwendet wird.
-
Erstellen des SMB-Servers in einer AD-Domäne:
vserver cifs create -vserver vserver_name -cifs-server smb_server_name -domain FQDN [-ou organizational_unit][-default-site site_name][-netbios-aliases NetBIOS_name, ...][-keytab-uri {(ftp|http)://hostname|IP_address}][-comment text]Beim Beitritt zu einer Domäne kann dieser Befehl mehrere Minuten in Anspruch nehmen.
Der folgende Befehl erstellt den SMB-Server “smb_server01” in der Domäne “example.com”:
cluster1::> vserver cifs create -vserver vs1.example.com -cifs-server smb_server01 -domain example.com
Der folgende Befehl erstellt den SMB-Server “smb_server02” in der Domäne “mydomain.com” und authentifiziert den ONTAP-Administrator mit einer Keytab-Datei:
cluster1::> vserver cifs create -vserver vs1.mydomain.com -cifs-server smb_server02 -domain mydomain.com -keytab-uri http://admin.mydomain.com/ontap1.keytab
-
Die SMB-Serverkonfiguration kann mit dem
vserver cifs showBefehl überprüft werden.In diesem Beispiel zeigt die Befehlsausgabe, dass ein SMB-Server mit dem Namen “SMB_SERVER01” auf der SVM vs1.example.com erstellt und der Domäne “example.com” hinzugefügt wurde.
cluster1::> vserver cifs show -vserver vs1 Vserver: vs1.example.com CIFS Server NetBIOS Name: SMB_SERVER01 NetBIOS Domain/Workgroup Name: EXAMPLE Fully Qualified Domain Name: EXAMPLE.COM Default Site Used by LIFs Without Site Membership: Authentication Style: domain CIFS Server Administrative Status: up CIFS Server Description: - List of NetBIOS Aliases: -
Ab ONTAP 9.13.1 wird der Standardstandort des SMB-Servers auch als Fallback verwendet, wenn ONTAP keine Standortinformationen für eine vertrauenswürdige Domäne ermitteln kann.
-
Bei Bedarf kann die verschlüsselte Kommunikation mit dem Domänencontroller aktiviert werden (ONTAP 9.8 und höher):
vserver cifs security modify -vserver svm_name -encryption-required-for-dc-connection true
Der folgende Befehl erstellt einen SMB-Server mit dem Namen „smb_server02“ auf der SVM vs2.example.com in der Domäne „example.com“. Das Computerkonto wird im Container „OU=eng,OU=corp,DC=example,DC=com“ erstellt. Dem SMB-Server wird ein NetBIOS-Alias zugewiesen.
cluster1::> vserver cifs create -vserver vs2.example.com –cifs-server smb_server02 -domain example.com –ou OU=eng,OU=corp -netbios-aliases old_cifs_server01
cluster1::> vserver cifs show -vserver vs1
Vserver: vs2.example.com
CIFS Server NetBIOS Name: SMB_SERVER02
NetBIOS Domain/Workgroup Name: EXAMPLE
Fully Qualified Domain Name: EXAMPLE.COM
Default Site Used by LIFs Without Site Membership:
Authentication Style: domain
CIFS Server Administrative Status: up
CIFS Server Description: -
List of NetBIOS Aliases: OLD_CIFS_SERVER01
Der folgende Befehl ermöglicht es einem Benutzer aus einer anderen Domäne, in diesem Fall einem Administrator einer vertrauenswürdigen Domäne, einen SMB-Server mit dem Namen „smb_server03“ auf der SVM vs3.example.com zu erstellen. Die -domain Option gibt den Namen der Heimatdomäne (in der DNS-Konfiguration festgelegt) an, in der der SMB-Server erstellt werden soll. Die username Option gibt den Administrator der vertrauenswürdigen Domäne an.
-
Heimdomain: example.com
-
Vertrauenswürdige Domain: trust.lab.com
-
Benutzername für die vertrauenswürdige Domäne: Administrator1
cluster1::> vserver cifs create -vserver vs3.example.com -cifs-server smb_server03 -domain example.com Username: Administrator1@trust.lab.com Password: . . .