Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Sicherer Clientzugriff mit Kerberos mithilfe von ONTAP System Manager

Beitragende netapp-aherbin netapp-barbe netapp-thomi netapp-aaron-holt netapp-ahibbard netapp-forry
Änderungen vorschlagen

Kerberos kann aktiviert werden, um den Speicherzugriff für NAS-Clients abzusichern.

Dieses Verfahren konfiguriert Kerberos auf einer vorhandenen Storage-VM, die für "NFS" oder "SMB" aktiviert ist.

Vor Beginn sollten DNS, NTP und "LDAP" auf dem Speichersystem konfiguriert worden sein.

Workflow-Zusammenfassung: 1 UNIX-Berechtigungen festlegen 2 Benutzerberechtigungen festlegen 3 Gruppenberechtigungen festlegen 4 Kerberos konfigurieren 5 Namenszuordnungen hinzufügen, falls erforderlich

Schritte
  1. An der ONTAP Befehlszeile werden UNIX-Berechtigungen für das Root-Volume der Storage-VM festgelegt.

    1. Die relevanten Berechtigungen für das Root-Volume der Storage-VM anzeigen: volume show -volume root_vol_name-fields user,group,unix-permissions. Weitere Informationen zu volume show finden sich in der "ONTAP-Befehlsreferenz".

      Das Root-Volume der Storage-VM muss die folgende Konfiguration aufweisen:

    Name…​ Einstellung…​

    UID

    Root-Benutzer oder ID 0

    GID

    Root-Benutzer oder ID 0

    UNIX-Berechtigungen

    755

    1. Falls diese Werte nicht angezeigt werden, kann der volume modify Befehl zur Aktualisierung verwendet werden. Weitere Informationen zu volume modify finden sich in der "ONTAP-Befehlsreferenz".

  2. Benutzerberechtigungen für das Stammvolume der Storage-VM festlegen.

    1. Lokale UNIX-Benutzer anzeigen: vserver services name-service unix-user show -vserver vserver_name. Weitere Informationen zu vserver services name-service unix-user show finden sich in der "ONTAP-Befehlsreferenz".

      Die Storage-VM sollte mit den folgenden UNIX-Benutzern konfiguriert sein:

    Benutzername Benutzer-ID Primäre Gruppen-ID

    NFS

    500

    0

    root

    0

    0

    +
    Hinweis: Der NFS-Benutzer ist nicht erforderlich, wenn eine Kerberos-UNIX-Namenszuordnung für den SPN des NFS-Client-Benutzers existiert; siehe Schritt 5.

    1. Falls diese Werte nicht angezeigt werden, kann der vserver services name-service unix-user modify Befehl zur Aktualisierung verwendet werden. Weitere Informationen zu vserver services name-service unix-user modify finden sich in der "ONTAP-Befehlsreferenz".

  3. Gruppenberechtigungen für das Stammvolume der Storage-VM festlegen.

    1. Lokale UNIX-Gruppen anzeigen: vserver services name-service unix-group show -vserver vserver_name. Weitere Informationen zu vserver services name-service unix-group show finden sich in der "ONTAP-Befehlsreferenz".

      Die Storage-VM sollte die folgenden UNIX-Gruppen konfiguriert haben:

    Gruppenname Gruppen-ID

    Daemon

    1

    root

    0

    1. Falls diese Werte nicht angezeigt werden, kann der vserver services name-service unix-group modify Befehl zur Aktualisierung verwendet werden. Weitere Informationen zu vserver services name-service unix-group modify finden sich in der "ONTAP-Befehlsreferenz".

  4. Zum System Manager wechseln, um Kerberos zu konfigurieren.

  5. Im System Manager unter Speicher > Speicher-VMs die gewünschte Speicher-VM auswählen.

  6. Auf Einstellungen klicken.

  7. Klicken Sie Pfeilsymbol unter Kerberos.

  8. Unter Kerberos Realm auf Hinzufügen klicken und die folgenden Abschnitte ausfüllen:

    • Kerberos Realm hinzufügen

      Konfigurationsdetails sind abhängig vom KDC-Anbieter einzugeben.

    • Netzwerkschnittstelle zum Realm hinzufügen

      Hinzufügen auswählen und eine Netzwerkschnittstelle wählen.

  9. Bei Bedarf lassen sich Zuordnungen von Kerberos-Prinzipalnamen zu lokalen Benutzernamen hinzufügen.

    1. Klicken Sie auf Speicher > Speicher-VMs und wählen Sie die Speicher-VM aus.

    2. Klicken Sie auf Einstellungen und dann auf Pfeilsymbol unter Namenszuordnung.

    3. Unter Kerberos zu UNIX Muster und Ersetzungen mithilfe regulärer Ausdrücke hinzufügen.