Sicherer Clientzugriff mit Kerberos mithilfe von ONTAP System Manager
Kerberos kann aktiviert werden, um den Speicherzugriff für NAS-Clients abzusichern.
Dieses Verfahren konfiguriert Kerberos auf einer vorhandenen Storage-VM, die für "NFS" oder "SMB" aktiviert ist.
Vor Beginn sollten DNS, NTP und "LDAP" auf dem Speichersystem konfiguriert worden sein.

-
An der ONTAP Befehlszeile werden UNIX-Berechtigungen für das Root-Volume der Storage-VM festgelegt.
-
Die relevanten Berechtigungen für das Root-Volume der Storage-VM anzeigen:
volume show -volume root_vol_name-fields user,group,unix-permissions. Weitere Informationen zuvolume showfinden sich in der "ONTAP-Befehlsreferenz".Das Root-Volume der Storage-VM muss die folgende Konfiguration aufweisen:
Name… Einstellung… UID
Root-Benutzer oder ID 0
GID
Root-Benutzer oder ID 0
UNIX-Berechtigungen
755
-
Falls diese Werte nicht angezeigt werden, kann der
volume modifyBefehl zur Aktualisierung verwendet werden. Weitere Informationen zuvolume modifyfinden sich in der "ONTAP-Befehlsreferenz".
-
-
Benutzerberechtigungen für das Stammvolume der Storage-VM festlegen.
-
Lokale UNIX-Benutzer anzeigen:
vserver services name-service unix-user show -vserver vserver_name. Weitere Informationen zuvserver services name-service unix-user showfinden sich in der "ONTAP-Befehlsreferenz".Die Storage-VM sollte mit den folgenden UNIX-Benutzern konfiguriert sein:
Benutzername Benutzer-ID Primäre Gruppen-ID NFS
500
0
root
0
0
+
Hinweis: Der NFS-Benutzer ist nicht erforderlich, wenn eine Kerberos-UNIX-Namenszuordnung für den SPN des NFS-Client-Benutzers existiert; siehe Schritt 5.-
Falls diese Werte nicht angezeigt werden, kann der
vserver services name-service unix-user modifyBefehl zur Aktualisierung verwendet werden. Weitere Informationen zuvserver services name-service unix-user modifyfinden sich in der "ONTAP-Befehlsreferenz".
-
-
Gruppenberechtigungen für das Stammvolume der Storage-VM festlegen.
-
Lokale UNIX-Gruppen anzeigen:
vserver services name-service unix-group show -vserver vserver_name. Weitere Informationen zuvserver services name-service unix-group showfinden sich in der "ONTAP-Befehlsreferenz".Die Storage-VM sollte die folgenden UNIX-Gruppen konfiguriert haben:
Gruppenname Gruppen-ID Daemon
1
root
0
-
Falls diese Werte nicht angezeigt werden, kann der
vserver services name-service unix-group modifyBefehl zur Aktualisierung verwendet werden. Weitere Informationen zuvserver services name-service unix-group modifyfinden sich in der "ONTAP-Befehlsreferenz".
-
-
Zum System Manager wechseln, um Kerberos zu konfigurieren.
-
Im System Manager unter Speicher > Speicher-VMs die gewünschte Speicher-VM auswählen.
-
Auf Einstellungen klicken.
-
Klicken Sie
unter Kerberos. -
Unter Kerberos Realm auf Hinzufügen klicken und die folgenden Abschnitte ausfüllen:
-
Kerberos Realm hinzufügen
Konfigurationsdetails sind abhängig vom KDC-Anbieter einzugeben.
-
Netzwerkschnittstelle zum Realm hinzufügen
Hinzufügen auswählen und eine Netzwerkschnittstelle wählen.
-
-
Bei Bedarf lassen sich Zuordnungen von Kerberos-Prinzipalnamen zu lokalen Benutzernamen hinzufügen.
-
Klicken Sie auf Speicher > Speicher-VMs und wählen Sie die Speicher-VM aus.
-
Klicken Sie auf Einstellungen und dann auf
unter Namenszuordnung. -
Unter Kerberos zu UNIX Muster und Ersetzungen mithilfe regulärer Ausdrücke hinzufügen.
-