Acceso seguro de clientes con Kerberos mediante ONTAP System Manager
Active Kerberos para garantizar el acceso al almacenamiento seguro para clientes NAS.
Este procedimiento configura Kerberos en una VM de almacenamiento existente habilitada para "NFS" o "SMB".
Antes de empezar, debe haber configurado DNS, NTP y "LDAP" en el sistema de almacenamiento.
-
En la línea de comandos de ONTAP, establezca permisos UNIX para el volumen raíz de la máquina virtual de almacenamiento.
-
Muestre los permisos relevantes en el volumen raíz de la máquina virtual de almacenamiento
volume show -volume root_vol_name-fields user,group,unix-permissions
: . Obtenga más información sobrevolume show
en el "Referencia de comandos del ONTAP".El volumen raíz del equipo virtual de almacenamiento debe tener la siguiente configuración:
Nombre… Estableciendo… UID
Raíz o ID 0
GID
Raíz o ID 0
Permisos de UNIX
755
-
Si no se muestran estos valores, utilice
volume modify
el comando para actualizarlos. Obtenga más información sobrevolume modify
en el "Referencia de comandos del ONTAP".
-
-
Configure los permisos de usuario para el volumen raíz de la máquina virtual de almacenamiento.
-
Mostrar los usuarios locales de UNIX
vserver services name-service unix-user show -vserver vserver_name
: . Obtenga más información sobrevserver services name-service unix-user show
en el "Referencia de comandos del ONTAP".El equipo virtual de almacenamiento debe tener configurados los siguientes usuarios UNIX:
Nombre de usuario ID de usuario ID del grupo principal nfs
500
0
raíz
0
0
+
Nota: el usuario NFS no es necesario si existe una asignación de nombres Kerberos-UNIX para el SPN del usuario cliente NFS; consulte el paso 5.-
Si no se muestran estos valores, utilice
vserver services name-service unix-user modify
el comando para actualizarlos. Obtenga más información sobrevserver services name-service unix-user modify
en el "Referencia de comandos del ONTAP".
-
-
Configure permisos de grupo para el volumen raíz de la máquina virtual de almacenamiento.
-
Mostrar los grupos UNIX locales
vserver services name-service unix-group show -vserver vserver_name
: . Obtenga más información sobrevserver services name-service unix-group show
en el "Referencia de comandos del ONTAP".El equipo virtual de almacenamiento debe tener configurados los siguientes grupos UNIX:
Nombre del grupo ID de grupo daemon
1
raíz
0
-
Si no se muestran estos valores, utilice
vserver services name-service unix-group modify
el comando para actualizarlos. Obtenga más información sobrevserver services name-service unix-group modify
en el "Referencia de comandos del ONTAP".
-
-
Cambie a System Manager para configurar Kerberos
-
En System Manager, haga clic en almacenamiento > Storage VMs y seleccione la VM de almacenamiento.
-
Haga clic en Configuración.
-
Haga clic en
en Kerberos.
-
Haga clic en Agregar en Kerberos Realm y complete las siguientes secciones:
-
Añada Kerberos Realm
Introduzca los detalles de configuración según el proveedor de KDC.
-
Agregue interfaz de red a Realm
Haga clic en Agregar y seleccione una interfaz de red.
-
-
Si lo desea, agregue asignaciones de nombres principales de Kerberos a nombres de usuario locales.
-
Haga clic en almacenamiento > Storage VMs y seleccione la VM de almacenamiento.
-
Haga clic en Configuración, y luego haga clic en
Asignación de nombres.
-
En Kerberos a UNIX, agregue patrones y reemplazos usando expresiones regulares.
-