SMB NTFSファイルセキュリティ、NTFS監査ポリシー、Storage-Level Access Guardを管理するためのONTAPコマンド
CLIを使用して、Storage Virtual Machine(SVM)のNTFSファイル セキュリティ、NTFS監査ポリシー、ストレージレベルのアクセス保護を管理できます。
NTFSファイル セキュリティと監査ポリシーは、SMBクライアントから、またはCLIを使用して管理できます。ただし、CLIを使用してファイル セキュリティと監査ポリシーを設定する場合、リモート クライアントを使用せずにファイル セキュリティを管理できます。CLIを使用すると、多数のファイルやフォルダに対してセキュリティを適用する場合でも1つのコマンドで実行できるため、作業時間を大幅に短縮できます。
ONTAPがSVMボリュームに提供するもう1つのセキュリティ レイヤであるストレージレベルのアクセス保護を設定できます。ストレージレベルのアクセス保護は、すべてのNASプロトコルからストレージレベルのアクセス保護が適用されるストレージ オブジェクトへのアクセスに適用されます。
ストレージレベルのアクセス保護はONTAP CLIからのみ設定および管理できます。ストレージレベルのアクセス保護設定をSMBクライアントから管理することはできません。さらに、NFSやSMBクライアントからファイルまたはディレクトリのセキュリティ設定を表示した場合、ストレージレベルのアクセス保護のセキュリティは表示されません。システム(WindowsまたはUNIX)管理者であっても、ストレージレベルのアクセス保護セキュリティをクライアントから取り消すことはできません。そのため、ストレージレベルのアクセス保護は、ストレージ管理者が独立して設定および管理できるセキュリティ レイヤをデータ アクセスに追加で提供します。
|
|
ストレージレベルのアクセス保護ではNTFSのアクセス権のみがサポートされます。ただし、ストレージレベルのアクセス保護が適用されているボリューム上のデータへのNFS経由のアクセスに対しても、そのボリュームを所有するSVM上のWindowsユーザにUNIXユーザがマッピングされている場合は、ONTAPでセキュリティ チェックを実行できます。 |
NTFSセキュリティ形式のボリューム
NTFSセキュリティ形式のボリュームおよびqtreeに含まれるすべてのファイルとフォルダには、NTFS対応のセキュリティが適用されます。 `vserver security file-directory`コマンドファミリを使用して、NTFSセキュリティ形式のボリュームに以下の種類のセキュリティを実装できます:
-
ボリュームに含まれるファイルやフォルダに対するファイル権限と監査ポリシー
-
ボリュームに対するストレージレベルのアクセス保護セキュリティ
mixedセキュリティ形式のボリューム
混合セキュリティ形式のボリュームおよびqtreeには、UNIX対応セキュリティが適用され、UNIXファイル権限(モードビットまたはNFSv4.x ACLとNFSv4.x監査ポリシーのいずれか)を使用するファイルとフォルダ、およびNTFS対応セキュリティが適用され、NTFSファイル権限と監査ポリシーを使用するファイルとフォルダが含まれる場合があります。 `vserver security file-directory`コマンドファミリーを使用して、混合セキュリティ形式のデータに以下の種類のセキュリティを適用できます:
-
mixed形式のボリュームやqtreeでのNTFS対応のセキュリティ形式のファイルおよびフォルダに対するファイル権限と監査ポリシー
-
NTFS対応またはUNIX対応のセキュリティ形式のボリュームに対するストレージレベルのアクセス保護
UNIXセキュリティ形式のボリューム
UNIXセキュリティ形式のボリュームとqtreeには、UNIX対応セキュリティ(モードビットまたはNFSv4.x ACL)が設定されたファイルとフォルダが含まれます。 `vserver security file-directory`コマンドファミリを使用してUNIXセキュリティ形式のボリュームにセキュリティを実装する場合は、以下の点に留意してください:
-
`vserver security file-directory`コマンド ファミリは、UNIXセキュリティ形式のボリュームおよびqtree上のUNIXファイル セキュリティおよび監査ポリシーの管理には使用できません。
-
`vserver security file-directory`コマンド ファミリを使用して、ターゲット ボリュームを持つ SVM に CIFS サーバが含まれている場合、UNIX セキュリティ形式のボリュームにストレージ レベルのアクセス ガードを設定できます。