Kerberosによるクライアントアクセスの保護
Kerberosを有効にしてNASクライアントのストレージアクセスを保護します。
作業を開始する前に、ストレージシステムでDNS、NTP、およびを設定しておく必要があり"LDAP"ます。
-
ONTAPコマンドラインで、Storage VMのルートボリュームのUNIX権限を設定します。
-
Storage VMのルートボリュームに対する関連する権限を表示します。
volume show -volume root_vol_name-fields user,group,unix-permissions
Storage VMのルートボリュームを次のように設定しておく必要があります。
名前 設定 UID
ルートまたはID 0
GID
ルートまたはID 0
UNIX権限
755
-
これらの値が表示されない場合は、コマンドを使用し `volume modify`て更新します。
-
-
Storage VMのルートボリュームのユーザ権限を設定します。
-
ローカルUNIXユーザを表示します。
vserver services name-service unix-user show -vserver vserver_name
Storage VMに次のUNIXユーザを設定しておく必要があります。
ユーザ名 ユーザID プライマリグループID NFS
500
0
root
0
0
+
-
注: NFS クライアントユーザの SPN に対する Kerberos-UNIX ネームマッピングがある場合は、 nfs ユーザは必要ありません。手順 5 を参照してください。
-
これらの値が表示されない場合は、コマンドを使用し `vserver services name-service unix-user modify`て更新します。
-
-
-
Storage VMのルートボリュームのグループ権限を設定します。
-
ローカルUNIXグループを表示します。
vserver services name-service unix-group show -vserver vserver_name
Storage VMに次のUNIXグループを設定しておく必要があります。
グループ名 グループID デーモン
1
root
0
-
これらの値が表示されない場合は、コマンドを使用し `vserver services name-service unix-group modify`て更新します。
-
-
System Managerに切り替えてKerberosを設定
-
System Manager で、 * Storage > Storage VM* をクリックし、 Storage VM を選択します。
-
[* 設定 * ] をクリックします。
-
[Kerberos]をクリックします
-
Kerberos Realm の下の * Add * をクリックし、次のセクションを完了します。
-
Kerberos Realmの追加
KDCベンダーに応じて設定の詳細を入力します。
-
Realmへのネットワークインターフェイスの追加
[ * 追加 ] をクリックし、ネットワーク・インターフェイスを選択します。
-
-
必要に応じて、Kerberosプリンシパル名からローカルユーザ名へのマッピングを追加します。
-
Storage > Storage VM* をクリックし、 Storage VM を選択します。
-
をクリックし、[ネームマッピング]*の下をクリックします 。
-
[KerberosからUNIX]*で、正規表現を使用してパターンと置換を追加します。
-