Skip to main content
Data Infrastructure Insights
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurando um coletor de diretório de usuário do Active Directory (AD)

Colaboradores netapp-alavoie dgracenetapp

Configure o coletor de diretório de usuários antes do coletor de dados ONTAP SVM.

O Workload Security utiliza dados de diretório para resolver identidades em atividades de acesso a arquivos. Os coletores de User Directory não fornecem uma função de Test Connection.

Diálogo "Adicionar diretório de usuários" com opções de Active Directory e LDAP Directory Server.,title="Escolha um tipo de diretório de usuários",width=652,height=211

Selecionar Use quando

Active Directory

Os usuários são armazenados no Active Directory e a atividade monitorada é SMB; ou os usuários Unix são armazenados no Active Directory com valores uidNumber e realizam atividade NFS.

Servidor de diretório LDAP

Os usuários do Unix são armazenados principalmente em um diretório LDAP e a atividade monitorada é NFS.

Ambos

As identidades estão distribuídas entre o Active Directory e o LDAP. Adicione um coletor para cada diretório autoritativo para que todas as identidades monitoradas possam ser resolvidas.

Esta página abrange o Active Directory Use este coletor para identidades SMB e para identidades NFS cujos IDs Unix são mantidos no Active Directory.

Antes de começar

  • Faça login como Administrador do Data Infrastructure Insights ou Proprietário da Conta.

  • Implante e conecte um Agente de Segurança de Carga de Trabalho que possa acessar o servidor de diretório.

  • Colete o endereço IP ou FQDN do servidor Active Directory, o nome da floresta, o Bind DN e a Bind password.

  • Permita que o agente acesse o serviço de diretório. As portas típicas são 389 para LDAP ou StartTLS e 636 para LDAPS; use a porta configurada no seu servidor.

  • Utilize uma conta Bind DN que possa pesquisar o escopo de diretório necessário e ler todos os atributos mapeados no coletor.

Adicione o coletor do Active Directory

1. Vá para Workload Security > Collectors > User Directory Collectors e selecione + User Directory Collector.

2. Selecione Active Directory e selecione Continuar.

3. Preencha os campos de conexão e os mapeamentos de atributos descritos abaixo.

4. Revise a Configuração Avançada se contas de computador ou de serviço precisarem ser resolvidas.

5. Valide a configuração com o AD Explorer ou ldapsearch, em seguida, selecione Salvar Coletor.

Formulário do coletor do Active Directory mostrando os campos de conexão, os mapeamentos de atributos obrigatórios e opcionais e a consulta de pesquisa de configuração avançada.,title="Adicionar coletor do Active Directory",width=504,height=754

Campos do coletor do Active Directory e mapeamentos de atributos padrão.

Campos de conexão

Campo Requisito O que inserir

Nome*

Obrigatório

Um nome de coletor exclusivo.

Agente

Obrigatório

Um agente conectado que consegue alcançar este servidor AD.

Endereço IP/Nome de Domínio do Servidor*

Obrigatório

O endereço IP ou FQDN do servidor AD.

Nome da Floresta*

Obrigatório

Um domínio DNS como hq.example.com; um DN como DC=hq,DC=example,DC=com; ou um DN de OU/CN mais restrito quando apenas esse escopo deve ser pesquisado. Domínios AD confiáveis são suportados.

Bind DN*

Obrigatório

Uma conta com permissão para pesquisar no escopo, como ws-reader@example.com. Conceda apenas as permissões de leitura de diretório necessárias para os atributos mapeados.

Senha de Bind*

Obrigatório

A senha da conta Bind DN.

Protocolo

Padrão

LDAP, LDAPS ou LDAP com StartTLS. Selecione o protocolo usado pelo seu servidor.

Porta*

Obrigatório

A porta de diretório numérica; geralmente 389 ou 636.

Mapeamentos de atributos obrigatórios

Os campos marcados com um asterisco devem ter mapeamentos válidos. Mantenha os valores padrão, a menos que seu esquema do Active Directory use nomes de atributos diferentes.

Campo de segurança da carga de trabalho Atributo AD padrão Quando necessário

Nome de exibição*

nome

Sempre

SID*

objetosid

Sempre; resolve identificadores de segurança SMB

Nome de usuário*

sAMAccountName

Sempre

UNIXID

número de identificação

Necessário quando a atividade NFS precisa ser resolvida para usuários Unix armazenados no AD

Mapeamentos de atributos opcionais

Selecione "Incluir atributos opcionais" somente para os dados de perfil que você deseja importar. Cada mapeamento deve corresponder ao esquema do AD. Mapeamentos vazios ou incorretos não impedem a resolução de identidade, mas o valor do perfil não será preenchido.

Valor do perfil Atributo AD padrão

Endereço de email

correspondência

Número de telefone

número de telefone

Papel

título

Estado

st

País

co

Departamento

departamento

Foto

foto em miniatura

Gerente DN

gerente

Grupos

membro de

Configuração avançada: inclua as contas que você precisa

A consulta de pesquisa controla quais objetos do diretório são importados. A consulta padrão inclui contas POSIX e objetos de usuário padrão do Active Directory:

(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))

Uma conta de computador, conta de serviço gerenciado ou objeto de conta de serviço personalizada que não corresponda a esse filtro permanecerá sem solução. Inspecione o objectClass do objeto no AD Explorer e, em seguida, estenda a consulta apenas para os tipos de objeto necessários. Por exemplo:

(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount))

Não amplie a consulta sem verificar o resultado Confirme se cada ramificação adicionada retorna apenas as contas que o Workload Security deve importar. Uma consulta mais ampla pode aumentar o tempo de sincronização e importar objetos de diretório indesejados.

Valide a configuração

Depois de salvar

  • A sincronização do Active Directory começa quando o coletor é iniciado ou reiniciado.

  • Um diretório com aproximadamente 300.000 usuários pode levar cerca de 15 minutos para sincronizar.

  • Os dados do usuário são atualizados automaticamente a cada 12 horas.

  • Caso o diretório fique indisponível, os detalhes do usuário obtidos anteriormente permanecem, mas usuários novos ou alterados não podem ser obtidos até que a conectividade seja restabelecida.

  • Os dados do usuário são retidos por 13 meses sem atualização. Os dados do diretório de usuários não podem ser excluídos independentemente do tenant.

Solução de problemas

Mensagem ou sintoma O que verificar

Credenciais inválidas fornecidas para o servidor LDAP.

Verifique o Bind DN e a senha. Confirme também se a conta pode pesquisar o Forest Name configurado.

Não foi possível obter o objeto correspondente ao DN=… fornecido como nome da floresta.

Corrija o nome da floresta. Use o domínio, DN, OU ou outro escopo compatível exato.

Falha ao estabelecer conexão LDAP.

Verifique o endereço IP/FQDN do servidor AD, a resolução de DNS, o protocolo, a porta e o caminho do firewall a partir do Agente.

Falha ao recuperar usuários LDAP… conexão é nula.

Reinicie o coletor. Se o problema persistir, valide a conectividade e a pesquisa com o ldapsearch a partir de um local de rede equivalente.

O coletor está TENTANDO NOVAMENTE ou reporta AGENT008.

Verifique o endereço do servidor e o nome da floresta; em seguida, confirme se o agente consegue acessar o serviço de diretório.

Um atributo de usuário ou opcional não é exibido.

Verifique se a consulta de pesquisa inclui o objeto e se o nome do atributo mapeado corresponde ao esquema do diretório, incluindo maiúsculas e minúsculas quando aplicável. Salve para reiniciar e ressincronizar.

AcceptSecurityContext erro, dados 52e.

Verifique as credenciais e o nome da floresta. No Active Directory, o código 52e indica credenciais inválidas.

ldap-port é do tipo STRING em vez de NUMBER.

Insira um valor numérico para a porta, como 389 ou 636.