Skip to main content
Data Infrastructure Insights
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

設定 Active Directory (AD) 使用者目錄收集器

貢獻者 netapp-alavoie dgracenetapp

在設定 ONTAP SVM 資料收集器之前,先設定使用者目錄收集器。

Workload Security 使用目錄資料來解析檔案存取活動中的身分。使用者目錄收集器不提供測試連線功能。

新增使用者目錄對話方塊,包含 Active Directory 和 LDAP 目錄伺服器選項。,標題="選擇使用者目錄類型",寬度=652,高度=211

選擇 在以下情況下使用

Active Directory

使用者儲存在 Active Directory 中,監控的活動是 SMB;或 Unix 使用者儲存在 Active Directory 中,具有 uidNumber 值,並執行 NFS 活動。

LDAP 目錄伺服器

Unix 使用者主要儲存在 LDAP 目錄中,監控的活動為 NFS。

兩者

身分識別資訊分割在 Active Directory 和 LDAP 中。為每個權威目錄新增一個收集器,以便解析所有受監控的身分識別資訊。

本頁涵蓋 Active Directory 使用此收集器收集 SMB 身分和在 Active Directory 中維護 Unix ID 的 NFS 身分。

開始之前

  • 以 Data Infrastructure Insights 管理員或帳戶擁有者身分登入。

  • 部署並連接可存取目錄伺服器的 Workload Security 代理程式。

  • 收集 Active Directory 伺服器 IP 位址或 FQDN、樹系名稱、繫結 DN 和繫結密碼。

  • 允許代理程式存取目錄服務。LDAP 或 StartTLS 的常用連接埠為 389,LDAPS 的常用連接埠為 636;請使用伺服器上設定的連接埠。

  • 使用能夠搜尋所需目錄範圍並讀取收集器中已對應的每個屬性的 Bind DN 帳戶。

新增 Active Directory 收集器

*1.*前往 Workload Security > 收集器 > 使用者目錄收集器,然後選擇 + 使用者目錄收集器。

*2.*選擇 Active Directory,然後選擇繼續。

*3.*完成下面描述的連線欄位和屬性對應。

*4.*如果必須解析電腦或服務帳戶,請檢閱進階組態。

*5.*使用 AD Explorer 或 ldapsearch 驗證組態,然後選擇「儲存收集器」。

Active Directory 收集器表單顯示連線欄位、必要和選用的屬性對應,以及進階組態搜尋查詢。,title="Add Active Directory collector",width=504,height=754

Active Directory 收集器欄位和預設屬性對應。

連線欄位

欄位 要求 要輸入的內容

名稱*

強制

唯一的收集器名稱。

代理人

強制

能夠連線到此 AD 伺服器的已連線代理程式。

伺服器 IP/網域名稱*

強制

AD 伺服器 IP 位址或 FQDN。

樹系名稱*

強制

DNS 網域(例如 hq.example.com);DN(例如 DC=hq,DC=example,DC=com);或僅需搜尋該範圍時,可使用較窄的 OU/CN DN。支援受信任的 AD 網域。

連結 DN*

強制

允許搜尋該範圍的帳戶,例如 ws-reader@example.com。僅授予對應屬性所需的目錄讀取權限。

連結密碼*

強制

Bind DN 帳戶的密碼。

協定

預設

LDAP、LDAPS 或搭配 StartTLS 的 LDAP。請選擇伺服器使用的協定。

連接埠*

強制

數字目錄連接埠;通常為 389 或 636。

必填屬性對應

標有星號的欄位必須具有有效的對應。除非您的 AD 架構使用不同的屬性名稱,否則請保留預設值。

Workload Security 欄位 預設 AD 屬性 必要時

顯示名稱*

姓名

總是

SID*

物件標識符

一律;解析 SMB 安全性識別碼

使用者名稱*

sAM帳戶名稱

總是

UNIXID

uid 號

當需要解析儲存在 AD 中的 Unix 使用者的 NFS 活動時為必要

選用屬性對應

僅對要匯入的設定檔資料選擇「包含選用屬性」。每個對應必須與實際的 AD 架構相符。空白或錯誤的對應不會阻止身分解析,但不會填入設定檔值。

設定檔值 預設 AD 屬性

電子郵件

郵件

電話號碼

電話號碼

角色

標題

狀態

st

國家

公司

部門

部門

照片

縮圖

管理員 DN

主管

團體

memberof

進階組態:包含您需要的帳戶

搜尋查詢控制要匯入哪些目錄物件。預設查詢包含 POSIX 帳戶和標準 AD 使用者物件:

(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))

不符合此篩選條件的電腦帳戶、代管服務帳戶或自訂服務帳戶物件將無法解析。在 AD Explorer 中檢查物件的 objectClass,然後僅針對所需的物件類型擴充查詢。例如:

(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount))

請勿在未檢查結果的情況下擴大查詢 請確認每個新增的分支僅傳回 Workload Security 應該匯入的帳戶。擴大查詢可能會增加同步時間並匯入不需要的目錄物件。

驗證組態

使用者目錄收集器無法使用測試連線 在儲存收集器之前,請從具有等效存取的主機驗證網路存取、連結憑證、搜尋範圍、查詢結果和對應屬性。

使用 AD Explorer

使用目標連結 DN 帳戶連線到 Active Directory 伺服器。驗證該帳戶是否可以瀏覽設定的樹系名稱或 OU,並讀取名稱、objectSid、sAMAccountName、uidNumber(如果使用)以及任何選用屬性。

"[.underline"下載 Microsoft Sysinternals AD Explorer]

使用 ldapsearch

使用預期的連結 DN 執行範圍搜尋。將範例替換為您的目錄值,並將收集器的搜尋查詢新增為 LDAP 過濾器。

ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ad.example.com:389 -D "ws-reader@example.com" -W -b "DC=hq,DC=example,DC=com" '(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))' name objectSid sAMAccountName uidNumber

  • 使用收集器將使用的確切帳戶和密碼連結成功。

  • 搜尋結果傳回預期的人員、電腦或服務帳戶。

  • 每個必要的對應屬性皆存在,且在傳回的物件上具有值。

  • 代理程式對目錄伺服器具有相同的 DNS 解析和網路路徑。

儲存後

  • Active Directory 同步在收集器啟動或重新啟動時開始。

  • 擁有大約 300,000 名使用者的目錄,同步大約需要 15 分鐘。

  • 使用者資料每 12 小時自動重新整理。

  • 如果目錄不可用,先前取得的使用者詳細資訊將保留,但直到連線恢復後才能取得新的或已變更的使用者。

  • 使用者資料保留 13 個月,期間不會重新整理。使用者目錄資料無法獨立於租戶刪除。

故障排除

訊息或症狀 需要檢查的內容

提供給 LDAP 伺服器的憑證無效。

請驗證連結 DN 和密碼。同時確認該帳戶可以搜尋設定的樹系名稱。

未能取得與作為樹系名稱提供的 DN=…… 對應的物件。

請更正樹系名稱。請使用確切的網域、DN、OU 或其他支援的範圍。

LDAP 連線建立失敗。

從代理程式驗證 AD 伺服器 IP/FQDN、DNS 解析、協定、連接埠和防火牆路徑。

無法擷取 LDAP 使用者……連線為 null。

重新啟動收集器。如果再次發生,請從同等的網路位置使用 ldapsearch 驗證連線與搜尋。

收集器正在重試或報告 AGENT008。

驗證伺服器位址和樹系名稱;然後確認代理程式可以連線到目錄服務。

使用者或選用屬性未顯示。

確認搜尋查詢包含該物件,且對應的屬性名稱與目錄架構相符(包括大小寫,若適用)。儲存以重新啟動並重新同步。

AcceptSecurityContext 錯誤,資料 52e。

請驗證憑證和樹系名稱。在 Active Directory 中,資料 52e 表示憑證無效。

ldap-port 的類型為 STRING 而非 NUMBER。

輸入一個數字連接埠值,例如 389 或 636。

"[.underline"目前 NetApp 文件頁]