設定 Active Directory (AD) 使用者目錄收集器
在設定 ONTAP SVM 資料收集器之前,先設定使用者目錄收集器。
Workload Security 使用目錄資料來解析檔案存取活動中的身分。使用者目錄收集器不提供測試連線功能。

| 選擇 | 在以下情況下使用 |
|---|---|
Active Directory |
使用者儲存在 Active Directory 中,監控的活動是 SMB;或 Unix 使用者儲存在 Active Directory 中,具有 uidNumber 值,並執行 NFS 活動。 |
LDAP 目錄伺服器 |
Unix 使用者主要儲存在 LDAP 目錄中,監控的活動為 NFS。 |
兩者 |
身分識別資訊分割在 Active Directory 和 LDAP 中。為每個權威目錄新增一個收集器,以便解析所有受監控的身分識別資訊。 |
本頁涵蓋 Active Directory 使用此收集器收集 SMB 身分和在 Active Directory 中維護 Unix ID 的 NFS 身分。 |
開始之前
-
以 Data Infrastructure Insights 管理員或帳戶擁有者身分登入。
-
部署並連接可存取目錄伺服器的 Workload Security 代理程式。
-
收集 Active Directory 伺服器 IP 位址或 FQDN、樹系名稱、繫結 DN 和繫結密碼。
-
允許代理程式存取目錄服務。LDAP 或 StartTLS 的常用連接埠為 389,LDAPS 的常用連接埠為 636;請使用伺服器上設定的連接埠。
-
使用能夠搜尋所需目錄範圍並讀取收集器中已對應的每個屬性的 Bind DN 帳戶。
新增 Active Directory 收集器
*1.*前往 Workload Security > 收集器 > 使用者目錄收集器,然後選擇 + 使用者目錄收集器。
*2.*選擇 Active Directory,然後選擇繼續。
*3.*完成下面描述的連線欄位和屬性對應。
*4.*如果必須解析電腦或服務帳戶,請檢閱進階組態。
*5.*使用 AD Explorer 或 ldapsearch 驗證組態,然後選擇「儲存收集器」。

Active Directory 收集器欄位和預設屬性對應。
連線欄位
| 欄位 | 要求 | 要輸入的內容 |
|---|---|---|
名稱* |
強制 |
唯一的收集器名稱。 |
代理人 |
強制 |
能夠連線到此 AD 伺服器的已連線代理程式。 |
伺服器 IP/網域名稱* |
強制 |
AD 伺服器 IP 位址或 FQDN。 |
樹系名稱* |
強制 |
DNS 網域(例如 hq.example.com);DN(例如 DC=hq,DC=example,DC=com);或僅需搜尋該範圍時,可使用較窄的 OU/CN DN。支援受信任的 AD 網域。 |
連結 DN* |
強制 |
允許搜尋該範圍的帳戶,例如 ws-reader@example.com。僅授予對應屬性所需的目錄讀取權限。 |
連結密碼* |
強制 |
Bind DN 帳戶的密碼。 |
協定 |
預設 |
LDAP、LDAPS 或搭配 StartTLS 的 LDAP。請選擇伺服器使用的協定。 |
連接埠* |
強制 |
數字目錄連接埠;通常為 389 或 636。 |
必填屬性對應
標有星號的欄位必須具有有效的對應。除非您的 AD 架構使用不同的屬性名稱,否則請保留預設值。
| Workload Security 欄位 | 預設 AD 屬性 | 必要時 |
|---|---|---|
顯示名稱* |
姓名 |
總是 |
SID* |
物件標識符 |
一律;解析 SMB 安全性識別碼 |
使用者名稱* |
sAM帳戶名稱 |
總是 |
UNIXID |
uid 號 |
當需要解析儲存在 AD 中的 Unix 使用者的 NFS 活動時為必要 |
選用屬性對應
僅對要匯入的設定檔資料選擇「包含選用屬性」。每個對應必須與實際的 AD 架構相符。空白或錯誤的對應不會阻止身分解析,但不會填入設定檔值。
| 設定檔值 | 預設 AD 屬性 |
|---|---|
電子郵件 |
郵件 |
電話號碼 |
電話號碼 |
角色 |
標題 |
狀態 |
st |
國家 |
公司 |
部門 |
部門 |
照片 |
縮圖 |
管理員 DN |
主管 |
團體 |
memberof |
進階組態:包含您需要的帳戶
搜尋查詢控制要匯入哪些目錄物件。預設查詢包含 POSIX 帳戶和標準 AD 使用者物件:
(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user))) |
不符合此篩選條件的電腦帳戶、代管服務帳戶或自訂服務帳戶物件將無法解析。在 AD Explorer 中檢查物件的 objectClass,然後僅針對所需的物件類型擴充查詢。例如:
(|(objectClass=posixAccount) + (&(objectCategory=person)(objectClass=user)) + (objectClass=computer) + (objectClass=msDS-ManagedServiceAccount) + (objectClass=msDS-GroupManagedServiceAccount)) |
請勿在未檢查結果的情況下擴大查詢 請確認每個新增的分支僅傳回 Workload Security 應該匯入的帳戶。擴大查詢可能會增加同步時間並匯入不需要的目錄物件。 |
驗證組態
使用者目錄收集器無法使用測試連線 在儲存收集器之前,請從具有等效存取的主機驗證網路存取、連結憑證、搜尋範圍、查詢結果和對應屬性。 |
使用 AD Explorer
使用目標連結 DN 帳戶連線到 Active Directory 伺服器。驗證該帳戶是否可以瀏覽設定的樹系名稱或 OU,並讀取名稱、objectSid、sAMAccountName、uidNumber(如果使用)以及任何選用屬性。
"[.underline"下載 Microsoft Sysinternals AD Explorer]
使用 ldapsearch
使用預期的連結 DN 執行範圍搜尋。將範例替換為您的目錄值,並將收集器的搜尋查詢新增為 LDAP 過濾器。
ldapsearch -o ldif-wrap=no -LLL -x -H ldap://ad.example.com:389 -D "ws-reader@example.com" -W -b "DC=hq,DC=example,DC=com" '(|(objectClass=posixAccount)(&(objectCategory=person)(objectClass=user)))' name objectSid sAMAccountName uidNumber |
-
使用收集器將使用的確切帳戶和密碼連結成功。
-
搜尋結果傳回預期的人員、電腦或服務帳戶。
-
每個必要的對應屬性皆存在,且在傳回的物件上具有值。
-
代理程式對目錄伺服器具有相同的 DNS 解析和網路路徑。
儲存後
-
Active Directory 同步在收集器啟動或重新啟動時開始。
-
擁有大約 300,000 名使用者的目錄,同步大約需要 15 分鐘。
-
使用者資料每 12 小時自動重新整理。
-
如果目錄不可用,先前取得的使用者詳細資訊將保留,但直到連線恢復後才能取得新的或已變更的使用者。
-
使用者資料保留 13 個月,期間不會重新整理。使用者目錄資料無法獨立於租戶刪除。
故障排除
| 訊息或症狀 | 需要檢查的內容 |
|---|---|
提供給 LDAP 伺服器的憑證無效。 |
請驗證連結 DN 和密碼。同時確認該帳戶可以搜尋設定的樹系名稱。 |
未能取得與作為樹系名稱提供的 DN=…… 對應的物件。 |
請更正樹系名稱。請使用確切的網域、DN、OU 或其他支援的範圍。 |
LDAP 連線建立失敗。 |
從代理程式驗證 AD 伺服器 IP/FQDN、DNS 解析、協定、連接埠和防火牆路徑。 |
無法擷取 LDAP 使用者……連線為 null。 |
重新啟動收集器。如果再次發生,請從同等的網路位置使用 ldapsearch 驗證連線與搜尋。 |
收集器正在重試或報告 AGENT008。 |
驗證伺服器位址和樹系名稱;然後確認代理程式可以連線到目錄服務。 |
使用者或選用屬性未顯示。 |
確認搜尋查詢包含該物件,且對應的屬性名稱與目錄架構相符(包括大小寫,若適用)。儲存以重新啟動並重新同步。 |
AcceptSecurityContext 錯誤,資料 52e。 |
請驗證憑證和樹系名稱。在 Active Directory 中,資料 52e 表示憑證無效。 |
ldap-port 的類型為 STRING 而非 NUMBER。 |
輸入一個數字連接埠值,例如 389 或 636。 |
相關資訊
"[.underline"目前 NetApp 文件頁]