本頁說明如何將 Active Directory 做為 NFS 的 LDAP 伺服器。
NetApp Volumes 會在下列情況使用 LDAP 伺服器:
在多通訊協定磁碟區上對應 Windows 和 UNIX 身分,透過 NFS 和 SMB 提供平行存取權。
支援 NFS 擴充群組,可為指定 UID 擷取最多 1,024 個 GID。
將 NFSv4 安全性 ID 對應至 UID 和 GID。
將 Kerberos 主體對應至 UID 和 GID。
詳情請參閱「使用 Active Directory 的使用案例」。
Flex Unified ONTAP 模式提供彈性選項,可設定集區的 LDAP 用戶端,連線至許多熱門的 LDAP 伺服器。詳情請參閱「為 ONTAP NFS 存取建立 LDAP 用戶端設定」和「如何在 ONTAP 中設定 LDAP」。
對於其他服務等級,服務僅支援 Active Directory 做為 LDAP 伺服器。
NetApp Volumes 會基於下列目的使用 LDAP 查詢:
將 UNIX 使用者名稱對應至 UID 和主要 GID。
如果儲存空間集區已啟用 LDAP,請查閱特定 UID 的所有 GID。
將 UID 對應至 UNIX 使用者名稱。
將 GID 對應回群組名稱。
將 UNIX 使用者名稱對應至替代的 Windows 使用者名稱。
LDAP 伺服器會使用 LDAP 結構定義,定義儲存相關資訊的屬性。Active Directory 和 NetApp Volumes 會使用 RFC2307bis 結構定義擷取這項資訊。只有 ONTAP 模式允許您使用或定義其他結構定義。Active Directory 已提供這個架構,但您必須填入使用者和群組的必要屬性。
您必須填入下列屬性的值,才能成功查詢:
| UNIX 屬性 | RFC2307bis 屬性名稱 |
|---|---|
| UNIX 使用者名稱 | uid |
| UNIX 使用者數字 ID | uidNumber |
| UNIX 群組名稱 | cn |
| UNIX 群組數字 ID | gidNumber |
| UNIX 使用者物件類別 | objectClass |
| UNIX 群組物件類別 | objectClass |
objectClass 必須包含 UNIX 使用者的 user 和 UNIX 群組的 group。
雖然 Active Directory 提供這些屬性欄位,但 uid、uidNumber、cn 和 gidNumber 欄位預設為空白,網域管理員必須填入這些欄位。如果欄位空白,系統會無法進行查詢,並預設為名為 pcuser 的匿名使用者,且具有 UID=65534 和 GID=65534。這位使用者通常沒有存取 UNIX 磁碟區檔案的權限,因此可能會導致 access denied 錯誤。
如要使用多重通訊協定存取,Windows 使用者名稱必須與 UNIX 使用者名稱相符,系統才能將 UNIX UID 對應至 Windows SID。如果使用者名稱不相符,請參閱「如何在 ONTAP 中設定 LDAP」,瞭解如何使用 uid 和 sAMAccountName 屬性組合設定非對稱名稱對應。
NetApp Volumes 會快取 LDAP 查詢結果。每個快取都有定義的存留時間 (TTL),過期後項目就會失效,以防資料過時。NetApp Volumes 也會使用負 TTL 暫時快取失敗的查詢,避免重複查詢不存在的物件。
下表說明 LDAP 快取存留時間 (TTL) 設定:
| 快取 | 預設逾時 |
|---|---|
| 群組成員清單 | 24 小時存留時間 |
| UNIX 群組 (GID) | 存留時間為 24 小時,負存留時間為 1 分鐘 |
| UNIX 使用者 (UID) | 存留時間為 24 小時,負存留時間為 1 分鐘 |