將 Active Directory 做為 NFS 的 LDAP 伺服器

本頁說明如何將 Active Directory 做為 NFS 的 LDAP 伺服器。

NetApp Volumes 會在下列情況使用 LDAP 伺服器:

  • 在多通訊協定磁碟區上對應 Windows 和 UNIX 身分,透過 NFS 和 SMB 提供平行存取權。

  • 支援 NFS 擴充群組,可為指定 UID 擷取最多 1,024 個 GID。

  • 將 NFSv4 安全性 ID 對應至 UID 和 GID。

  • 將 Kerberos 主體對應至 UID 和 GID。

詳情請參閱「使用 Active Directory 的使用案例」。

Flex Unified ONTAP 模式提供彈性選項,可設定集區的 LDAP 用戶端,連線至許多熱門的 LDAP 伺服器。詳情請參閱「為 ONTAP NFS 存取建立 LDAP 用戶端設定」和「如何在 ONTAP 中設定 LDAP」。

對於其他服務等級,服務僅支援 Active Directory 做為 LDAP 伺服器。

NetApp Volumes 會基於下列目的使用 LDAP 查詢:

  • 將 UNIX 使用者名稱對應至 UID 和主要 GID。

  • 如果儲存空間集區已啟用 LDAP,請查閱特定 UID 的所有 GID。

  • 將 UID 對應至 UNIX 使用者名稱。

  • 將 GID 對應回群組名稱。

  • 將 UNIX 使用者名稱對應至替代的 Windows 使用者名稱。

LDAP 伺服器會使用 LDAP 結構定義,定義儲存相關資訊的屬性。Active Directory 和 NetApp Volumes 會使用 RFC2307bis 結構定義擷取這項資訊。只有 ONTAP 模式允許您使用或定義其他結構定義。Active Directory 已提供這個架構,但您必須填入使用者和群組的必要屬性。

您必須填入下列屬性的值,才能成功查詢:

UNIX 屬性 RFC2307bis 屬性名稱
UNIX 使用者名稱 uid
UNIX 使用者數字 ID uidNumber
UNIX 群組名稱 cn
UNIX 群組數字 ID gidNumber
UNIX 使用者物件類別 objectClass
UNIX 群組物件類別 objectClass

objectClass 必須包含 UNIX 使用者的 user 和 UNIX 群組的 group

雖然 Active Directory 提供這些屬性欄位,但 uiduidNumbercngidNumber 欄位預設為空白,網域管理員必須填入這些欄位。如果欄位空白,系統會無法進行查詢,並預設為名為 pcuser 的匿名使用者,且具有 UID=65534GID=65534。這位使用者通常沒有存取 UNIX 磁碟區檔案的權限,因此可能會導致 access denied 錯誤。

如要使用多重通訊協定存取,Windows 使用者名稱必須與 UNIX 使用者名稱相符,系統才能將 UNIX UID 對應至 Windows SID。如果使用者名稱不相符,請參閱「如何在 ONTAP 中設定 LDAP」,瞭解如何使用 uidsAMAccountName 屬性組合設定非對稱名稱對應。

NetApp Volumes 會快取 LDAP 查詢結果。每個快取都有定義的存留時間 (TTL),過期後項目就會失效,以防資料過時。NetApp Volumes 也會使用負 TTL 暫時快取失敗的查詢,避免重複查詢不存在的物件。

下表說明 LDAP 快取存留時間 (TTL) 設定:

快取 預設逾時
群組成員清單 24 小時存留時間
UNIX 群組 (GID) 存留時間為 24 小時,負存留時間為 1 分鐘
UNIX 使用者 (UID) 存留時間為 24 小時,負存留時間為 1 分鐘

後續步驟

管理客戶自行管理的加密金鑰政策