Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Outre la prise en charge des Active Directory natives, Azure NetApp Files prend en charge l’intégration native avec les services d’annuaire, notamment FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server et Oracle Unified Directory (OUD) pour les serveurs d’annuaires LDAP (Lightweight Directory Access Protocol). Avec la prise en charge du serveur d’annuaire LDAP natif, vous pouvez obtenir un contrôle d’accès sécurisé et évolutif basé sur les identités pour les volumes NFS dans les environnements Linux.
L’intégration LDAP d’Azure NetApp Files simplifie la gestion des accès aux partages de fichiers en tirant parti des services d’annuaire approuvés. Il prend en charge les protocoles NFSv3 et NFSv4.1 et utilise la découverte basée sur les enregistrements DNS SRV pour la haute disponibilité et l’équilibrage de charge sur les serveurs LDAP. Du point de vue de l’entreprise, cette fonctionnalité s’améliore :
- Conformité : la gestion centralisée des identités prend en charge l’auditabilité et l’application des stratégies
- Efficacité : réduit la surcharge administrative en unifiant les contrôles d’identité sur les systèmes Linux et NTFS
- Sécurité : prend en charge LDAP sur TLS, le mappage de noms symétriques/asymétriques et les appartenances aux groupes étendus
- Intégration transparente : fonctionne avec l’infrastructure LDAP existante
- Scalabilité : prend en charge les répertoires d’utilisateurs et de groupes volumineux
- Flexibilité : Compatible avec plusieurs implémentations LDAP
Services d’annuaire pris en charge
- FreeIPA : idéal pour la gestion des identités sécurisée et centralisée dans les environnements Linux
- Red Hat IdM : gestion centralisée des identités et des accès dans les environnements Linux
- OpenLDAP : service d’annuaire léger et flexible pour les déploiements personnalisés
- Red Hat Directory Server : service LDAP de niveau Entreprise avec des fonctionnalités avancées d’extensibilité et de sécurité
- Répertoire unifié Oracle : service d’annuaire LDAP de niveau Entreprise idéal pour les écosystèmes d’applications Oracle, avec des fonctionnalités de réplication multimaître et des fonctionnalités de conformité complètes
Important
Pour configurer LDAP avec Active Directory, consultez Configurer LE PROTOCOLE LDAP AD DS avec des groupes étendus pour l’accès au volume NFS.
Architecture
Le diagramme suivant décrit comment Azure NetApp Files utilise des opérations de liaison/recherche LDAP pour authentifier les utilisateurs et appliquer le contrôle d’accès en fonction des informations d’annuaire.
L’architecture implique les composants suivants :
- Machine virtuelle Linux cliente : lance une demande de montage NFS pour Azure NetApp Files
- Volume Azure NetApp Files : reçoit la demande de montage et effectue des requêtes LDAP
- Serveur d’annuaire LDAP : répond aux demandes de liaison/recherche avec des informations d’utilisateur et de groupe
- Décision de contrôle d’accès : applique les décisions d’accès basées sur les réponses LDAP
Flux de données
- Demande de montage : la machine virtuelle Linux envoie une demande de montage NFSv3 ou NFSv4.1 à Azure NetApp Files.
- Liaison/recherche LDAP : Azure NetApp Files envoie une requête de liaison/recherche au serveur LDAP (FreeIPA, Red Hat IdM, OpenLDAP ou RHDS) à l’aide de l’UID/GID.
- Réponse LDAP : le serveur d’annuaire retourne les attributs utilisateur et groupe.
- Décision de contrôle d’accès : Azure NetApp Files évalue la réponse et accorde ou refuse l’accès.
- Accès au client : la décision est renvoyée au client.
Considérations
- FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server et Oracle Unified Directory sont pris en charge avec les volumes NFSv3 et NFSv4.1 ; ils ne sont actuellement pas pris en charge avec des volumes à double protocole.
- Vous devez configurer le serveur LDAP avant de créer le volume.
- Vous pouvez uniquement configurer FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server ou Oracle Unified Directory sur de nouveaux volumes NFS. Vous ne pouvez pas convertir les volumes existants pour utiliser ces services d’annuaire.
- Kerberos n’est actuellement pas pris en charge avec FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server et Oracle Unified Directory.
- Par défaut, la durée de vie (TTL) pour les entrées d’authentification utilisateur/groupe positives et négatives dans le cache d’informations d’identification NFS est définie sur 1 heure.
- Vous devez contacter le support Red Hat (IdM) pour tout problème de disponibilité, de connectivité, d’annuaire ou d’authentification observé directement sur le serveur IdM. Vous devez contacter le support NetApp pour les problèmes liés à l’intégration, à la configuration ou à l’accès à Azure NetApp Files.
- Vous devez contacter le support Oracle pour tout problème de connectivité LDAP ou de données d’annuaire observé directement avec Oracle Unified Directory. Vous devez contacter le support NetApp pour les problèmes liés à l’intégration et aux opérations de Azure NetApp Files.
- L’authentification en utilisant le DN de liaison et le mot de passe spécifiés (type d’authentification simple) n’est pas prise en charge dans la région gouvernementale.
- Pour LDAP via TLS, téléchargez un certificat racine de CA serveur par fichier. Les bundles et chaînes de certificats, tels que les certificats racines et intermédiaires dans le même fichier PEM, ne sont pas pris en charge.
Inscrire la fonctionnalité
La prise en charge de FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server et Oracle Unified Directory est actuellement en préversion. Avant de connecter vos volumes NFS à l’un de ces serveurs d’annuaires, vous devez inscrire la fonctionnalité :
Inscrivez la fonctionnalité :
Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAPVérifiez l’état d’inscription de la fonctionnalité :
Note
RegistrationState peut rester dans l’état
Registeringpendant jusqu’à 60 minutes avant de passer àRegistered. Attendez que l'état soitRegisteredavant de continuer.Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
Vous pouvez également utiliser les commandes Azure CLIaz feature register et az feature show pour inscrire la fonctionnalité et afficher l’état de l’inscription.
Créer le serveur LDAP
Vous devez d’abord créer le serveur LDAP avant de pouvoir le connecter à Azure NetApp Files. Suivez les instructions du serveur approprié :
- Pour configurer FreeIPA, consultez le Guide de démarrage rapide FreeIPA , puis suivez les instructions de Red Hat.
- Pour configurer RedHat IDM, consultez la documentation Red Hat.
- Pour configurer OpenLDAP, consultez la documentation OpenLDAP.
- Pour configurer le serveur d’annuaire Red Hat, suivez la documentation Red Hat. Pour plus d’informations, consultez Installer Red Hat Directory Server.
- Pour configurer Oracle Unified Directory, suivez la documentation Oracle Unified Directory.
Configurer la connexion LDAP dans Azure NetApp Files
Azure NetApp Files prend en charge des options supplémentaires de configuration de connexion LDAP, notamment des ports LDAP personnalisés, des serveurs DNS spécifiés par le client, des paramètres configurables de portée LDAP et des options de validation de certificat. Ces paramètres améliorent la compatibilité avec les déploiements LDAP d’entreprise et offrent une plus grande flexibilité lors de l’intégration avec les infrastructures d’annuaire existantes.
Dans le portail Azure, sélectionnez Connexions LDAP dans le compte NetApp.
Sélectionnez + Créer pour créer une connexion LDAP.
Dans la fenêtre Configurer la connexion LDAP, fournissez les détails de connexion :
Nom de domaine : Le nom de domaine sert de nom distingué (DN) de base.
Serveurs LDAP : Adresse IP du serveur LDAP.
Port LDAP : Le port utilisé pour se connecter au serveur LDAP. Azure NetApp Files prend en charge à la fois l’attribution de ports LDAP standard et personnalisée, permettant l’intégration avec des environnements utilisant des configurations LDAP non par défaut.
LDAP sur TLS : Si vous le souhaitez, cochez la case pour activer LDAP via TLS pour la communication sécurisée.
Note
Pour activer LDAP sur TLS sur plusieurs serveurs, vous devez générer et installer le certificat commun sur chaque serveur, puis charger le certificat d’autorité de certification du serveur dans le portail Azure.
- Certificat d’autorité de certification du serveur : Certificat de l’autorité de certification. Cette option est requise si vous utilisez LDAP sur TLS.
-
Méthode de validation :
Valider en utilisant le nom DNS
Serveurs DNS : Le serveur DNS utilisé par Azure NetApp Files pour résoudre les noms d’hôte des serveurs LDAP lors de l’établissement de la connexion et de la validation des certificats.Valider en utilisant le nom d’hôte
Nom commun (CN) du certificat de l’hôte : Nom commun de l’hôte, par exemple server.contoso.com.
Configurez le périmètre LDAP :
- DN utilisateur : Définit le chemin de base dans le répertoire LDAP où se trouvent les entrées utilisateur.
- DN de groupe : Spécifie l’emplacement des entrées de groupe utilisées pour le contrôle d’accès et les permissions.
- DN du groupe de réseau : Définit les regroupements basés sur le réseau, souvent pour le contrôle d’accès NFS ou au niveau système. Permettre aux clients de configurer ces DN garantit que l’ANF peut interroger et s’intégrer avec précision à leurs structures de répertoires LDAP spécifiques, ce qui améliore la flexibilité.
Sélectionnez le type d’authentification :
Anonyme: Se connecte sans fournir de nom unique ou de mot de passe. L’accès est régi par les stratégies d’accès anonyme du serveur LDAP.
Simple : s’authentifie à l’aide du DN de liaison spécifié et d’un mot de passe récupéré à partir d’un secret stocké dans Azure Key Vault.
Dans le nom d’utilisateur Bind DN, saisissez le nom distingué du compte utilisé pour s’authentifier auprès du serveur LDAP.
Exemple :uid=binduser,cn=users,cn=accounts,dc=contoso,dc=comSélectionnez le secret qui contient le mot de passe de liaison pour l’authentification LDAP.
- Saisir l’URI secret : Saisissez manuellement l’identifiant secret.
- Sélectionnez dans Key Vault : Sélectionnez le secret depuis Azure Key Vault.
Le portail affiche le Key Vault et le Secret. Vous pouvez sélectionner Modifier la sélection pour sélectionner un autre secret.
Sélectionnez le type d’identité utilisé pour accéder au secret Key Vault. Pour configurer une identité gérée, sélectionnez Ajouter une nouvelle identité dans la fenêtre d’édition et sélectionnez l’une des options suivantes :
- Affecté par le système : Activez l’identité managée affectée par le système.
- Attribuée par l’utilisateur : Sélectionnez ou ajoutez une identité gérée existante attribuée par l’utilisateur.
Note
L’identité doit se voir accorder au moins le rôle d’utilisateur Key Vault Secrets sur le Key Vault cible.
Cliquez sur Enregistrer.
Après avoir configuré la connexion LDAP, vous pouvez créer un volume NFS.
Valider la connexion LDAP
- Pour valider la connexion, utilisez la connexion LDAP pour accéder à la vue d'ensemble du volume.
- Sélectionnez la connexion LDAP , puis la liste d’ID de groupe LDAP.
- Dans le champ Nom d’utilisateur, entrez le nom d’utilisateur fourni lorsque vous avez configuré le serveur LDAP. Sélectionnez Obtenir les ID de groupe. Vérifiez que les ID de groupe correspondent au client et au serveur.
Pour plus d’informations, consultez Résoudre les problèmes d’accès des utilisateurs sur les volumes LDAP dans Azure NetApp Files.