Configurare i servizi directory LDAP per i volumi NFS di Azure NetApp Files (anteprima)

Oltre al supporto nativo per Active Directory, Azure NetApp Files supporta l'integrazione nativa con servizi di directory, tra cui FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server e Oracle Unified Directory (OUD), per i server di directory LDAP (Lightweight Directory Access Protocol). Con il supporto del server di directory LDAP nativo, è possibile ottenere un controllo degli accessi sicuro e scalabile basato sull'identità per i volumi NFS in ambienti Linux.

L'integrazione LDAP di Azure NetApp Files semplifica la gestione degli accessi alle condivisioni file sfruttando i servizi directory attendibili. Supporta protocolli NFSv3 e NFSv4.1 e usa l'individuazione basata su record SRV DNS per la disponibilità elevata e il bilanciamento del carico tra server LDAP. Dal punto di vista aziendale, questa funzionalità migliora:

  • Conformità: la gestione centralizzata delle identità supporta la verificabilità e l'applicazione dei criteri
  • Efficienza: riduce il sovraccarico amministrativo unificando i controlli delle identità nei sistemi Linux e NTFS
  • Sicurezza: supporta LDAP su TLS, mapping di nomi simmetrici/asimmetrici e appartenenze a gruppi estesi
  • Integrazione facile: funziona con l'infrastruttura LDAP esistente
  • Scalabilità: supporta directory di utenti e gruppi di grandi dimensioni
  • Flessibilità: compatibile con più implementazioni LDAP

Servizi directory supportati

  • FreeIPA: ideale per la gestione sicura e centralizzata delle identità negli ambienti Linux
  • Red Hat IdM: gestione centralizzata delle identità e degli accessi negli ambienti Linux
  • OpenLDAP: servizio directory leggero e flessibile per distribuzioni personalizzate
  • Red Hat Directory Server: servizio LDAP di livello aziendale con funzionalità avanzate di scalabilità e sicurezza
  • Oracle Unified Directory: servizio directory LDAP di livello aziendale ideale per gli ecosistemi di applicazioni Oracle, con replica multimaster e funzionalità complete di conformità

Importante

Per configurare LDAP con Active Directory, vedere Configurare LDAP di Active Directory con gruppi estesi per l'accesso al volume NFS.

Architecture

Il diagramma seguente illustra in che modo Azure NetApp Files usa le operazioni di associazione/ricerca LDAP per autenticare gli utenti e applicare il controllo di accesso in base alle informazioni sulla directory.

Diagramma del server di directory LDAP in Azure NetApp Files.

L'architettura include i componenti seguenti:

  • Vm Linux client: avvia una richiesta di montaggio NFS per Azure NetApp Files
  • Volume di Azure NetApp Files: riceve la richiesta di montaggio ed esegue query LDAP
  • Server directory LDAP: risponde alle richieste di associazione/ricerca con informazioni su utenti e gruppi
  • Decisione di controllo di accesso: applica le decisioni di accesso in base alle risposte LDAP

Flusso di dati

  1. Richiesta di montaggio: la macchina virtuale Linux invia una richiesta di montaggio NFSv3 o NFSv4.1 ad Azure NetApp Files.
  2. Bind/Search LDAP: Azure NetApp Files invia una richiesta di bind/search al server LDAP (FreeIPA, Red Hat IdM, OpenLDAP o RHDS) utilizzando UID/GID.
  3. Risposta LDAP: il server di directory restituisce attributi utente e gruppo.
  4. Decisione di controllo di accesso: Azure NetApp Files valuta la risposta e concede o nega l'accesso.
  5. Accesso cliente: la decisione viene comunicata al cliente.

Considerazioni

  • FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory sono supportati con volumi NFSv3 e NFSv4.1; non sono attualmente supportati con volumi a doppio protocollo.
  • È necessario configurare il server LDAP prima di creare il volume.
  • È possibile configurare solo FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server o Oracle Unified Directory nei nuovi volumi NFS. Non è possibile convertire i volumi esistenti per usare questi servizi directory.
  • Kerberos non è attualmente supportato con FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory.
  • Per impostazione predefinita, il Time-to-Live (TTL) per le voci di autenticazione positive e negative relative a utenti e gruppi nella cache delle credenziali NFS è impostato su 1 ora.
  • È consigliabile contattare il supporto di Red Hat (IdM) per eventuali problemi di disponibilità, connettività o directory/autenticazione rilevati direttamente nel server IdM. Per problemi relativi all'integrazione, alla configurazione o all'accesso di Azure NetApp Files, contattare il supporto di NetApp.
  • È consigliabile contattare il supporto Oracle per eventuali problemi di connettività LDAP o dati della directory rilevati direttamente con Oracle Unified Directory. Per problemi relativi all'integrazione e alle operazioni di Azure NetApp Files, contattare il supporto di NetApp.
  • L'autenticazione tramite l'uso del DN e della password specificati (tipo di autenticazione semplice) non è supportata nella regione governativa.
  • Per LDAP tramite TLS, carica un certificato radice della CA del server per file. I bundle e le catene di certificati, come i certificati root e intermedi nello stesso file PEM, non sono supportati.

Registrare la funzionalità

Il supporto per FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory è attualmente in anteprima. Prima di connettere i volumi NFS a uno di questi server directory, è necessario registrare la funzionalità:

  1. Registrare la funzionalità :

    Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    
  2. Verificare lo stato della registrazione della funzionalità:

    Annotazioni

    RegistrationState può rimanere nello Registering stato per un massimo di 60 minuti prima di passare a Registered. Attendere che lo stato sia Registered prima di continuare.

    Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    

È anche possibile usare i comandi CLI di Azureaz feature register e az feature show per registrare la funzionalità e visualizzare lo stato di registrazione.

Creare il server LDAP

Prima di potersi connettere ad Azure NetApp Files, è necessario creare il server LDAP. Seguire le istruzioni per il server pertinente:

Configurare la connessione LDAP in Azure NetApp Files

Azure NetApp Files supporta ulteriori opzioni di configurazione di connessione LDAP, inclusi porte LDAP personalizzate, server DNS specificati dal cliente, impostazioni configurabili dell'ambito LDAP e opzioni di validazione dei certificati. Queste impostazioni migliorano la compatibilità con le implementazioni LDAP aziendali e offrono maggiore flessibilità nell'integrazione con infrastrutture di directory esistenti.

  1. Nel portale di Azure selezionare connessioni LDAP all'interno dell'account NetApp.

  2. Selezionare + Crea per creare una nuova connessione LDAP.

    Screenshot per passare a Configura opzioni di connessione LDAP.

  3. Nella finestra Configura connessione LDAP specificare i dettagli connessione:

    Screenshot per inserire i dettagli della connessione LDAP.

    • Nome di dominio: Il nome di dominio funge da Nome Distinto (DN) base.

    • Server LDAP: Indirizzo IP del server LDAP.

    • Porta LDAP: La porta veniva utilizzata per collegarsi al server LDAP. Azure NetApp Files supporta sia le assegnazioni standard che personalizzate delle porte LDAP, consentendo l'integrazione con ambienti che utilizzano configurazioni LDAP non predefinite.

    • LDAP su TLS: Facoltativamente, selezionare la casella per abilitare LDAP su TLS per la comunicazione sicura.

      Annotazioni

      Per abilitare LDAP su TLS in più server, è necessario generare e installare il certificato comune in ogni server e quindi caricare il certificato ca del server nel portale di Azure.

      • Certificato CA server: Certificato dell'autorità di certificazione. Questa opzione è necessaria se si usa LDAP su TLS.
      • Metodo di validazione:
        • Valida usando il nome DNS
          Server DNS: Il server DNS utilizzato da Azure NetApp Files per risolvere i nomi host dei server LDAP durante l'istituzione della connessione e la validazione dei certificati.

        • Valida usando il nome host
          Host CN certificato: Il server dei nomi comune dell'host, ad esempio server.contoso.com.

  4. Configura l'ambito LDAP:

    Schermata delle opzioni di configurazione della connessione LDAP da specificare.

    • DN utente: Definisce il percorso base nella directory LDAP dove si trovano le voci utente.
    • DN di gruppo: Specifica la posizione delle voci di gruppo utilizzate per il controllo degli accessi e i permessi.
    • DN del gruppo di rete: Definisce i raggruppamenti basati su rete, spesso per il controllo NFS o di accesso a livello di sistema. Consentire ai clienti di configurare questi DN garantisce che ANF possa interrogare e integrarsi accuratamente con le loro specifiche strutture di directory LDAP, aumentando così la flessibilità.
  5. Seleziona il tipo di autenticazione:

    Screenshot delle opzioni dell'impostazione di autenticazione.

    • Anonimo: Si connette senza specificare un nome distinto o una password. L'accesso è regolato dai criteri di accesso anonimo del server LDAP.

    • Simple: Autentica utilizzando il DN bind specificato e una password recuperata da un segreto archiviato in Azure Key Vault.

      1. Nel nome utente Bind DN, inserisci il nome distinto dell'account utilizzato per l'autenticazione con il server LDAP.
        Esempio: uid=binduser,cn=users,cn=accounts,dc=contoso,dc=com

      2. Seleziona il segreto che contiene la password di associazione per l'autenticazione LDAP.

        • Immetti URI segreto: Inserisci manualmente l'identificatore segreto.
        • Seleziona da Key Vault: Seleziona il segreto da Azure Key Vault.

        Il portale mostra la Key Vault e il Secret. Puoi selezionare Cambia selezione per selezionare un altro segreto.

      3. Selezionare il tipo di identità usato per accedere al segreto Key Vault. Per configurare un'identità gestita, seleziona Aggiungi Nuova Identità nella finestra di modifica e seleziona una delle seguenti opzioni:

        • Assegnata dal sistema: Abilitare l'identità gestita assegnata dal sistema.
        • Assegnata dall'utente: Selezionare o aggiungere un'identità gestita assegnata dall'utente esistente.

        Annotazioni

        All'identità deve essere assegnato almeno il ruolo Utente segreti Key Vault nell'insieme di credenziali delle chiavi di destinazione.

  6. Seleziona Salva.

  7. Dopo aver configurato la connessione LDAP, puoi creare un volume NFS.

Convalidare la connessione LDAP

  1. Per convalidare la connessione, naviga alla panoramica del volume utilizzando la connessione LDAP.
  2. Selezionare Connessione LDAP e quindi Elenco ID gruppo LDAP.
  3. Nel campo Nome utente immettere il nome utente specificato quando è stato configurato il server LDAP. Seleziona Ottieni ID Gruppo. Verificare che gli ID gruppo corrispondano al client e al server.

Per ulteriori informazioni, consultare Risoluzione dei problemi relativi all'accesso degli utenti ai volumi LDAP in Azure NetApp Files.

Passaggi successivi