Konfigurowanie usług katalogowych LDAP dla woluminów NFS usługi Azure NetApp Files (wersja zapoznawcza)

Oprócz natywnej obsługi Active Directory usługa Azure NetApp Files obsługuje natywną integrację z usługami katalogowymi, takimi jak FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server i Oracle Unified Directory (OUD) na potrzeby serwerów katalogów protokołu LDAP (Lightweight Directory Protocol). Dzięki natywnej obsłudze serwera katalogów LDAP można uzyskać bezpieczną i skalowalną kontrolę dostępu opartą na tożsamościach dla woluminów NFS w środowiskach systemu Linux.

Integracja LDAP usługi Azure NetApp Files upraszcza zarządzanie dostępem do udziałów plików poprzez wykorzystanie zaufanych usług katalogowych. Obsługuje on protokoły NFSv3 i NFSv4.1 i używa odnajdywania opartego na rekordach SRV DNS w celu zapewnienia wysokiej dostępności i równoważenia obciążenia na serwerach LDAP. Z perspektywy biznesowej ta funkcja ulepsza:

  • Zgodność: Scentralizowane zarządzanie tożsamościami obsługuje inspekcję i wymuszanie zasad
  • Wydajność: zmniejsza nakład pracy administracyjnej przez ujednolicenie kontrolek tożsamości w systemach Linux i NTFS
  • Zabezpieczenia: obsługuje protokół LDAP za pośrednictwem protokołu TLS, mapowanie nazw symetrycznych/asymetrycznych i rozszerzone członkostwo w grupach
  • Bezproblemowa integracja: działa z istniejącą infrastrukturą LDAP
  • Skalowalność: obsługuje duże katalogi użytkowników i grup
  • Elastyczność: zgodność z wieloma implementacjami LDAP

Obsługiwane usługi katalogowe

  • FreeIPA: idealne rozwiązanie do bezpiecznego, scentralizowanego zarządzania tożsamościami w środowiskach systemu Linux
  • Red Hat IdM: scentralizowane zarządzanie tożsamościami i dostępem w środowiskach systemu Linux
  • OpenLDAP: uproszczona i elastyczna usługa katalogowa dla wdrożeń niestandardowych
  • Serwer katalogów Red Hat: usługa LDAP klasy korporacyjnej z zaawansowaną skalowalnością i funkcjami zabezpieczeń
  • Oracle Unified Directory: usługa katalogowa LDAP klasy korporacyjnej idealna dla ekosystemów aplikacji Oracle z replikacją wielowzorcową i kompleksowymi funkcjami zgodności

Ważne

Aby skonfigurować protokół LDAP z usługą Active Directory, zobacz Konfigurowanie LDAP w AD DS z rozszerzonymi grupami dla dostępu do woluminu NFS.

Architecture

Na poniższym diagramie przedstawiono sposób, w jaki usługa Azure NetApp Files używa operacji powiązania LDAP/wyszukiwania w celu uwierzytelniania użytkowników i wymuszania kontroli dostępu na podstawie informacji o katalogu.

Diagram serwera katalogowego LDAP w usłudze Azure NetApp Files.

Architektura obejmuje następujące składniki:

  • Maszyna wirtualna klienta z systemem Linux: inicjuje żądanie zamontowania zasobu NFS do usługi Azure NetApp Files
  • Wolumin usługi Azure NetApp Files: odbiera żądanie instalacji i wykonuje zapytania LDAP
  • Serwer katalogu LDAP: odpowiada na żądania powiązania/wyszukiwania przy użyciu informacji o użytkowniku i grupie
  • Decyzja dotycząca kontroli dostępu: wymusza podejmowanie decyzji dotyczących dostępu na podstawie odpowiedzi LDAP

Przepływ danych

  1. Żądanie instalacji: maszyna wirtualna z systemem Linux wysyła żądanie instalacji NFSv3 lub NFSv4.1 do usługi Azure NetApp Files.
  2. Powiązanie LDAP/wyszukiwanie: Azure NetApp Files wysyła żądanie powiązania/wyszukiwania do serwera LDAP (FreeIPA, Red Hat IdM, OpenLDAP lub RHDS) przy użyciu identyfikatora UID/GID.
  3. Odpowiedź LDAP: serwer katalogu zwraca atrybuty użytkownika i grupy.
  4. Decyzja dotycząca kontroli dostępu: usługa Azure NetApp Files ocenia odpowiedź i udziela lub odmawia dostępu.
  5. Dostęp klienta: decyzja jest przekazywana z powrotem do klienta.

Rozważania

  • FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory są obsługiwane dla woluminów NFSv3 i NFSv4.1; obecnie nie są obsługiwane dla woluminów z podwójnym protokołem.
  • Przed utworzeniem woluminu należy skonfigurować serwer LDAP.
  • Można skonfigurować tylko freeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server lub Oracle Unified Directory na nowych woluminach NFS. Nie można przekonwertować istniejących woluminów w celu korzystania z tych usług katalogowych.
  • Protokół Kerberos nie jest obecnie obsługiwany w systemach FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory.
  • Domyślnie czas życia (TTL) zarówno dla pozytywnych, jak i negatywnych wpisów uwierzytelniania użytkowników/grup w pamięci podręcznej poświadczeń NFS jest ustawiony na 1 godzinę.
  • Należy skontaktować się z działem pomocy technicznej Red Hat (IdM) w sprawie wszelkich problemów z dostępnością, łącznością lub usługą katalogową/uwierzytelnianiem zaobserwowanych bezpośrednio na serwerze IdM. Skontaktuj się z pomocą techniczną usługi NetApp w celu uzyskania problemów związanych z integracją, konfiguracją lub dostępem Azure NetApp Files.
  • Skontaktuj się z pomocą techniczną oracle w celu uzyskania wszelkich problemów z łącznością LDAP lub danymi katalogu zaobserwowanymi bezpośrednio w usłudze Oracle Unified Directory. W przypadku problemów związanych z integracją i obsługą usługi Azure NetApp Files należy skontaktować się z działem pomocy technicznej NetApp.
  • Uwierzytelnianie przy użyciu określonego identyfikatora Bind DN i hasła (proste uwierzytelnianie) nie jest obsługiwane w regionie dla instytucji rządowych.
  • W przypadku LDAP przez TLS prześlij jeden główny certyfikat urzędu certyfikacji (CA) w osobnym pliku. Pakiety i łańcuchy certyfikatów, takie jak certyfikaty root i pośrednie w tym samym pliku PEM, nie są obsługiwane.

Rejestrowanie funkcji

Obsługa freeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory jest obecnie dostępna w wersji zapoznawczej. Przed połączeniem woluminów NFS z jednym z tych serwerów katalogów należy zarejestrować tę funkcję:

  1. Zarejestruj funkcję:

    Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    
  2. Sprawdź stan rejestracji funkcji:

    Uwaga / Notatka

    Stan RegistrationState może pozostać w stanie Registering przez maksymalnie 60 minut, zanim zmieni się na Registered. Poczekaj, aż status będzie Registered, zanim kontynuujesz.

    Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    

Możesz również użyć poleceń Azure CLIaz feature register do zarejestrowania funkcji oraz az feature show wyświetlenia stanu rejestracji.

Tworzenie serwera LDAP

Przed nawiązaniem połączenia z usługą Azure NetApp Files należy najpierw utworzyć serwer LDAP. Postępuj zgodnie z instrukcjami dotyczącymi odpowiedniego serwera:

Konfigurowanie połączenia LDAP w usłudze Azure NetApp Files

Azure NetApp Files obsługuje dodatkowe opcje konfiguracji połączenia LDAP, w tym niestandardowe porty LDAP, serwery DNS określone przez klienta, konfigurowalne ustawienia zakresu LDAP oraz opcje walidacji certyfikatów. Te ustawienia poprawiają kompatybilność z wdrożeniami LDAP w przedsiębiorstwach i zapewniają większą elastyczność podczas integracji z istniejącymi infrastrukturami katalogowymi.

  1. W portalu Azure wybierz opcję Połączenia LDAP w ramach konta NetApp.

  2. Wybierz + Utwórz, aby utworzyć nowe połączenie LDAP.

    Zrzut ekranu przedstawiający przejście do pozycji Konfigurowanie opcji połączenia LDAP.

  3. W oknie Konfigurowanie połączenia LDAP podaj szczegóły połączenia:

    Zrzut ekranu, aby podać szczegóły połączenia LDAP.

    • Nazwa domeny: Domena służy jako podstawowa nazwa wyróżniająca (DN).

    • Serwery LDAP: Adres IP serwera LDAP.

    • Port LDAP: Port używany do łączenia z serwerem LDAP. Azure NetApp Files obsługuje zarówno standardowe, jak i niestandardowe przypisania portów LDAP, umożliwiając integrację ze środowiskami wykorzystującymi niestandardowe konfiguracje LDAP.

    • Ldap przez protokół TLS: Opcjonalnie zaznacz pole wyboru, aby włączyć protokół LDAP za pośrednictwem protokołu TLS na potrzeby bezpiecznej komunikacji.

      Uwaga / Notatka

      Aby włączyć protokół LDAP za pośrednictwem protokołu TLS na wielu serwerach, należy wygenerować i zainstalować wspólny certyfikat na każdym serwerze, a następnie przekazać certyfikat urzędu certyfikacji serwera w witrynie Azure Portal.

      • Certyfikat CA serwera: Certyfikat urzędu certyfikacji. Ta opcja jest wymagana, jeśli używasz protokołu LDAP za pośrednictwem protokołu TLS.
      • Metoda walidacji:
        • Walidacja za pomocą nazwy DNS
          Serwery DNS: Serwer DNS używany przez Azure NetApp Files do rozwiązywania nazw hostów serwerów LDAP podczas nawiązywania połączenia i walidacji certyfikatów.

        • Walidacja za pomocą nazwy hosta
          Host CN certyfikatu: Serwer nazwy pospolitej hosta, na przykład server.contoso.com.

  4. Konfiguruj zakres LDAP:

    Zrzut ekranu z opcjami konfiguracji połączenia LDAP, które muszą być udostępnione.

    • DN użytkownika: Definiuje bazową ścieżkę w katalogu LDAP, gdzie znajdują się wpisy użytkownika.
    • DN grupy: Określa lokalizację wpisów grup używanych na potrzeby kontroli dostępu i zarządzania uprawnieniami.
    • DN netgroup: Definiuje grupowania oparte na sieci, często dla NFS lub systemu kontroli dostępu. Umożliwienie klientom konfigurowania tych DN gwarantuje, że ANF może dokładnie zapytywać i integrować się ze specyficznymi strukturami katalogów LDAP, co zwiększa elastyczność.
  5. Wybierz typ uwierzytelniania:

    Zrzut ekranu przedstawiający opcje ustawień uwierzytelniania.

    • Anonimowy: Łączy się bez podawania nazwy wyróżniającej lub hasła. Dostęp podlega zasadom dostępu anonimowego serwera LDAP.

    • Simple: Uwierzytelnia przy użyciu określonej nazwy wyróżniającej Bind DN oraz hasła pobranego z wpisu tajnego przechowywanego w usłudze Azure Key Vault.

      1. W nazwie użytkownika Bind DN wpisz wyróżniającą nazwę konta używanego do uwierzytelniania z serwerem LDAP.
        Przykład: uid=binduser,cn=users,cn=accounts,dc=contoso,dc=com

      2. Wybierz sekret, który zawiera hasło bind do uwierzytelniania LDAP.

        • Wprowadź tajny identyfikator URI: Ręcznie wprowadź identyfikator wpisu tajnego.
        • Wybierz z Key Vault: Wybierz sekret z Azure Key Vault.

        Portal wyświetla Key Vault i Secret. Możesz wybrać Zmień wybór , aby wybrać inny sekret.

      3. Wybierz typ tożsamości używany do uzyskania dostępu do wpisu tajnego w usłudze Key Vault. Aby skonfigurować zarządzaną tożsamość, wybierz Dodaj nową tożsamość w oknie edycji i wybierz jedną z następujących opcji:

        • Przypisane przez system: Włącz tożsamość zarządzaną przypisaną przez system.
        • Przypisane przez użytkownika: Wybierz lub dodaj istniejącą tożsamość zarządzaną przypisaną przez użytkownika.

        Uwaga / Notatka

        Tożsamość musi mieć przynajmniej rolę użytkownika Key Vault Secrets na docelowym Key Vault.

  6. Wybierz Zapisz.

  7. Po skonfigurowaniu połączenia LDAP możesz utworzyć woluminek NFS.

Weryfikowanie połączenia LDAP

  1. Aby zweryfikować połączenie, przejdź do przeglądu woluminu dla woluminu przy użyciu połączenia LDAP.
  2. Wybierz pozycję Połączenie LDAP , a następnie pozycję Lista identyfikatorów grupy LDAP.
  3. W polu Nazwa użytkownika wprowadź nazwę użytkownika podaną podczas konfigurowania serwera LDAP. Wybierz pozycję Pobierz identyfikatory grup. Upewnij się, że identyfikatory grup są zgodne z klientem i serwerem.

Aby uzyskać więcej informacji, zobacz Rozwiązywanie dostępu użytkowników do woluminów LDAP w Azure NetApp Files.

Dalsze kroki