Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Oprócz natywnej obsługi Active Directory usługa Azure NetApp Files obsługuje natywną integrację z usługami katalogowymi, takimi jak FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server i Oracle Unified Directory (OUD) na potrzeby serwerów katalogów protokołu LDAP (Lightweight Directory Protocol). Dzięki natywnej obsłudze serwera katalogów LDAP można uzyskać bezpieczną i skalowalną kontrolę dostępu opartą na tożsamościach dla woluminów NFS w środowiskach systemu Linux.
Integracja LDAP usługi Azure NetApp Files upraszcza zarządzanie dostępem do udziałów plików poprzez wykorzystanie zaufanych usług katalogowych. Obsługuje on protokoły NFSv3 i NFSv4.1 i używa odnajdywania opartego na rekordach SRV DNS w celu zapewnienia wysokiej dostępności i równoważenia obciążenia na serwerach LDAP. Z perspektywy biznesowej ta funkcja ulepsza:
- Zgodność: Scentralizowane zarządzanie tożsamościami obsługuje inspekcję i wymuszanie zasad
- Wydajność: zmniejsza nakład pracy administracyjnej przez ujednolicenie kontrolek tożsamości w systemach Linux i NTFS
- Zabezpieczenia: obsługuje protokół LDAP za pośrednictwem protokołu TLS, mapowanie nazw symetrycznych/asymetrycznych i rozszerzone członkostwo w grupach
- Bezproblemowa integracja: działa z istniejącą infrastrukturą LDAP
- Skalowalność: obsługuje duże katalogi użytkowników i grup
- Elastyczność: zgodność z wieloma implementacjami LDAP
Obsługiwane usługi katalogowe
- FreeIPA: idealne rozwiązanie do bezpiecznego, scentralizowanego zarządzania tożsamościami w środowiskach systemu Linux
- Red Hat IdM: scentralizowane zarządzanie tożsamościami i dostępem w środowiskach systemu Linux
- OpenLDAP: uproszczona i elastyczna usługa katalogowa dla wdrożeń niestandardowych
- Serwer katalogów Red Hat: usługa LDAP klasy korporacyjnej z zaawansowaną skalowalnością i funkcjami zabezpieczeń
- Oracle Unified Directory: usługa katalogowa LDAP klasy korporacyjnej idealna dla ekosystemów aplikacji Oracle z replikacją wielowzorcową i kompleksowymi funkcjami zgodności
Ważne
Aby skonfigurować protokół LDAP z usługą Active Directory, zobacz Konfigurowanie LDAP w AD DS z rozszerzonymi grupami dla dostępu do woluminu NFS.
Architecture
Na poniższym diagramie przedstawiono sposób, w jaki usługa Azure NetApp Files używa operacji powiązania LDAP/wyszukiwania w celu uwierzytelniania użytkowników i wymuszania kontroli dostępu na podstawie informacji o katalogu.
Architektura obejmuje następujące składniki:
- Maszyna wirtualna klienta z systemem Linux: inicjuje żądanie zamontowania zasobu NFS do usługi Azure NetApp Files
- Wolumin usługi Azure NetApp Files: odbiera żądanie instalacji i wykonuje zapytania LDAP
- Serwer katalogu LDAP: odpowiada na żądania powiązania/wyszukiwania przy użyciu informacji o użytkowniku i grupie
- Decyzja dotycząca kontroli dostępu: wymusza podejmowanie decyzji dotyczących dostępu na podstawie odpowiedzi LDAP
Przepływ danych
- Żądanie instalacji: maszyna wirtualna z systemem Linux wysyła żądanie instalacji NFSv3 lub NFSv4.1 do usługi Azure NetApp Files.
- Powiązanie LDAP/wyszukiwanie: Azure NetApp Files wysyła żądanie powiązania/wyszukiwania do serwera LDAP (FreeIPA, Red Hat IdM, OpenLDAP lub RHDS) przy użyciu identyfikatora UID/GID.
- Odpowiedź LDAP: serwer katalogu zwraca atrybuty użytkownika i grupy.
- Decyzja dotycząca kontroli dostępu: usługa Azure NetApp Files ocenia odpowiedź i udziela lub odmawia dostępu.
- Dostęp klienta: decyzja jest przekazywana z powrotem do klienta.
Rozważania
- FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory są obsługiwane dla woluminów NFSv3 i NFSv4.1; obecnie nie są obsługiwane dla woluminów z podwójnym protokołem.
- Przed utworzeniem woluminu należy skonfigurować serwer LDAP.
- Można skonfigurować tylko freeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server lub Oracle Unified Directory na nowych woluminach NFS. Nie można przekonwertować istniejących woluminów w celu korzystania z tych usług katalogowych.
- Protokół Kerberos nie jest obecnie obsługiwany w systemach FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory.
- Domyślnie czas życia (TTL) zarówno dla pozytywnych, jak i negatywnych wpisów uwierzytelniania użytkowników/grup w pamięci podręcznej poświadczeń NFS jest ustawiony na 1 godzinę.
- Należy skontaktować się z działem pomocy technicznej Red Hat (IdM) w sprawie wszelkich problemów z dostępnością, łącznością lub usługą katalogową/uwierzytelnianiem zaobserwowanych bezpośrednio na serwerze IdM. Skontaktuj się z pomocą techniczną usługi NetApp w celu uzyskania problemów związanych z integracją, konfiguracją lub dostępem Azure NetApp Files.
- Skontaktuj się z pomocą techniczną oracle w celu uzyskania wszelkich problemów z łącznością LDAP lub danymi katalogu zaobserwowanymi bezpośrednio w usłudze Oracle Unified Directory. W przypadku problemów związanych z integracją i obsługą usługi Azure NetApp Files należy skontaktować się z działem pomocy technicznej NetApp.
- Uwierzytelnianie przy użyciu określonego identyfikatora Bind DN i hasła (proste uwierzytelnianie) nie jest obsługiwane w regionie dla instytucji rządowych.
- W przypadku LDAP przez TLS prześlij jeden główny certyfikat urzędu certyfikacji (CA) w osobnym pliku. Pakiety i łańcuchy certyfikatów, takie jak certyfikaty root i pośrednie w tym samym pliku PEM, nie są obsługiwane.
Rejestrowanie funkcji
Obsługa freeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server i Oracle Unified Directory jest obecnie dostępna w wersji zapoznawczej. Przed połączeniem woluminów NFS z jednym z tych serwerów katalogów należy zarejestrować tę funkcję:
Zarejestruj funkcję:
Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAPSprawdź stan rejestracji funkcji:
Uwaga / Notatka
Stan RegistrationState może pozostać w stanie
Registeringprzez maksymalnie 60 minut, zanim zmieni się naRegistered. Poczekaj, aż status będzieRegistered, zanim kontynuujesz.Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
Możesz również użyć poleceń Azure CLIaz feature register do zarejestrowania funkcji oraz az feature show wyświetlenia stanu rejestracji.
Tworzenie serwera LDAP
Przed nawiązaniem połączenia z usługą Azure NetApp Files należy najpierw utworzyć serwer LDAP. Postępuj zgodnie z instrukcjami dotyczącymi odpowiedniego serwera:
- Aby skonfigurować aplikację FreeIPA, zapoznaj się z przewodnikiem Szybki start FreeIPA , a następnie postępuj zgodnie ze wskazówkami firmy Red Hat.
- Aby skonfigurować narzędzie RedHat IDM, zobacz dokumentację oprogramowania Red Hat.
- Aby skonfigurować program OpenLDAP, zobacz dokumentację openLDAP.
- Aby skonfigurować serwer usługi Red Hat Directory Server, postępuj zgodnie z dokumentacją oprogramowania Red Hat. Aby uzyskać więcej informacji, zobacz Instalowanie serwera katalogów Red Hat.
- Aby skonfigurować usługę Oracle Unified Directory, postępuj zgodnie z dokumentacją programu Oracle Unified Directory.
Konfigurowanie połączenia LDAP w usłudze Azure NetApp Files
Azure NetApp Files obsługuje dodatkowe opcje konfiguracji połączenia LDAP, w tym niestandardowe porty LDAP, serwery DNS określone przez klienta, konfigurowalne ustawienia zakresu LDAP oraz opcje walidacji certyfikatów. Te ustawienia poprawiają kompatybilność z wdrożeniami LDAP w przedsiębiorstwach i zapewniają większą elastyczność podczas integracji z istniejącymi infrastrukturami katalogowymi.
W portalu Azure wybierz opcję Połączenia LDAP w ramach konta NetApp.
Wybierz + Utwórz, aby utworzyć nowe połączenie LDAP.
W oknie Konfigurowanie połączenia LDAP podaj szczegóły połączenia:
Nazwa domeny: Domena służy jako podstawowa nazwa wyróżniająca (DN).
Serwery LDAP: Adres IP serwera LDAP.
Port LDAP: Port używany do łączenia z serwerem LDAP. Azure NetApp Files obsługuje zarówno standardowe, jak i niestandardowe przypisania portów LDAP, umożliwiając integrację ze środowiskami wykorzystującymi niestandardowe konfiguracje LDAP.
Ldap przez protokół TLS: Opcjonalnie zaznacz pole wyboru, aby włączyć protokół LDAP za pośrednictwem protokołu TLS na potrzeby bezpiecznej komunikacji.
Uwaga / Notatka
Aby włączyć protokół LDAP za pośrednictwem protokołu TLS na wielu serwerach, należy wygenerować i zainstalować wspólny certyfikat na każdym serwerze, a następnie przekazać certyfikat urzędu certyfikacji serwera w witrynie Azure Portal.
- Certyfikat CA serwera: Certyfikat urzędu certyfikacji. Ta opcja jest wymagana, jeśli używasz protokołu LDAP za pośrednictwem protokołu TLS.
-
Metoda walidacji:
Walidacja za pomocą nazwy DNS
Serwery DNS: Serwer DNS używany przez Azure NetApp Files do rozwiązywania nazw hostów serwerów LDAP podczas nawiązywania połączenia i walidacji certyfikatów.Walidacja za pomocą nazwy hosta
Host CN certyfikatu: Serwer nazwy pospolitej hosta, na przykład server.contoso.com.
Konfiguruj zakres LDAP:
- DN użytkownika: Definiuje bazową ścieżkę w katalogu LDAP, gdzie znajdują się wpisy użytkownika.
- DN grupy: Określa lokalizację wpisów grup używanych na potrzeby kontroli dostępu i zarządzania uprawnieniami.
- DN netgroup: Definiuje grupowania oparte na sieci, często dla NFS lub systemu kontroli dostępu. Umożliwienie klientom konfigurowania tych DN gwarantuje, że ANF może dokładnie zapytywać i integrować się ze specyficznymi strukturami katalogów LDAP, co zwiększa elastyczność.
Wybierz typ uwierzytelniania:
Anonimowy: Łączy się bez podawania nazwy wyróżniającej lub hasła. Dostęp podlega zasadom dostępu anonimowego serwera LDAP.
Simple: Uwierzytelnia przy użyciu określonej nazwy wyróżniającej Bind DN oraz hasła pobranego z wpisu tajnego przechowywanego w usłudze Azure Key Vault.
W nazwie użytkownika Bind DN wpisz wyróżniającą nazwę konta używanego do uwierzytelniania z serwerem LDAP.
Przykład:uid=binduser,cn=users,cn=accounts,dc=contoso,dc=comWybierz sekret, który zawiera hasło bind do uwierzytelniania LDAP.
- Wprowadź tajny identyfikator URI: Ręcznie wprowadź identyfikator wpisu tajnego.
- Wybierz z Key Vault: Wybierz sekret z Azure Key Vault.
Portal wyświetla Key Vault i Secret. Możesz wybrać Zmień wybór , aby wybrać inny sekret.
Wybierz typ tożsamości używany do uzyskania dostępu do wpisu tajnego w usłudze Key Vault. Aby skonfigurować zarządzaną tożsamość, wybierz Dodaj nową tożsamość w oknie edycji i wybierz jedną z następujących opcji:
- Przypisane przez system: Włącz tożsamość zarządzaną przypisaną przez system.
- Przypisane przez użytkownika: Wybierz lub dodaj istniejącą tożsamość zarządzaną przypisaną przez użytkownika.
Uwaga / Notatka
Tożsamość musi mieć przynajmniej rolę użytkownika Key Vault Secrets na docelowym Key Vault.
Wybierz Zapisz.
Po skonfigurowaniu połączenia LDAP możesz utworzyć woluminek NFS.
Weryfikowanie połączenia LDAP
- Aby zweryfikować połączenie, przejdź do przeglądu woluminu dla woluminu przy użyciu połączenia LDAP.
- Wybierz pozycję Połączenie LDAP , a następnie pozycję Lista identyfikatorów grupy LDAP.
- W polu Nazwa użytkownika wprowadź nazwę użytkownika podaną podczas konfigurowania serwera LDAP. Wybierz pozycję Pobierz identyfikatory grup. Upewnij się, że identyfikatory grup są zgodne z klientem i serwerem.
Aby uzyskać więcej informacji, zobacz Rozwiązywanie dostępu użytkowników do woluminów LDAP w Azure NetApp Files.