Configurar serviços de diretório LDAP para volumes NFS do Azure NetApp Files (versão prévia)

Além do suporte de Active Directory nativo, o Azure NetApp Files dá suporte à integração nativa com serviços de diretório, incluindo FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server e Oracle Unified Directory (OUD) para servidores de diretório LDAP (Lightweight Directory Access Protocol). Com o suporte do servidor de diretório LDAP nativo, você pode obter um controle de acesso seguro e escalonável baseado em identidade para volumes NFS em ambientes Linux.

A integração LDAP do Azure NetApp Files simplifica o gerenciamento de acesso ao compartilhamento de arquivos aproveitando serviços de diretório confiáveis. Ele dá suporte a protocolos NFSv3 e NFSv4.1 e usa a descoberta baseada em registro SRV DNS para alta disponibilidade e balanceamento de carga entre servidores LDAP. Do ponto de vista empresarial, esse recurso aprimora:

  • Conformidade: o gerenciamento de identidade centralizado dá suporte à auditoria e à imposição de políticas
  • Eficiência: reduz a sobrecarga administrativa unificando controles de identidade em sistemas Linux e NTFS
  • Segurança: dá suporte ao LDAP por TLS, mapeamento de nomes simétricos/assimétricos e associações de grupo estendidas
  • Integração perfeita: funciona com a infraestrutura LDAP existente
  • Escalabilidade: dá suporte a diretórios de usuários e grupos grandes
  • Flexibilidade: compatível com várias implementações LDAP

Serviços de diretório com suporte

  • FreeIPA: Ideal para gerenciamento de identidades seguro e centralizado em ambientes do Linux
  • Red Hat IdM: gerenciamento centralizado de identidade e acesso em ambientes do Linux
  • OpenLDAP: Serviço de diretório leve e flexível para implantações personalizadas
  • Red Hat Directory Server: serviço LDAP de nível empresarial com recursos avançados de escalabilidade e segurança
  • Oracle Unified Directory: serviço de diretório LDAP de nível empresarial ideal para ecossistemas de aplicativos Oracle, com replicação de vários mestres e recursos de conformidade abrangentes

Importante

Para configurar o LDAP com o Active Directory, consulte Configurar o LDAP do AD DS com grupos estendidos para acesso ao volume NFS.

Architecture

O diagrama a seguir descreve como o Azure NetApp Files usa operações de associação/pesquisa LDAP para autenticar usuários e impor o controle de acesso com base nas informações do diretório.

Diagrama do servidor de diretório LDAP no Azure NetApp Files.

A arquitetura envolve os seguintes componentes:

  • VM cliente Linux: inicia uma solicitação de montagem NFS para o Azure NetApp Files
  • Volume do Azure NetApp Files: recebe a solicitação de montagem e executa consultas LDAP
  • Servidor de diretório LDAP: responde a solicitações de associação/pesquisa com informações de usuário e grupo
  • Decisão de controle de acesso: impõe decisões de acesso com base em respostas LDAP

Fluxo de dados

  1. Solicitação de montagem: a VM do Linux envia uma solicitação de montagem NFSv3 ou NFSv4.1 para o Azure NetApp Files.
  2. Associação/pesquisa LDAP: Azure NetApp Files envia uma solicitação de associação/pesquisa para o servidor LDAP (FreeIPA, Red Hat IdM, OpenLDAP ou RHDS) usando a UID/GID.
  3. Resposta LDAP: o servidor de diretório retorna atributos de usuário e grupo.
  4. Decisão de Controle de Acesso: o Azure NetApp Files avalia a resposta e concede ou nega acesso.
  5. Acesso ao cliente: a decisão é comunicada de volta ao cliente.

Considerações

  • FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory têm suporte com volumes NFSv3 e NFSv4.1; atualmente, não há suporte para eles com volumes de protocolo duplo.
  • Você deve configurar o servidor LDAP antes de criar o volume.
  • Você só pode configurar FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server ou Oracle Unified Directory em novos volumes NFS. Você não pode converter volumes existentes para usar esses serviços de diretório.
  • Atualmente, o Kerberos não tem suporte com FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory.
  • Por padrão, o Time-to-Live (TTL) das entradas positivas e negativas de autenticação de usuário/grupo no cache de credenciais do NFS é de 1 hora.
  • Você deve entrar em contato com o Suporte do Red Hat (IdM) para qualquer disponibilidade, conectividade ou problemas de diretório/autenticação observados diretamente no servidor IdM. Você deve entrar em contato com o Suporte da NetApp em caso de problemas relacionados à integração com o Azure NetApp Files, à configuração ou ao acesso.
  • Entre em contato com o Suporte do Oracle para quaisquer problemas de dados de diretório ou conectividade LDAP observados diretamente com o Oracle Unified Directory. Entre em contato com o Suporte do NetApp para obter problemas relacionados à integração e operações do Azure NetApp Files.
  • A autenticação com o Bind DN e a senha especificados (tipo de autenticação simples) não é compatível na região governamental.
  • Para LDAP via TLS, faça upload de um certificado de CA raiz de servidor por arquivo. Pacotes e cadeias de certificados, como certificados raiz e intermediários no mesmo arquivo PEM, não são suportados.

Registrar o recurso

O suporte para FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server e Oracle Unified Directory está atualmente em versão prévia. Antes de conectar seus volumes NFS a um desses servidores de diretório, você deve registrar o recurso:

  1. Registrar o recurso:

    Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    
  2. Verifique o status do registro do recurso:

    Observação

    O RegistrationState pode permanecer no Registering estado por até 60 minutos antes de mudar para Registered. Aguarde até que o status seja Registered antes de continuar.

    Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
    

Você também pode usar os comandos da CLI do Azureaz feature register e az feature show para registrar o recurso e exibir o status do registro.

Criar o servidor LDAP

Primeiro, você deve criar o servidor LDAP antes de conectá-lo ao Azure NetApp Files. Siga as instruções para o servidor relevante:

Configurar a conexão LDAP no Azure NetApp Files

O Azure NetApp Files suporta opções adicionais de configuração de conexão LDAP, incluindo portas LDAP personalizadas, servidores DNS especificados pelo cliente, configurações configuráveis de escopo LDAP e opções de validação de certificados. Essas configurações melhoram a compatibilidade com implantações LDAP empresariais e oferecem maior flexibilidade ao integrar com infraestruturas de diretório existentes.

  1. No portal Azure, selecione conexões LDAP na conta do NetApp.

  2. Selecione + Criar para criar uma nova conexão LDAP.

    Captura de tela para navegar até configurar opções de conexão LDAP.

  3. Na janela Configurar conexão LDAP, forneça os detalhes da conexão:

    Captura de tela para inserir os detalhes da conexão LDAP.

    • Nome de domínio: O nome de domínio serve como o Nome Distinto (DN) base.

    • Servidores LDAP: O endereço IP do servidor LDAP.

    • Porta LDAP: A porta usada para se conectar ao servidor LDAP. O Azure NetApp Files suporta atribuições de portas LDAP padrão e personalizadas, permitindo integração com ambientes que utilizam configurações LDAP não padrão.

    • LDAP via TLS: Opcionalmente, marque a caixa para habilitar LDAP por TLS para comunicação segura.

      Observação

      Para habilitar o LDAP por TLS em vários servidores, você deve gerar e instalar o certificado comum em cada servidor e carregar o certificado de AC do servidor no portal do Azure.

      • Certificado de AC do servidor: O certificado da autoridade de certificação. Essa opção será necessária se você usar LDAP por TLS.
      • Método de validação:
        • Validar usando o Nome DNS
          Servidores DNS: O servidor DNS usado pelo Azure NetApp Files para resolver nomes de host do servidor LDAP durante o estabelecimento da conexão e validação de certificados.

        • Validar usando o nome do host
          Host CN de certificado: o servidor de nome comum do host, por exemplo, server.contoso.com.

  4. Configure o escopo do LDAP:

    Captura de tela das opções de conexão LDAP que precisam ser fornecidas.

    • DN do usuário: Define o caminho base no diretório LDAP onde as entradas do usuário estão localizadas.
    • DN do grupo: Especifica a localização das entradas de grupo usadas para controle de acesso e permissões.
    • DN do grupo de rede: Define os agrupamentos baseados em rede, frequentemente para NFS ou controle de acesso em nível de sistema. Permitir que os clientes configurem esses DNs garante que o ANF possa consultar e integrar com precisão suas estruturas específicas de diretórios LDAP, aumentando assim a flexibilidade.
  5. Selecione o tipo de Autenticação:

    Captura de tela das opções de configuração de autenticação.

    • Anônimo: Conecta-se sem fornecer um nome ou senha diferenciado. O acesso é regido pelas políticas de acesso anônimo do servidor LDAP.

    • Simple: Autentica usando o Bind DN especificado e uma senha recuperada de um segredo armazenado no Azure Key Vault.

      1. No campo Nome de usuário Bind DN, insira o nome diferenciado da conta usada para se autenticar no servidor LDAP.
        Exemplo: uid=binduser,cn=users,cn=accounts,dc=contoso,dc=com

      2. Selecione o segredo que contém a senha de vinculação para autenticação LDAP.

        • Insira o URI secreto: Insira manualmente o identificador secreto.
        • Selecione do Key Vault: Selecione o segredo do Azure Key Vault.

        O portal exibe o Key Vault e o segredo. Você pode selecionar Alterar seleção para selecionar outro segredo.

      3. Selecione o tipo de identidade usado para acessar o segredo Key Vault. Para configurar uma identidade gerenciada, selecione Adicionar Nova Identidade na janela de edição e selecione uma das seguintes opções:

        • Atribuído pelo sistema: Habilite a identidade gerenciada atribuída pelo sistema.
        • Atribuído pelo usuário: Selecione ou adicione uma identidade gerenciada atribuída pelo usuário existente.

        Observação

        A identidade deve receber pelo menos a função Key Vault Secrets User no Key Vault de destino.

  6. Clique em Salvar.

  7. Depois de configurar a conexão LDAP, você pode criar um volume NFS.

Validar a conexão LDAP

  1. Para validar a conexão, navegue até a visão geral do volume usando a conexão LDAP.
  2. Selecione a conexão LDAP e, em seguida, a Lista de IDs de Grupo LDAP.
  3. No campo Nome de usuário, insira o nome de usuário fornecido quando você configurou o servidor LDAP. Selecione Obter IDs de Grupo. Verifique se as IDs do grupo correspondem ao cliente e ao servidor.

Para obter mais informações, consulte Solucionar problemas de acesso do usuário em volumes LDAP no Azure NetApp Files.

Próximas etapas