Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Förutom internt stöd för služba Active Directory stöder Azure NetApp Files intern integrering med katalogtjänster som FreeIPA, Red Hat Identity Management (IdM), OpenLDAP, Red Hat Directory Server och Oracle Unified Directory (OUD) för LDAP-katalogservrar (Lightweight Directory Access Protocol). Med inbyggt stöd för LDAP-katalogservern kan du uppnå säker och skalbar identitetsbaserad åtkomstkontroll för NFS-volymer i Linux-miljöer.
Azure NetApp Files LDAP-integrering förenklar hanteringen av filresursåtkomst genom att utnyttja betrodda katalogtjänster. Den stöder NFSv3 och NFSv4.1-protokollen och använder DNS SRV-postbaserad upptäckning för hög tillgänglighet och belastningsutjämning över LDAP-servrar. Ur ett affärsperspektiv förbättrar den här funktionen:
- Efterlevnad: Centraliserad identitetshantering stöder granskning och principframtvingande
- Effektivitet: Minskar administrativa kostnader genom att förena identitetskontroller i Linux- och NTFS-system
- Säkerhet: Stöder LDAP över TLS, symmetrisk/asymmetrisk namnmappning och utökade gruppmedlemskap
- Sömlös integrering: Fungerar med befintlig LDAP-infrastruktur
- Skalbarhet: Stöder stora användar- och gruppkataloger
- Flexibilitet: Kompatibel med flera LDAP-implementeringar
Katalogtjänster som stöds
- FreeIPA: Perfekt för säker, centraliserad identitetshantering i Linux-miljöer
- Red Hat IdM: Centraliserad identitets- och åtkomsthantering i Linux-miljöer
- OpenLDAP: Enkel och flexibel katalogtjänst för anpassade distributioner
- Red Hat Directory Server: LDAP-tjänst i företagsklass med avancerade skalbarhets- och säkerhetsfunktioner
- Oracle Unified Directory: LDAP-katalogtjänsten i företagsklass är perfekt för Oracle-programekosystem, med replikering med flera original och omfattande efterlevnadsfunktioner
Viktigt!
Information om hur du konfigurerar LDAP med služba Active Directory finns i Konfigurera AD DS LDAP med utökade grupper för NFS-volymåtkomst.
Architecture
I följande diagram beskrivs hur Azure NetApp Files använder LDAP-bindnings-/sökåtgärder för att autentisera användare och framtvinga åtkomstkontroll baserat på kataloginformation.
Arkitekturen omfattar följande komponenter:
- Linux-klient-VM: initierar en begäran om NFS-montering till Azure NetApp Files
- Azure NetApp Files-volym: tar emot monteringsbegäran och utför LDAP-frågor
- LDAP-katalogserver: svarar på bindnings-/sökförfrågningar med användar- och gruppinformation
- Beslut om åtkomstkontroll: framtvingar åtkomstbeslut baserat på LDAP-svar
Dataflöde
- Monteringsbegäran: Den virtuella Linux-datorn skickar en NFSv3- eller NFSv4.1-monteringsbegäran till Azure NetApp Files.
- LDAP-bindning/sökning: Azure NetApp Files skickar en bindnings-/sökbegäran till LDAP-servern (FreeIPA, Red Hat IdM, OpenLDAP eller RHDS) med hjälp av UID/GID.
- LDAP-svar: Katalogservern returnerar användar- och gruppattribut.
- Beslut om åtkomstkontroll: Azure NetApp Files utvärderar svaret och beviljar eller nekar åtkomst.
- Klientåtkomst: Beslutet meddelas tillbaka till klienten.
Överväganden
- FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server och Oracle Unified Directory stöds med NFSv3- och NFSv4.1-volymer. de stöds för närvarande inte med volymer med dubbla protokoll.
- Du måste konfigurera LDAP-servern innan du skapar volymen.
- Du kan bara konfigurera FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server eller Oracle Unified Directory på nya NFS-volymer. Du kan inte konvertera befintliga volymer för att använda dessa katalogtjänster.
- Kerberos stöds för närvarande inte med FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server och Oracle Unified Directory.
- Som standard anges TTL (Time-to-Live) för både positiva och negativa användar-/gruppautentiseringsposter i NFS-cachen för autentiseringsuppgifter till 1 timme.
- Du bör kontakta Red Hat-supporten (IdM) för eventuella problem med IdM-tillgänglighet, anslutning eller katalog/autentisering som observerats direkt på IdM-servern. Du bör kontakta NetApp Support för problem som rör Azure NetApp Files integrering, konfiguration eller åtkomst.
- Du bör kontakta Oracle Support för eventuella problem med LDAP-anslutning eller katalogdata som observerats direkt med Oracle Unified Directory. Du bör kontakta NetApp Support för problem som rör Azure NetApp Files integrering och åtgärder.
- Autentisering med angiven Bind DN och lösenord (enkel autentiseringstyp) stöds inte i den statliga regionen.
- Vid LDAP över TLS, ladda upp ett rotcertifikat för servern per fil. Certifikatpaket och kedjor, såsom rot- och mellancertifikat i samma PEM-fil, stöds inte.
Registrera funktionen
Stöd för FreeIPA, Red Hat IdM, OpenLDAP, Red Hat Directory Server och Oracle Unified Directory är för närvarande i förhandsversion. Innan du ansluter dina NFS-volymer till någon av dessa katalogservrar måste du registrera funktionen:
Registrera funktionen:
Register-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAPKontrollera status för funktionsregistreringen:
Anmärkning
RegistrationState kan vara i
Registering-tillståndet upp till 60 minuter innan det ändras tillRegistered. Vänta tills statusen ärRegisteredinnan du fortsätter.Get-AzProviderFeature -ProviderNamespace Microsoft.NetApp -FeatureName ANFOpenLDAP
Du kan också använda Azure CLI-kommandonaz feature register och az feature show registrera funktionen och visa registreringsstatusen.
Skapa LDAP-servern
Du måste först skapa LDAP-servern innan du kan ansluta den till Azure NetApp Files. Följ anvisningarna för den relevanta servern:
- Information om hur du konfigurerar FreeIPA finns i snabbstartsguiden för FreeIPA och följer sedan Red Hats vägledning.
- Information om hur du konfigurerar RedHat IDM finns i Red Hat-dokumentationen.
- Information om hur du konfigurerar OpenLDAP finns i OpenLDAP-dokumentationen.
- Om du vill konfigurera Red Hat Directory Server följer du Red Hat-dokumentationen. Mer information finns i Installera Red Hat Directory Server.
- Om du vill konfigurera Oracle Unified Directory följer du dokumentationen för Oracle Unified Directory.
Konfigurera LDAP-anslutningen i Azure NetApp Files
Azure NetApp Files stöder ytterligare konfigurationsalternativ för LDAP-anslutningar, inklusive anpassade LDAP-portar, kundspecificerade DNS-servrar, konfigurerbara LDAP-scope-inställningar och certifikatvalideringsalternativ. Dessa inställningar förbättrar kompatibiliteten med företags-LDAP-installationer och ger större flexibilitet vid integration med befintliga kataloginfrastrukturer.
I Azure-portalen väljer du LDAP-anslutningar i NetApp-kontot.
Välj + Skapa för att skapa en ny LDAP-anslutning.
I fönstret Konfigurera LDAP-anslutning anger du anslutningsinformationen:
Domännamn: Domännamnet fungerar som grundnamnet Distinguished Name (DN).
LDAP-servrar: LDAP-serverns IP-adress.
LDAP-portering: Porten som användes för att ansluta till LDAP-servern. Azure NetApp Files stöder både standard- och anpassade LDAP-porttilldelningar, vilket möjliggör integration med miljöer som använder icke-standard LDAP-konfigurationer.
LDAP över TLS: Du kan också markera kryssrutan för att aktivera LDAP via TLS för säker kommunikation.
Anmärkning
Om du vill aktivera LDAP över TLS på flera servrar bör du generera och installera det gemensamma certifikatet på varje server och sedan ladda upp ca-certifikatet för servern i Azure-portalen.
- Server-CA-certifikat: Certifikatet för certifieringsmyndighet. Det här alternativet krävs om du använder LDAP över TLS.
-
Valideringsmetod:
Validera med DNS-namn
DNS-servrar: DNS-servern som används av Azure NetApp Files för att lösa LDAP-serverns värdnamn vid anslutningsetablering och certifikatvalidering.Validera med värdnamn
Certifikatets CN-värd: Värdens common name (CN), till exempel server.contoso.com.
Konfigurera LDAP-omfattning:
- Användare DN: Definierar basvägen i LDAP-katalogen där användarposterna finns.
- Grupp DN: Specificerar platsen för gruppposter som används för åtkomstkontroll och behörigheter.
- Nätgrupp DN: Definierar nätverksbaserade grupperingar, ofta för NFS eller systemnivååtkomstkontroll. Att låta kunder konfigurera dessa DN:er säkerställer att ANF kan söka och integrera med deras specifika LDAP-katalogstrukturer, vilket ökar flexibiliteten.
Välj autentiseringstypen:
Anonym: Ansluter utan att ange ett unikt namn eller lösenord. Åtkomst styrs av LDAP-serverns principer för anonym åtkomst.
Simple: Autentiserar med angivet bindnings-DN och ett lösenord som hämtats från en hemlighet som lagras i Azure Key Vault.
I användarnamnet Bind DN, ange det utmärkta namnet på kontot som användes för autentisering med LDAP-servern.
Exempel:uid=binduser,cn=users,cn=accounts,dc=contoso,dc=comVälj hemligheten som innehåller bindningslösenordet för LDAP-autentisering.
- Ange hemlig URI: Ange den hemliga identifieraren manuellt.
- Välj från Key Vault: Välj hemligheten från Azure Key Vault.
Portalen visar Key Vault och Secret. Du kan välja Ändra val för att välja en annan hemlighet.
Välj den identitetstyp som används för att komma åt den Key Vault hemligheten. För att konfigurera en hanterad identitet, välj Lägg till ny identitet i redigeringsfönstret och välj ett av följande alternativ:
- Systemtilldelad: Aktivera den systemtilldelade hanterade identiteten.
- Användartilldelad: Välj eller lägg till en befintlig användartilldelad hanterad identitet.
Anmärkning
Identiteten måste tilldelas minst rollen Key Vault Secrets User på mål-Key Vault.
Välj Spara.
Efter att du konfigurerat LDAP-anslutningen kan du skapa en NFS-volym.
Verifiera LDAP-anslutningen
- Om du vill verifiera anslutningen går du till volymöversikten för volymen med hjälp av LDAP-anslutningen.
- Välj LDAP-anslutning och sedan LDAP-grupp-ID-lista.
- I fältet Användarnamn anger du det användarnamn som angavs när du konfigurerade LDAP-servern. Välj Hämta grupp-ID:t. Kontrollera att grupp-ID:na matchar klienten och servern.
Mer information finns i Felsök användaråtkomst på LDAP-volymer i Azure NetApp Files.