Crea una política de Active Directory

En esta página, se describe cómo crear una política de Active Directory.

Antes de comenzar

  • Asegúrate de que el servicio de Active Directory sea accesible. Consulta Controladores de dominio de Active Directory y Reglas de firewall para el acceso a Active Directory.

  • Configura Cloud DNS para reenviar las solicitudes de DNS de tu dominio de Windows a tus servidores DNS de Windows para permitir que tus Google Cloud máquinas virtuales de Compute Engine resuelvan nombres de host de Active Directory, como el nombre de NetBIOS que usa Google Cloud NetApp Volumes. Para obtener más información, consulta Prácticas recomendadas para usar zonas de reenvío privadas de Cloud DNS. Esto es obligatorio para Active Directory local y para Active Directory compilado en Compute Engine.

  • Active Directory busca controladores de dominio mediante la búsqueda de registros de servicio (SRV) de DNS. Si usas DNS integrado de Active Directory, los controladores de dominio crean y actualizan automáticamente estos registros. Si usas un servidor DNS externo, como Infoblox, para tu dominio, asegúrate de que el servidor contenga los registros SRV necesarios.

  • Cuando se crean volúmenes SMB, NetApp Volumes usa actualizaciones de DNS dinámicas seguras para registrar su nombre de host. Este proceso funciona bien cuando usas DNS de Active Directory. Si usas un servicio DNS externo para alojar la zona de tu dominio de Windows, asegúrate de que esté configurado para admitir actualizaciones de DDNS seguras. De lo contrario, fallará la creación de volúmenes para el nivel de servicio de Flex File. Si usas Infoblox, verifica cuidadosamente la configuración de DDNS segura y las actualizaciones de registros DNS relacionados, ya que las configuraciones incorrectas suelen causar fallas de aprovisionamiento.

La configuración de la política de Active Directory no se aplica hasta que creas el primer volumen que requiere Active Directory en la región especificada. Durante la creación de ese volumen, la configuración incorrecta puede causar fallas en la creación del volumen. Para obtener más información, consulta Cómo las políticas de Active Directory se unen al dominio.

Los grupos de almacenamiento unificados de Flex en modo ONTAP no usan políticas de Active Directory. Para obtener más información sobre las instrucciones, consulta la pestaña Modo ONTAP en la siguiente sección.

Crea una política de Active Directory

Usa las siguientes instrucciones para crear una política de Active Directory con la Google Cloud consola, Google Cloud CLI o el modo ONTAP.

Console

Usa las siguientes instrucciones para crear una política de Active Directory en la Google Cloud consola:

  1. Ve a la página NetApp Volumes en la Google Cloud consola.

    Ir a NetApp Volumes

  2. Selecciona Políticas de Active Directory.

  3. Haz clic en Crear.

  4. En el cuadro de diálogo Crear política de Active Directory, completa los campos que se muestran en la siguiente tabla.

    Los campos marcados con un asterisco (*) son obligatorios.

    Campo Descripción Se aplica a NFS Se aplica a SMB Se aplica al protocolo dual
    Nombre de la política de Active Directory* Es el nombre del identificador único de la política.
    Descripción Opcional: Puedes ingresar una descripción para la política.
    Región
    Región* Asocia Active Directory a todos los volúmenes de la región especificada.
    Detalles de la conexión de Active Directory
    Nombre de dominio* Es el nombre de dominio completamente calificado del dominio de Active Directory.
    Servidores DNS* Es una lista separada por comas de un máximo de tres direcciones IP de servidores DNS que se usan para el descubrimiento de controladores de dominio basados en DNS.
    Sitio Especifica un sitio de Active Directory para administrar la selección de controladores de dominio.

    Úsalo cuando se hayan configurado controladores de dominio de Active Directory en varias regiones. Si se deja en blanco, el valor predeterminado es Default-First-Site-Name.
    Unidad organizativa Es el nombre de la unidad organizativa en la que deseas crear la cuenta de la computadora para NetApp Volumes.

    Si se deja en blanco, el valor predeterminado es CN=Computers.
    Prefijo del nombre de NetBIOS* Es el prefijo del nombre de NetBIOS del servidor que se creará.

    Se genera automáticamente un ID aleatorio de cinco caracteres, por ejemplo, -6f9a, y se agrega al prefijo. La ruta de acceso UNC completa tiene el siguiente formato:

    \\<NetBIOS_PREFIX>-<4-random-hexletters>.<DOMAIN_NAME>\<SHARE_NAME>.
    Habilita la encriptación AES para la autenticación de Active Directory Habilita la encriptación AES-128 y AES-256 para la comunicación basada en Kerberos con Active Directory.
    Credenciales de Active Directory
    Nombre de usuario* y contraseña* Son las credenciales de la cuenta de Active Directory con permisos para crear la cuenta de procesamiento dentro de la unidad organizativa especificada.

    El nombre de usuario requiere el nombre de la cuenta del Administrador de cuentas de seguridad (SAM), que admite un máximo de 20 caracteres.
    Configuración de SMB
    Administradores Son las cuentas de usuario de dominio que se agregarán al grupo de administradores locales del servicio de SMB.

    Proporciona una lista de usuarios o grupos de dominio separados por comas. El grupo de administradores de dominio se agrega automáticamente cuando el servicio se une a tu dominio como un grupo oculto.

    Los administradores solo usan el nombre de la cuenta del Administrador de cuentas de seguridad (SAM). El nombre de la cuenta SAM admite un máximo de 20 caracteres para tu nombre de usuario y 64 caracteres para el nombre de tu grupo.

    Operadores de copias de seguridad Son las cuentas de usuario de dominio que se agregarán al grupo Operadores de copias de seguridad del servicio de SMB. El grupo Operadores de copias de seguridad permite a los miembros crear copias de seguridad y restablecer archivos, independientemente de si tienen acceso de lectura o escritura a los archivos.

    Proporciona una lista de usuarios o grupos de dominio separados por comas.

    Los operadores de copias de seguridad solo usan el nombre de la cuenta del Administrador de cuentas de seguridad (SAM). El nombre de la cuenta SAM admite un máximo de 20 caracteres para tu nombre de usuario y 64 caracteres para el nombre de tu grupo.
    Usuarios con privilegios de seguridad Son las cuentas de dominio que requieren privilegios elevados, como SeSecurityPrivilege, para administrar registros de seguridad.

    Proporciona una lista separada por comas de usuarios o grupos de dominio. Esto es necesario específicamente para la instalación de un SQL Server en el que los archivos binarios y las bases de datos del sistema se almacenan en un recurso compartido de SMB. Esta opción no es obligatoria si usas un usuario administrador durante la instalación.
    Configuración de NFS
    Nombre de host del centro de distribución de claves de Kerberos Es el nombre de host del servidor de Active Directory que se usa como centro de distribución de claves de Kerberos. NFSv4.1 con Kerberos SMB y NFSv4.1 con Kerberos
    IP de KDC Es la dirección IP del servidor de Active Directory que se usa como centro de distribución de claves de Kerberos. NFSv4.1 con Kerberos SMB y NFSv4.1 con Kerberos
    Permitir usuarios locales de NFS con LDAP Se bloquea el acceso a los volúmenes habilitados para LDAP a los usuarios locales de UNIX en clientes sin información de usuario válida en Active Directory.

    Esta opción se puede usar para cambiar temporalmente esos volúmenes a la autenticación AUTH_SYS (ID de usuario + 1 a 16 grupos).
    Etiquetas
    Etiquetas Opcional: Agrega etiquetas relevantes.
  5. Haz clic en Crear. Para los niveles de servicio Flex Unified, Estándar, Premium y Extremo, después de crear una política de Active Directory y adjuntarla a un grupo de almacenamiento, debes probar la conexión al servicio de Active Directory.

gcloud

Crea una política de Active Directory:

  gcloud netapp active-directories create CONFIG_NAME \
    --project=PROJECT_ID \
    --location=LOCATION \
    --dns=DNS_LIST \
    --domain=DOMAIN_NAME \
    --net-bios-prefix=NetBIOS_PREFIX \
    --username=USERNAME \
    --password=PASSWORD \
    --enable-aes=true
  

Reemplaza la siguiente información:

  • CONFIG_NAME: Es el nombre de la configuración que deseas crear. El nombre de la configuración debe ser único por región.

  • PROJECT_ID: Es el ID del proyecto en el que creas la política de Active Directory.

  • LOCATION: Es la región en la que deseas crear la configuración. Google Cloud NetApp Volumes solo admite una configuración por región.

  • DNS_LIST: Es una lista separada por comas de hasta tres direcciones IPv4 de servidores DNS de Active Directory.

  • DOMAIN_NAME: Es el nombre de dominio completamente calificado de Active Directory.

  • NetBIOS_PREFIX: Es el prefijo del nombre de NetBIOS del servidor que deseas crear. Se genera automáticamente un ID aleatorio de cinco caracteres, como -6f9a, y se agrega al prefijo.

    La ruta de acceso UNC completa tiene el siguiente formato:

    \\<NetBIOS_PREFIX>-<4-random-hexletters>.<DOMAIN_NAME>\<SHARE_NAME>.
  • USERNAME: Es el nombre de un usuario de dominio con permiso para unirse al dominio.

  • PASSWORD: Es la contraseña del nombre de usuario.

Para obtener más información sobre los parámetros individuales, consulta las instrucciones en la pestaña Consola.

Para obtener más información sobre las marcas opcionales adicionales, consulta la documentación del SDK de Google Cloud sobre la creación de Active Directory.

Modo ONTAP

Para usar Active Directory, debes unir la máquina virtual de almacenamiento (SVM) en modo ONTAP a un dominio de Windows. Identifica los comandos ONTAP necesarios en la documentación de ONTAP.

Los siguientes requisitos previos ya están preconfigurados para los grupos en modo ONTAP:

  • SVM o vserver y agregados existentes

  • Protocolo NTP

  • Interfaces lógicas de datos (LIF), que son interfaces de red, para atender solicitudes de SMB o NFS

Completa los siguientes pasos:

  1. Habilita DNS para la resolución de nombres de host de SMB de ONTAP.

  2. Crea un servidor SMB. Elige uno de los siguientes modos:

  3. Para el modo de dominio, verifica que se pueda acceder a los controladores de dominio.

  4. Configura el acceso del cliente SMB al almacenamiento compartido de ONTAP.

El modo ONTAP también te permite conectarte a servidores LDAP que no son de Active Directory, por ejemplo, para la compatibilidad con grupos extendidos. Para obtener más información, consulta Información sobre LDAP para SVM de NFS de ONTAP.

Después de identificar los comandos necesarios, consulta el modo ONTAP para obtener instrucciones sobre cómo enviar comandos ONTAP al grupo de almacenamiento.

¿Qué sigue?

Prueba la conexión de la política de Active Directory.