本页面介绍如何创建 Active Directory 政策。
准备工作
确保 Active Directory 服务可访问,请参阅 Active Directory 域控制器 和 Active Directory 访问的防火墙规则。
配置 Cloud DNS,以将 Windows 域的 DNS 请求转发到 Windows DNS 服务器,从而使您的 Google Cloud Compute Engine 虚拟机能够解析 Active Directory 主机名,例如 Google Cloud NetApp Volumes 使用的 Netbios 名称。如需了解详情,请参阅 使用 Cloud DNS 专用转发可用区的最佳实践。 本地 Active Directory 以及基于 Compute Engine 构建的 Active Directory 都需要执行此操作。
Active Directory 通过查找 DNS 服务 (SRV) 记录来查找域控制器。如果您使用 Active Directory 集成 DNS,域控制器会自动创建和更新这些记录。如果您使用第三方 DNS 服务器(例如 Infoblox)作为您的域,请确保该服务器包含 所需的 SRV 记录。
创建 SMB 卷时,NetApp Volumes 会使用安全动态 DNS 更新来注册其主机名。如果您使用 Active Directory DNS,此过程会顺利进行。如果您使用第三方 DNS 服务来托管 Windows 域的可用区,请确保该服务已配置为支持安全 DDNS 更新。否则,Flex 文件服务等级的卷创建会失败。如果您使用 Infoblox,请仔细验证安全 DDNS 配置和相关的 DNS 记录更新,因为配置错误通常会导致预配失败。
在您创建第一个需要 Active Directory 的卷之前,Active Directory 政策设置不会应用到指定区域。在创建该卷期间,设置不正确可能会导致卷创建失败。如需了解详情,请参阅 Active Directory 政策如何加入网域。
ONTAP 模式下的 Flex Unified 存储池不使用 Active Directory 政策。 如需了解相关说明,请参阅以下部分中的 ONTAP 模式 标签页。
创建 Active Directory 政策
请按照以下说明使用 Google Cloud 控制台、Google Cloud CLI 或 ONTAP 模式创建 Active Directory 政策。
控制台
请按照以下说明在 Google Cloud 控制台中创建 Active Directory 政策:
在 Google Cloud 控制台中,前往 NetApp Volumes 页面。
选择 Active Directory 政策 。
点击创建 。
在创建 Active Directory 政策 对话框中,填写下表中显示的字段。
必填字段标有星号 (*)。
字段 说明 适用于 NFS 适用于 SMB 适用于双协议 Active Directory 政策名称* 政策的唯一标识符名称 说明 可选:您可以输入政策的说明 区域 区域* 将 Active Directory 与指定区域中的所有卷相关联。 Active Directory 连接详细信息 域名* Active Directory 域的完全限定域名。 DNS 服务器* 以英文逗号分隔的 DNS 服务器 IP 地址列表,最多包含 3 个地址 用于 基于 DNS 的域控制器发现。 网站 指定 Active Directory 站点以管理域控制器选择。
如果有多个区域配置了 Active Directory 域控制器,则采用此项设置。 如果留空,则默认为 Default-First-Site-Name 。组织部门 您打算在其中为 NetApp Volumes 创建 计算机账号的组织部门的名称。
如果留空,则默认为 CN=Computers 。NetBIOS 名称前缀* 要创建的服务器的 NetBIOS 名称前缀。
系统会自动生成一个包含 5 个字符的随机 ID(例如-6f9a),并将其附加到前缀。完整的 UNC 共享路径采用以下格式:
\\<NetBIOS_PREFIX>-<4-random-hexletters>.<DOMAIN_NAME>\<SHARE_NAME>.为 Active Directory 身份验证启用 AES 加密 为与 Active Directory 的基于 Kerberos 的通信启用 AES-128 和 AES-256 加密 Active Directory 凭据 用户名* 和密码* 有权在指定组织部门内创建计算账号的 Active Directory 账号的凭据。
用户名需要安全账号管理器 (SAM) 账号名称,该名称最多支持 20 个字符。SMB 设置 管理员 要添加到 SMB 服务的本地管理员群组中的网域用户账号。
请提供以英文逗号分隔的网域用户或群组的列表。当服务以隐藏群组的形式加入您的网域时,系统会自动添加网域管理员群组。
管理员仅使用安全账号管理器 (SAM) 账号名称。 SAM 账号名称最多支持 20 个字符的用户名和 64 个字符的群组名称。
备份操作员 要添加到 SMB 服务的“备份操作员”群组中的网域用户账号。“备份操作员”群组允许成员备份和恢复文件,无论他们是否具有文件的读取或写入权限。
请提供以英文逗号分隔的网域用户或群组的列表。
备份操作员仅使用安全账号管理器 (SAM) 账号名称。 SAM 账号名称最多支持 20 个字符的用户名和 64 个字符的群组名称。拥有安全权限的用户 需要提升权限(例如 SeSecurityPrivilege)才能管理安全日志的网域账号。
请提供以英文逗号分隔的网域用户或群组的列表。这对于安装 SQL Server(其中二进制文件和系统数据库存储在 SMB 共享上)尤为必要。如果您在安装期间使用管理员用户,则不需要此选项。NFS 设置 Kerberos 密钥分发主机名 用作 Kerberos 密钥分发中心的 Active Directory 服务器的主机名 NFSv4.1(含 Kerberos) SMB 和 NFSv4.1(含 Kerberos) KDC IP 用作 Kerberos 密钥分发中心的 Active Directory 服务器的 IP 地址 NFSv4.1(含 Kerberos) SMB 和 NFSv4.1(含 Kerberos) 允许使用 LDAP 的本地 NFS 用户 系统会阻止客户端上的本地 UNIX 用户访问已启用 LDAP 的卷,因为这些用户在 Active Directory 中没有有效的用户信息。
您可以使用此选项将此类卷暂时切换为AUTH_SYS身份验证(用户 ID + 1-16 个群组)。标签 标签 可选:添加相关标签 点击创建 。对于 Flex Unified、Standard、Premium 和 Extreme 服务等级:创建 Active Directory 政策并将其附加到存储池后,您应测试与 Active Directory 服务的连接。
gcloud
创建 Active Directory 政策:
gcloud netapp active-directories create CONFIG_NAME \ --project=PROJECT_ID \ --location=LOCATION \ --dns=DNS_LIST \ --domain=DOMAIN_NAME \ --net-bios-prefix=NetBIOS_PREFIX \ --username=USERNAME \ --password=PASSWORD \ --enable-aes=true
替换以下信息:
CONFIG_NAME:您要创建的配置的名称。 每个区域的配置名称必须是唯一的。PROJECT_ID:您要在其中创建 Active Directory 政策的项目 ID。LOCATION:您要在其中创建配置的区域。Google Cloud NetApp Volumes 每个区域仅支持一个配置。DNS_LIST:以英文逗号分隔的 Active Directory DNS 服务器的 IPv4 地址列表,最多包含 3 个地址。DOMAIN_NAME:Active Directory 的完全限定域名。NetBIOS_PREFIX:您要创建的服务器的 NetBIOS 名称前缀。系统会自动生成一个包含 5 个字符的随机 ID(例如-6f9a),并将其附加到前缀。完整的 UNC 共享路径采用以下格式:
\\<NetBIOS_PREFIX>-<4-random-hexletters>.<DOMAIN_NAME>\<SHARE_NAME>.
USERNAME:有权加入网域的网域用户的名称。PASSWORD:用户名的密码。
如需详细了解各个参数,请参阅控制台 标签页中的说明。
如需详细了解其他可选标志,请参阅有关创建 Active Directory 的 Google Cloud SDK 文档。
ONTAP 模式
如需使用 Active Directory,您必须将 ONTAP 模式存储虚拟机 (SVM) 加入 Windows 域。在 ONTAP 文档中找到所需的 ONTAP 命令。
ONTAP 模式池已预先配置以下前提条件:
现有 SVM 或 vserver 和聚合
网络时间协议 (NTP)
数据逻辑接口 (LIF),即网络接口,用于处理 SMB 或 NFS 请求
请完成以下步骤:
创建 SMB 服务器。选择以下模式之一:
对于域模式,请验证 域控制器是否可访问。
ONTAP 模式还允许您连接到非 Active Directory LDAP 服务器,例如,用于扩展群组支持。如需了解详情,请参阅 了解 ONTAP NFS SVM 的 LDAP。
找到所需的命令后,请参阅 ONTAP 模式 ,了解如何向存储池提交 ONTAP 命令。