Veritas NetBackup™ Appliance 安全指南
关于对 Active Directory 用户进行身份验证
NetBackup Appliance 使用内置的可插入身份验证模块 (PAM) 插件以支持对 Active Directory (AD) 用户进行身份验证。此功能允许添加属于 AD 服务的用户并授权用户登录 NetBackup Appliance。UNIX 服务认为 AD 是安装了架构的另外一种类型的用户目录。
以下内容介绍了在设备上使用 AD 用户身份验证的前提条件和要求:
确保 AD 服务可用,并已设置了要向设备注册的用户和用户组。
注意:
最佳做法是,不使用已用于设备本地用户或 NetBackupCLI 用户的组名称或用户名。此外,不要为 AD 用户使用设备默认名称 admin 或 maintenance。
确保使用已授权的域用户凭据来通过设备配置 AD 服务器。
通过可将 DNS 请求转发给 AD DNS 服务器的 DNS 服务器配置设备。或者,将设备配置为使用 AD DNS 服务器作为名称服务数据源。
如果 AD 需要与 Kerberos 服务器通信以进行用户身份验证,则在某些情况下,网络限制或防火墙规则会阻止 Kerberos 到 AD 域控制器上端口 88 的通信。要防止出现此问题,请确保在网络防火墙中打开端口 88。
必须将设备配置为可与 AD 服务进行通信,然后才能在设备上注册新的 AD 用户和用户组。配置完成后,设备便可访问 AD 服务器的用户信息以进行身份验证。
使用以下方法之一配置 AD 身份验证:
NetBackup Appliance 网页操作界面中的
页面。从 NetBackup Appliance 命令行操作界面中执行 Settings > Security > Authentication > ActiveDirectory 命令。
有关如何在设备上配置和管理 AD 用户身份验证的详细说明,请参考《NetBackup Appliance 管理指南》和《NetBackup Appliance 命令参考指南》。