ONTAP 9.13

to English version

クライアント認証と許可

ONTAPでは、標準的な手段を使用して、クライアントや管理者によるストレージへのアクセスを保護し、またウイルスから守ります。保存データの暗号化やWORMストレージでは、高度なテクノロジも使用できます。

ONTAPでは、信頼できるソースでIDを検証してクライアント マシンおよびユーザーを認証します。ユーザーのクレデンシャルとファイルまたはディレクトリーに対して設定されているアクセス許可を比較し、ユーザーにファイルやディレクトリーへのアクセスを許可します。

認証

ユーザー アカウントは、ローカルまたはリモートとして作成できます。

  • ローカル アカウントでは、アカウント情報がストレージ システムに格納されます。

  • リモート アカウントでは、アカウント情報がActive Directoryドメイン コントローラー、LDAPサーバー、またはNISサーバーに格納されます。

ONTAPは、ローカルまたは外部のネーム サービスを使用して、ホスト名、ユーザー、グループ、ネットグループ、ネーム マッピング情報を検索します。ONTAPでは、次のネーム サービスをサポートしています。

  • ローカル ユーザー

  • DNS

  • 外部NISドメイン

  • 外部LDAPドメイン

ネットワーク情報を検索する際にどのソースをどの順序で検索するかは、ネーム サービス スイッチ テーブルで指定します(UNIXシステムの/etc/nsswitch.confファイルの機能に相当します)。NFSクライアントがSVMに接続すると、ONTAPは指定されたネーム サービスをチェックして、必要な情報を取得します。

Kerberosのサポート Kerberosは、クライアント / サーバー実装でユーザーのパスワードを暗号化することで 「強力な認証」 を実現するネットワーク認証プロトコルです。ONTAPでは、整合性チェック機能を備えたKerberos 5認証(krb5i)とプライバシー チェック機能を備えたKerberos 5認証(krb5p)をサポートしています。

許可

ONTAPでは、3つのレベルのセキュリティを評価して、SVM上にあるファイルおよびディレクトリーに対して要求された処理を実行する権限がエンティティにあるかどうかを判断します。アクセスは、セキュリティ レベルの評価後に有効な権限によって判断されます。

  • エクスポート(NFS)および共有(SMB)セキュリティ

    エクスポートおよび共有セキュリティは、特定のNFSエクスポートまたはSMB共有へのクライアント アクセスに適用されます。管理者権限を持つユーザーは、SMBクライアントとNFSクライアントからエクスポートおよび共有レベルのセキュリティを管理できます。

  • ストレージレベルのアクセス保護ファイルおよびディレクトリー セキュリティ

    ストレージレベルのアクセス保護セキュリティは、SVMボリュームへのSMBおよびNFSクライアント アクセスに適用されます。NTFSのアクセス権のみがサポートされています。ONTAPがストレージレベルのアクセス保護が適用されているボリューム上のデータにアクセスするUNIXユーザーのセキュリティ チェックを行うには、UNIXユーザーがボリュームを所有するSVM上のWindowsユーザーにマッピングされている必要があります。

  • NTFS、UNIX、およびNFSv4のネイティブのファイルレベルのセキュリティ

    ストレージ オブジェクトを表すファイルやディレクトリーには、ネイティブのファイルレベルのセキュリティが存在します。ファイルレベルのセキュリティはクライアントから設定できます。ファイル権限は、データへのアクセスにSMBとNFSのどちらを使用するかに関係なく有効です。

Top of Page