Ao ingressar o ponto de montagem de um sistema de arquivos Server Message Block (SMB) em um domínio Active Directory (AD), você gerencia a autenticação de usuários e o controle de acesso no nível de arquivo diretamente no domínio AD. Para montar e utilizar o sistema de arquivos SMB como um usuário do domínio AD, é necessário registrar uma entidade de serviço para o sistema de arquivos no domínio AD, gerar um arquivo keytab e enviá-lo ao NAS console para ativar o recurso SMB ACL.
Pré-requisitos
Crie um sistema de arquivos SMB. Para mais informações, consulte Criar um sistema de arquivos SMB.
Etapa 1: Gerar um arquivo keytab
Gere um arquivo keytab utilizando um dos métodos a seguir:
Geração automática
Faça logon na instância ECS que hospedará o controlador de domínio AD e o serviço DNS.
-
No PowerShell ou PowerShell ISE, execute o comando abaixo para baixar o script.
Invoke-WebRequest https://nas-client-tools.oss-cn-hangzhou.aliyuncs.com/windows_client/alinas_smb_windows_inspection.ps1 -OutFile alinas_smb_windows_inspection.ps1 -
Altere o método de criptografia no script
alinas_smb_windows_inspection.ps1para-crypto RC4-HMAC-NT(apenas para Windows Server 2025).Esta etapa é necessária apenas para o Windows Server 2025. Caso utilize uma versão anterior, pule para a etapa 4.
-
Abra o arquivo
alinas_smb_windows_inspection.ps1baixado no Bloco de Notas.notepad .\alinas_smb_windows_inspection.ps1 Localize a linha que contém
-crypto(geralmente a linha 791).-
Modifique o método de criptografia de
-crypto Allpara-crypto RC4-HMAC-NT.Antes:
$command = "ktpass -princ cifs/$MountAddress@$domainFullUpper -ptype KRB5_NT_PRINCIPAL -mapuser $SetspnNas@$domainFull -crypto All -out c:\nas-mount-target.keytab -pass tHePaSsWoRd123"Depois:
$command = "ktpass -princ cifs/$MountAddress@$domainFullUpper -ptype KRB5_NT_PRINCIPAL -mapuser $SetspnNas@$domainFull -crypto RC4-HMAC-NT -out c:\nas-mount-target.keytab -pass tHePaSsWoRd123" Pressione Ctrl+S para salvar e fechar o arquivo.
-
-
Execute o comando a seguir para instalar automaticamente o controlador de domínio AD e o serviço DNS, além de gerar o arquivo keytab.
.\alinas_smb_windows_inspection.ps1 -MountAddress file-system-id.region.nas.aliyuncs.com -ConfigAD $true -Userdomain "example.com" -Username "administrator" -Password "password"A lista a seguir descreve os principais parâmetros. Substitua os valores de exemplo pelas suas informações reais.
file-system-id.region-id.nas.aliyuncs.com: Endereço do ponto de montagem do sistema de arquivos SMB. Na página File System List, clique em Gerencie no sistema de arquivos desejado e acesse a página Mount & Use para obter o endereço do ponto de montagem.
example.com: Domínio AD que você deseja configurar.
administrator: Nome da conta de serviço do AD.
password: Senha de logon da conta de serviço do AD.
Ao executar o script pela primeira vez para instalar o serviço de domínio AD e iniciar o domínio, o servidor Windows AD reinicia. Após a reinicialização, execute o script novamente para concluir a geração do keytab.
Configuração manual
Instale e ative o serviço de domínio AD e o serviço DNS.
Faça logon na instância ECS que hospeda o controlador de domínio AD.
-
Abra uma janela do Prompt de Comando e execute o comando abaixo para criar uma conta de serviço para o sistema de arquivos SMB.
dsadd user CN=<AD_service_account_name>,DC=<AD_domain_name>,DC=com -samid <AD_service_account_name> -display <user_description> -pwd <user_password> -pwdneverexpires yesExemplo:
dsadd user CN=alinas,DC=EXAMPLE,DC=com -samid alinas -display "Alibaba Cloud NAS Service Account" -pwd tHeRd123**** -pwdneverexpires yesSe você estiver conectado como um usuário padrão, um administrador precisará conceder permissões de leitura e gravação no atributo
servicePrincipalNameà sua conta antes da criação da conta de serviço. Para conceder essas permissões, execute o seguinte comando:dsacls "CN=<AD_service_account_name>,DC=<AD_domain_name>,DC=com" /I:T /G "<AD_service_account_name>:RPWP;servicePrincipalName"Exemplo:
dsacls "CN=alinas,DC=cdbptest01,DC=com" /I:T /G "alinas:RPWP;servicePrincipalName"Neste contexto,
RPrepresenta a permissão de leitura eWPa permissão de gravação. -
Execute o comando a seguir para registrar uma entidade de serviço para o ponto de montagem do sistema de arquivos SMB.
-
Execute o comando:
setspn -S cifs/<mount_target_address_of_SMB_file_system> <AD_service_account_name>Exemplo:
setspn -S cifs/****-****.cn-hangzhou.nas.aliyuncs.com alinasNotaO endereço do ponto de montagem segue o formato
file-system-id.region-id.nas.aliyuncs.com. Substitua os espaços reservados pelos seus valores reais. No Apsara File Storage NAS console, na página File System List, clique em Manage no sistema de arquivos alvo e acesse a página Mount & Use para obter o endereço do ponto de montagem.Não inclua o diretório de montagem no endereço do ponto de montagem, como em
file-system-id.region.nas.aliyuncs.com/myshare.
-
Saída de exemplo
Uma saída semelhante à indicada abaixo confirma que a entidade de serviço para o ponto de montagem do sistema de arquivos SMB foi adicionada com sucesso.
C:\Users\Administrator>setspn -S cifs/xxx.nas.aliyuncs.com alinas Checking domain DC=smb-hk,DC=com Registering ServicePrincipalNames for CN=alinas,DC=smb-hk,DC=com cifs/xxx.nas.aliyuncs.com Updated object C:\Users\Administrator>
-
-
Verifique a configuração do setspn no servidor Windows AD ou em um cliente Windows.
Execute o comando:
setspn alinasSe a saída incluir o ponto de montagem do sistema de arquivos, o setspn está configurado corretamente no servidor Windows AD ou no cliente Windows.
C:\Users\Administrator\Desktop>setspn alinas Registered ServicePrincipalNames for CN=alinas,DC=smbmock60,DC=com: cifs/xxx.nas.aliyuncs.com -
No controlador de domínio AD, abra uma janela do Prompt de Comando e execute o comando abaixo para gerar um arquivo keytab para o ponto de montagem do sistema de arquivos SMB.
ImportanteO parâmetro
-princdiferencia maiúsculas de minúsculas, e o valor do parâmetro<AD domain>deve estar todo em maiúsculas.-
Para Windows Server 2022 e anteriores
ktpass -princ cifs/<SMB_file_system_mount_target_address>@<AD_domain> -ptype KRB5_NT_PRINCIPAL -mapuser <AD_service_account_name>@<AD_domain> -crypto All -out <path_of_the_generated_keytab_file> -pass <user_password>Exemplo:
ktpass -princ cifs/****-****.cn-hangzhou.nas.aliyuncs.com@EXAMPLE.COM -ptype KRB5_NT_PRINCIPAL -mapuser alinas@example.com -crypto All -out c:\nas-mount-target.keytab -pass tHeP****d123 -
Para Windows Server 2025
O Windows Server 2025 não oferece suporte ao Data Encryption Standard (DES). Portanto, ao gerar um arquivo keytab, altere o parâmetro
-crypto Allpara-crypto RC4-HMAC-NT.ktpass -princ cifs/<SMB_file_system_mount_target_address>@<AD_domain> -ptype KRB5_NT_PRINCIPAL -mapuser <AD_service_account_name>@<AD_domain> -crypto RC4-HMAC-NT -out <path_of_the_generated_keytab_file> -pass <user_password>Exemplo:
ktpass -princ cifs/****-****.cn-hangzhou.nas.aliyuncs.com@EXAMPLE.COM -ptype KRB5_NT_PRINCIPAL -mapuser alinas@example.com -crypto RC4-HMAC-NT -out c:\nas-mount-target.keytab -pass tHeP****d123
Para verificar o arquivo keytab, consulte Como verifico um arquivo keytab?.
-
Para baixar o arquivo keytab para um computador local, consulte Usar o Workbench para enviar, baixar ou gerenciar arquivos em uma instância ECS.
Etapa 2: Enviar o arquivo keytab
No NAS console, envie o arquivo keytab da conta de serviço do Apsara File Storage NAS.
Faça logon no NAS console.
No painel de navegação à esquerda, escolha .
Na página File System List, clique no ID do sistema de arquivos desejado ou clique em Manage na coluna Actions.
Na aba Access Control, clique em Enable.
-
Na caixa de diálogo Enable SMB ACL, envie o arquivo keytab da conta de serviço do Apsara File Storage NAS e clique em OK.
Nota: Se um cliente já tiver montado o sistema de arquivos, será necessário remontá-lo para que as alterações tenham efeito.
Na aba Access Control, clique em Modify Configuration.
-
Na caixa de diálogo Modify Configuration, configure os parâmetros conforme descrito na tabela abaixo.
ImportanteA criptografia de transporte é suportada apenas em sistemas operacionais que utilizam SMB 3.0 ou posterior. Para mais informações sobre os sistemas operacionais compatíveis, consulte Sistemas operacionais de cliente que suportam versões de protocolo SMB 3.0 e posteriores.
Parâmetro
Descrição
allow anonymous access
Define se o acesso anônimo ao sistema de arquivos é permitido. Valores válidos:
-
Yes: Permite que qualquer pessoa monte o sistema de arquivos usando NTLM. Após a montagem, a identidade do usuário é Everyone, mas as ACLs configuradas ainda se aplicam.
-
No (padrão): Impede que usuários anônimos acessem o sistema de arquivos.
enable transport encryption
Define se a criptografia de transporte deve ser ativada para o sistema de arquivos SMB. Valores válidos:
-
Yes: Ativa a criptografia de transporte para o sistema de arquivos SMB.
-
No (padrão): Desativa a criptografia de transporte para o sistema de arquivos SMB.
Para mais informações, consulte Criptografia de transporte para sistemas de arquivos SMB.
deny non-encrypted clients
Especifica o tipo de cliente que pode acessar o sistema de arquivos SMB. Valores válidos:
Yes: Monte o sistema de arquivos SMB usando um cliente no qual o recurso de criptografia em trânsito esteja ativado. Isso significa que você pode usar um usuário de domínio AD para montar o sistema de arquivos SMB em um cliente cujo sistema operacional ofereça suporte ao recurso de criptografia em trânsito.
No entanto, não é possível montar o sistema de arquivos SMB como um usuário anônimo ou usando um cliente que não ofereça suporte ao recurso de criptografia em trânsito.
No: Monte o sistema de arquivos SMB a partir de todos os tipos de clientes. Contudo, o recurso de criptografia em trânsito só poderá ser ativado se você usar um usuário de domínio AD para montar o sistema de arquivos SMB em um cliente cujo sistema operacional ofereça suporte a esse recurso.
keytab file
Envie o arquivo keytab.
super admin
Um super admin pode realizar operações em qualquer arquivo dentro de qualquer pasta sem alterar as ACLs. É possível configurar um usuário ou um grupo como super admin. O valor deve estar no formato Security Identifier (SID), como S-1-5-32-544. Valor padrão: vazio.
user home directory
Caminho principal para o diretório pessoal de cada usuário. Por exemplo, se você definir isso como
\home, o sistema de arquivos cria automaticamente um diretório\home\Aquando o Usuário A faz logon. Se\home\Ajá existir, essa ação é ignorada. Valor padrão: vazio.ImportanteO Usuário A deve ter permissão para criar diretórios dentro do diretório
\home. Caso contrário, o diretório\home\Anão poderá ser criado.ImportanteSe um cliente já tiver montado o sistema de arquivos SMB, será necessário remontá-lo para que as alterações na conta de serviço do domínio AD tenham efeito.
-
Próximas etapas
Após ingressar o ponto de montagem do sistema de arquivos SMB no domínio AD, você poderá montar e utilizar o sistema de arquivos SMB como um usuário do domínio AD. Para mais informações, consulte Montar e usar um sistema de arquivos SMB como um usuário de domínio AD em um cliente Windows e Montar e usar um sistema de arquivos SMB como um usuário de domínio AD em um cliente Linux.