Todos os produtos
Search
Central de documentação

File Storage NAS:Other issues

Última atualização: Aug 28, 2026

Perguntas frequentes sobre montagem do NAS, protocolos suportados, ajuste de requisições NFS, verificação de montagem e desmontagem forçada.

Navegação pelas perguntas

Montagem do NAS público ou on-premises

Não. O NAS exige uma conexão de rede interna. Para acesso externo, conecte-se primeiro à VPC do sistema de arquivos. {{XREF_37}}.

Falha na montagem SMB no Linux

{{XREF_38}}.

Montar o NAS a partir de um host on-premises

Ambiente operacional

Instruções

Sistema operacional Linux

Para montar e acessar o sistema de arquivos:

  • {{XREF_39}}.

  • {{XREF_40}}.

Sistema operacional Windows

Cliente macOS

Monte o sistema de arquivos SMB no macOS usando o protocolo Kerberos. {{XREF_41}}.

Montar o NAS no Alibaba Cloud Workspace

O Alibaba Cloud Workspace oferece suporte ao NAS para armazenamento compartilhado entre desktops cloud. Crie um sistema de arquivos NAS por workspace.

Monte um sistema de arquivos NAS de acordo com o seu cenário:

  • Se não houver um NAS de armazenamento compartilhado disponível

    Faça logon no console do Cloud Workspace para criar o NAS de armazenamento compartilhado. O sistema monta automaticamente o sistema de arquivos NAS nos desktops cloud do workspace correspondente. Após a conclusão da criação, visualize as informações do NAS de armazenamento compartilhado na página Apsara File Storage NAS. Quando o status mudar para Activated, o sistema de arquivos NAS estará criado. Para mais informações, consulte {{XREF_42}}.

  • Se já existir um NAS de armazenamento compartilhado disponível

    O sistema monta automaticamente o NAS disponível quando você cria, inicia, reinicia ou reconstrói um desktop cloud. Realize a montagem manualmente se o NAS tiver sido desmontado ou se você precisar de um caminho diferente. {{XREF_43}}.

Montagem simultânea com NFS e SMB

Não. É possível montar um sistema de arquivos usando apenas um protocolo por vez.

Monte NFS no Linux e SMB no Windows. A montagem entre plataformas causa problemas de compatibilidade — conjuntos de caracteres e comprimento máximo de nome de arquivo diferem (Windows: 255 caracteres wide; Linux: 255 bytes UTF-8). {{XREF_44}} e {{XREF_45}}.

Sistemas operacionais e sistemas de arquivos suportados

A montagem com um clique suporta apenas NFS no Linux. Para outras combinações (SMB no Windows, NFS no Windows, SMB no Linux), faça logon na instância ECS e execute o comando de montagem manualmente. {{XREF_46}}, {{XREF_47}} e {{XREF_48}}.

Montagem via console para redes clássicas ou VPCs conectadas

Isso não é suportado.

A montagem com um clique exige que a instância ECS e o sistema de arquivos NAS estejam na mesma VPC. Para outros casos, use o Cloud Assistant. {{XREF_49}}.

Nota

Para VPCs conectadas, a montagem de sistemas de arquivos só é possível entre VPCs dentro da mesma região.

Montagem do NAS entre zonas

O NAS de uso geral suporta montagem entre zonas. O NAS Extreme deve ser montado na mesma zona para evitar degradação de desempenho.

Linux: A montagem de um NAS sobrescreve os dados originais?

A montagem de um sistema de arquivos NAS em um diretório não vazio oculta temporariamente os dados locais e exibe os dados do NAS em seu lugar. Os dados locais não são excluídos — eles reaparecem após a desmontagem.

Riscos de uma desmontagem forçada

Uma desmontagem forçada pode resultar na perda de dados não gravados e causar encerramentos inesperados de aplicativos. Execute fuser -mv <mount path> para identificar os processos que estão usando o sistema de arquivos. Interrompa-os e tente a desmontagem novamente.

Se a desmontagem ainda falhar sem aplicativos ativos, force a desmontagem. Reinicie a instância ECS posteriormente para limpar estados residuais do kernel; caso contrário, a remontagem pode falhar.

Nova instância ECS não encontrada para montagem com um clique

Atualize o navegador e tente a operação de montagem novamente.

Novos parâmetros de montagem não entram em vigor

Se o caminho de montagem especificado já estiver montado, o novo tipo de protocolo e os parâmetros de montagem serão ignorados. Desmonte primeiro e execute novamente o comando de montagem com os novos parâmetros.

Sistemas operacionais e protocolos suportados

A montagem em lote suporta apenas NFS no Linux. Para outras combinações (SMB no Windows, NFS no Windows, SMB no Linux), faça logon na instância ECS e realize a montagem manualmente. {{XREF_50}}, {{XREF_51}} e {{XREF_52}}.

Suporte de rede para montagem em lote

A montagem em lote suporta redes clássicas e montagem entre VPCs na mesma região. A montagem entre regiões não é suportada, mesmo que as VPCs estejam conectadas.

Montagem em lote a partir de IDCs on-premises

Não. Conecte-se a partir de um data center on-premises (IDC) por meio de um VPN Gateway ou NAT Gateway. {{XREF_53}} ou {{XREF_54}}.

Verificar o status de execução de comandos em lote

Faça logon no console do ECS e escolha Maintenance & Monitoring. Na página do Cloud Assistant, verifique o status da tarefa nos registros de operação. O status será Successful, Failed ou Partially Failed. Para verificar o status de cada instância ECS, clique em View na coluna Actions da tarefa.

Interpretar informações de montagem do ECS

Faça logon no console do NAS, acesse a página de detalhes do sistema de arquivos alvo e clique na aba Mount Targets. Use o recurso de consulta para verificar o status de montagem do ECS. {{XREF_55}}.

Novos parâmetros ineficazes na montagem em lote

Se o caminho de montagem especificado já estiver montado, o novo tipo de protocolo e os parâmetros de montagem serão ignorados. Desmonte primeiro e execute novamente o comando de montagem com os novos parâmetros.

Modificar requisições NFS simultâneas

O cliente NFS limita as requisições simultâneas. O padrão do kernel é 2, o que degrada severamente o desempenho. Altere esse valor para 128.

  1. {{XREF_56}}.

  2. Execute os seguintes comandos para alterar o número de requisições NFS simultâneas para 128.

    echo "options sunrpc tcp_slot_table_entries=128" >> /etc/modprobe.d/sunrpc.conf
    echo "options sunrpc tcp_max_slot_table_entries=128" >>  /etc/modprobe.d/sunrpc.conf
    sysctl -w sunrpc.tcp_slot_table_entries=128
    Nota

    Execute esses comandos uma vez como root após a instalação inicial do cliente NFS.

  3. Opcional: Reinicie a instância ECS.

    reboot
    Importante

    Reiniciar uma instância ECS interrompe seus serviços. Reinicie durante horários de menor movimento.

  4. {{XREF_57}}.

  5. Execute o seguinte comando para verificar o resultado.

    Um valor retornado de 128 indica que a alteração foi bem-sucedida.

    cat /proc/sys/sunrpc/tcp_slot_table_entries

Criar e montar um subdiretório do NAS

Certifique-se de que o sistema de arquivos esteja montado. {{XREF_58}}.

Se você montar o diretório raiz do NAS em /mnt em uma instância ECS Linux, /mnt atuará como a raiz do NAS. Crie subdiretórios em /mnt.

  1. Crie um subdiretório no sistema de arquivos NAS.

    mkdir /mnt/subdir
  2. Crie um diretório local para montar o subdiretório do NAS.

    mkdir /tmp/mnt
    Nota

    É possível montar apenas um sistema de arquivos por diretório local. Para montar vários sistemas de arquivos, crie um diretório local separado para cada um.

  3. Monte o subdiretório.

    sudo mount -t nfs -o vers=3,nolock,proto=tcp,rsize=1048576,wsize=1048576,hard,timeo=600,retrans=2,noresvport file-system-id.region.nas.aliyuncs.com:/subdir /tmp/mnt

    Substitua os placeholders no comando anterior pelos valores reais:

    • file-system-id.region.nas.aliyuncs.com: o endereço do destino de montagem. Para encontrá-lo, faça login no console do NAS, clique no ID do sistema de arquivos alvo na página File System List e, em seguida, clique em Mount Targets na página de detalhes do sistema de arquivos.

    • /subdir: o subdiretório do NAS.

    • /tmp/mnt: o diretório local no servidor.

Resolver problemas no servidor Linux após excluir um destino de montagem

Sintoma

Se você excluir um destino de montagem no console do NAS sem antes desmontar o sistema de arquivos, o servidor Linux poderá ficar sem resposta ou os comandos poderão travar.

Solução

  1. No servidor, como uma instância ECS Linux, pressione Ctrl+C para interromper o comando.

  2. Execute o comando mount para visualizar as informações de montagem.

    Encontre o caminho de montagem na saída. No exemplo a seguir, /mnt/data é o caminho de montagem atual.

    debugfs on /sys/kernel/debug type debugfs (rw,relatime)
    mqueue on /dev/mqueue type mqueue (rw,relatime)
    hugetlbfs on /dev/hugepages type hugetlbfs (rw,relatime)
    sunrpc on /var/lib/nfs/rpc_pipefs type rpc_pipefs (rw,relatime)
    tmpfs on /run/user/0 type tmpfs (rw,nosuid,nodev,relatime,size=773356k,mode=700)
    xxx
    xxx
    xxx
    xxx
    0.xxx-tgp98.cn-hangzhou.nas.aliyuncs.com:/ on /mnt/data type nfs4 (rw,relatime,vers=4.0,rsize=1048576,wsize=1048576,namlen=255,hard,noresvport,proto=tcp,timeo=600,retrans=2,sec=sys,clientaddr=1xx.xxx.xxx.1x5,local_lock=none,addr=1xx.xxx.xxx.1x7)
  3. Execute o comando umount -f /mnt/data para desmontar forçadamente o sistema de arquivos.

    Formato do comando: umount -f <mount path>

    Nota

    Se o problema persistir após a execução do comando umount -f <mount path>, tente executar o comando umount -l <mount path>.

    Após desmontar o sistema de arquivos, crie um novo destino de montagem e monte o sistema de arquivos novamente.

Porta de escuta do NFS 4.0 confundida com trojan

Sintoma

Após montar um sistema de arquivos NAS usando o protocolo NFSv4.0, uma porta aleatória começa a escutar em 0.0.0.0, e não é possível localizar o processo de escuta usando netstat.

Como a porta de escuta é aleatória e o processo não pode ser localizado, esse comportamento às vezes é confundido com um ataque de trojan.NFSv4.0

Causa

O cliente NFSv4.0 usa uma porta aleatória para seu recurso de callback porque fs.nfs.nfs_callback_tcpport tem o padrão 0. Essa porta é segura.

Solução

Antes de montar o sistema de arquivos, atribua uma porta fixa definindo o parâmetro fs.nfs.nfs_callback_tcpport com um valor diferente de zero.

sudo sysctl fs.nfs.nfs_callback_tcpport=<port>          

Por exemplo, após definir fs.nfs.nfs_callback_tcpport como 45450 e montar o sistema de arquivos usando o protocolo NFSv4.0, o netstat relata 45450 como a porta de escuta.45450

Falha na montagem SMB no Windows Server 2016 e posterior

Sintoma

Comando e mensagem de erro:

C:\Users\Administrator>net use z: \\xxxxx-xxxx.xxxxx.nas.aliyuncs.com\myshare
System error 1272 has occurred.
You can't access this shared folder because your organization's security policies block unauthenticated guest access. These policies help protect your PC from unsafe or malicious devices on the network.

Causa

O Windows Server 2016 e versões posteriores bloqueiam o acesso de convidado a diretórios compartilhados remotos por padrão.

Solução

  • Modifique o registro:

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
    "AllowInsecureGuestAuth"=dword:0

    Altere a entrada para:

    [HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
    "AllowInsecureGuestAuth"=dword:1
  • Alternativamente, execute o seguinte comando no PowerShell:

    New-ItemProperty -Path $registryPath -Name $name -Value $value -PropertyType DWORD -Force

Guest access in SMB2 disabled by default in Windows 10, Windows Server 2016 version 1709, and Windows Server 2019.

O que fazer se outros computadores na LAN não conseguirem acessar o Alibaba Cloud NAS montado no meu computador?

Se um nó fora da Alibaba Cloud (por exemplo, outro computador na mesma rede local (LAN)) tentar acessar um sistema de arquivos Alibaba Cloud NAS indiretamente através de um computador que já tenha montado o sistema de arquivos, o acesso poderá falhar devido a problemas de conectividade de rede ou restrições de política de segurança do lado do cliente. Solucione o problema da seguinte forma:

  1. Verifique a conectividade básica: Realize as seguintes operações no computador de destino (o outro computador na LAN que precisa acessar o NAS) para verificar a conectividade de rede com o NAS.

    • Use o comando ping para verificar se o endereço IP do destino de montagem do NAS está acessível:

      ping <NAS mount target IP>
    • Use um comando do PowerShell para verificar se a porta TCP 445 está aberta:

      Test-NetConnection -ComputerName <NAS_IP> -Port 445

      Se o comando anterior retornar que a porta está inacessível, verifique as configurações de firewall no computador local e na saída da LAN, bem como as regras de saída do grupo de segurança na VPC onde o NAS reside, para garantir que a porta 445 não esteja bloqueada.

  2. Verifique as restrições de logon de convidado no cliente Windows 10/11: O Windows 10/11 bloqueia logons de convidado inseguros por padrão, o que pode impedir que outros computadores na LAN acessem diretórios compartilhados através do computador local que tem o NAS montado. Siga estas etapas no computador de destino para ativar logons de convidado:

    • Pressione Win+R para abrir a caixa de diálogo Executar, insira gpedit.msc, clique em OK e abra o Editor de Política de Grupo Local.

    • No painel esquerdo, expanda: Configuração do Computador > Modelos Administrativos > Rede > Estação de Trabalho Lanman.

    • No painel direito, localize a política Habilitar logons de convidado inseguros e defina-a como Habilitado.

Limpar handles de cliente vazados para SMB

Use as seguintes ferramentas para desconectar todas as conexões ao sistema de arquivos SMB e liberar todos os handles.

  • Cliente Windows

    Use a ferramenta TCPView para desconectar todas as conexões do sistema de arquivos SMB. Para mais informações, consulte TCPView. Abra a ferramenta TCPView (Sysinternals). Na lista de conexões, filtre por conexões TCP Established cuja Remote Port seja 445 e verifique se o Remote Address é o IP do destino de montagem. Clique com o botão direito na conexão alvo e escolha Close Connection para fechá-la e limpar os handles vazados.

  • Cliente Linux

    Use o killcx para desconectar todas as conexões ao sistema de arquivos SMB.

Bloqueio de arquivo NFS no Windows

Não. Para usar o recurso de bloqueio de arquivo em uma instância Windows, utilize um sistema de arquivos NAS SMB.

Solucionar problemas de configuração de grupo de segurança do ECS

A montagem de um sistema de arquivos NAS requer acesso a portas específicas: 2049 e 111 para NFS, e 445 para SMB. Se um grupo de segurança negar o tráfego de saída para essas portas, a montagem falhará.

Solucione problemas e modifique as regras do grupo de segurança da seguinte maneira.

  1. Faça logon no console do ECS.

  2. No painel de navegação à esquerda, escolha Network & Security > Security Groups.

  3. Na parte superior da página, selecione um grupo de recursos e uma região.

  4. Clique no ID do grupo de segurança alvo para abrir sua página de detalhes.

  5. Na aba Security Group Details, clique na aba Outbound para verificar se as regras TCP de saída permitem acesso ao endereço IP ou bloco CIDR do destino de montagem do sistema de arquivos e às portas necessárias (NFS: 2049 e 111; SMB: 445).

    Nota
    • Por padrão, um grupo de segurança básico permite todo o tráfego de saída. Nesse caso, não é necessário modificar as regras.

    • Por padrão, um grupo de segurança avançado nega todo o tráfego de saída. Nesse caso, você deve adicionar uma regra de saída que permita o tráfego para o endereço IP do destino de montagem do sistema de arquivos nas portas TCP necessárias.

    Se o resultado da correspondência de regras do grupo de segurança mostrar que as portas anteriores e o endereço IP ou bloco CIDR do destino de montagem do sistema de arquivos estão negados na direção de saída, clique em Edit na coluna Operation da regra para modificar a política de autorização. Para mais informações sobre regras de grupo de segurança, consulte {{XREF_59}}.

    Se você encontrar falhas na resolução de DNS, adicione a seguinte regra ao seu grupo de segurança para ativar a resolução de DNS padrão.

    Action

    Priority

    Protocol

    Destination

    IPv4

    Port

    Allow

    1

    Custom UDP

    0.0.0.0/0

    53/53

    Os exemplos a seguir mostram como configurar uma regra que permite tráfego de saída para a porta 2049 para um destino de montagem com o endereço IP 192.168.12.151.

    • Grupo de segurança básico

      Action

      Priority

      Protocol

      Destination

      IPv4

      Port

      Allow

      1

      Custom TCP

      Os blocos CIDR a seguir incluem o endereço IP do destino de montagem (192.168.12.151). Você pode usar qualquer um deles.

      • 0.0.0.0/0

      • 192.0.0.0/8

      • 192.168.0.0/16

      • 192.168.12.0/24

      • 192.168.12.151/32

      2049/2049

    • Grupo de segurança avançado

      Action

      Priority

      Protocol

      Destination

      IPv4

      Port

      Allow

      1

      Custom TCP

      Os blocos CIDR a seguir incluem o endereço IP do destino de montagem (192.168.12.151). Você pode usar qualquer um deles.

      • 0.0.0.0/0

      • 192.0.0.0/8

      • 192.168.0.0/16

      • 192.168.12.0/24

      • 192.168.12.151/32

      2049/2049

Solucionar problemas de regras de grupo de permissões do NAS

Um grupo de permissões do NAS atua como uma lista de permissões. O grupo de permissões do destino de montagem deve incluir o endereço IP ou bloco CIDR da sua instância ECS, caso contrário, a montagem falhará.

Nota

Adicione todos os endereços IP privados de uma instância ECS, incluindo IPs secundários, ao grupo de permissões do destino de montagem. Isso evita falhas de montagem causadas pela troca de NIC.

Siga estas etapas para solucionar problemas e modificar regras de grupo de permissões.

  1. Faça logon no console do NAS.

  2. No painel de navegação à esquerda, escolha File System > File System List.

  3. Na barra de menus superior, selecione o grupo de recursos e a região onde o sistema de arquivos está localizado.

  4. Clique em Manage na coluna Actions do sistema de arquivos desejado.

  5. Na página de detalhes do sistema de arquivos, clique na aba Mount Targets. Na aba Mount Target, localize o grupo de permissões para o destino de montagem.

    • Se o grupo de permissões for o Default VPC permission group (all allowed), não é necessário modificá-lo.

      O grupo de permissões padrão permite que qualquer endereço IP acesse o sistema de arquivos com acesso total de leitura/gravação e sem restrições para usuários Linux, e não pode ser modificado ou excluído.

    • Se o destino de montagem usar um grupo de permissões personalizado, clique no nome dele na coluna Permission Group.

      Se a lista de regras não contiver o endereço IP ou bloco CIDR da instância ECS, clique em Edit na coluna Actions da regra alvo. Adicione o endereço IP ao endereço autorizado.

      Por exemplo, se o endereço autorizado de uma regra não incluir o endereço IP da instância ECS (192.168.12.150), você pode adicionar um dos seguintes blocos CIDR:

      • 192.168.12.150/32

      • 192.168.12.0/24

      • 192.168.0.0/16

      • 192.0.0.0/8

      • 0.0.0.0/0

Grupo de segurança gerado automaticamente para NAS Extreme

Modificação e exclusão não são suportadas. Quando a descrição da política do grupo de segurança for Createdbynas.Shouldnotdeleteit, essa política de grupo de segurança é gerada automaticamente pelo NAS Extreme e aplica-se apenas à ENI do servidor NAS Extreme. Se você receber um alerta de alto risco de um produto de segurança cloud sobre o grupo de segurança do NAS Extreme, recomendamos adicioná-lo à lista de permissões.

Alerta de alto risco do Security Center para NAS Extreme

O Security Center inspeciona políticas de grupo de segurança do ECS com base em módulos. O grupo de segurança padrão no ECS aciona alertas quando portas desnecessárias são detectadas, solicitando que você configure a política de acesso de privilégio mínimo para o grupo de segurança. Quando a descrição da política do grupo de segurança for Createdbynas.Shouldnotdeleteit, essa política de grupo de segurança é gerada automaticamente pelo NAS Extreme. Esta política de grupo de segurança aplica-se apenas à ENI do servidor NAS Extreme. Se este alerta afetar seu uso, recomendamos adicioná-lo à lista de permissões.

NAS para armazenamento Docker

Não. O armazenamento Docker requer o recurso overlay, que o NAS atualmente não suporta.

Visualizar diretório de montagem do NAS

  • Em um sistema Linux, faça logon no servidor alvo e execute df -h para visualizar o diretório de montagem.

    A seguir, um exemplo de saída. /mnt na coluna Mounted on é o diretório do ECS onde o NAS está montado.

    Filesystem                                       Size  Used Avail Use% Mounted on
    devtmpfs                                         3.7G     0  3.7G   0% /devtmpfs                                            3.8G     0  3.8G   0% /dev/shm
    tmpfs                                            3.8G  452K  3.8G   1% /run
    tmpfs                                            3.8G     0  3.8G   0% /sys/fs/cgroup
    /dev/vda1                                         40G  3.0G   35G   8% /
    tmpfs                                            3.8G     0  3.8G   0% /tmp
    tmpfs                                            761M     0  761M   0% /run/user/0
    19f04a4****-i****.cn-chengdu.nas.aliyuncs.com:/   10P     0   10P   0% /mnt
  • Em um sistema Windows, visualize o diretório de montagem no Explorador de Arquivos.

Mecanismo de nova tentativa do cliente NFS e códigos de erro

Instabilidade de rede, acesso simultâneo ou exceções de backend podem atrasar requisições do NAS e acionar códigos de erro. Estes são tipicamente transitórios — tente a operação novamente.

Código de erro

Descrição

EAGAIN

O recurso está temporariamente indisponível.

EBUSY

O dispositivo ou recurso está ocupado.

EIO

Erro de entrada/saída.

ENOMEM

Memória insuficiente.

ETIMEDOUT

A conexão expirou.

EREMOTEIO

Erro de I/O remoto.

ESTALE

O handle de arquivo está obsoleto. Não tente novamente se o erro for causado por acesso simultâneo e operações de exclusão entre nós diferentes. Se um único nó acessar o arquivo exclusivamente, tente a operação novamente.

Importante

Sempre monte o NAS NFS com a opção hard. A opção soft pode comprometer a consistência dos dados. Se você usar soft, assumirá todos os riscos associados.

Transferência visual de arquivos para NAS no Linux

Faça upload e download de arquivos usando um dos seguintes métodos:

  • Se você montou um sistema de arquivos NAS em uma instância ECS, {{XREF_62}}.

  • Se você montou um sistema de arquivos NAS em um servidor Linux on-premises, use um cliente SFTP para fazer upload ou download de arquivos. Para instruções, consulte {{XREF_63}}.

Nomes de arquivos chineses ilegíveis no NFS do Windows

Causa

O protocolo NFS no Windows não suporta codificação UTF-8 por padrão.

Solução

Ative o suporte global a UTF-8 no Windows para resolver esse problema.

  1. Na caixa de pesquisa da barra de tarefas, insira intl.cpl e clique em Abrir.

  2. Mude para a aba Administrativo e clique em Alterar localidade do sistema.

  3. Marque a caixa de seleção Beta: Usar Unicode UTF-8 para suporte a idiomas mundiais.

  4. Clique em OK e reinicie a instância ECS para aplicar as configurações.

Domínio AD: falha na montagem com erro 5

Sintoma

A montagem de um compartilhamento de rede em um host em um domínio AD falha com o código de erro 5.

C:\Users\Administrator>net use z: \\09a34xxx.cn-shanghai.nas.aliyuncs.com\myshare /user:mount.com\Administrator
xxx
System error 5 has occurred.
Access is denied.

Solução

  1. Pressione Win+R para abrir a caixa de diálogo Executar, insira gpedit.msc, clique em OK e abra o Editor de Política de Grupo Local.

  2. Expanda: Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas Locais > Opções de Segurança.

  3. Configure os tipos de criptografia permitidos para Kerberos.

    No Editor de Política de Grupo Local, expanda Configuração do Computador > Configurações do Windows > Configurações de Segurança > Políticas Locais > Opções de Segurança e clique duas vezes na política Segurança de rede: Configurar tipos de criptografia permitidos para Kerberos. Na caixa de diálogo exibida, selecione todos os tipos de criptografia, incluindo DES_CBC_CRC, DES_CBC_MD5, RC4_HMAC_MD5, AES128_HMAC_SHA1 e AES256_HMAC_SHA1.

  4. Clique em Aplicar > OK.

Montar uma instância SMB em múltiplos domínios AD

  1. Para cada domínio AD, gere um arquivo keytab correspondente. Consulte {{XREF_64}} para instruções.

  2. Mesclar os arquivos keytab.

    1. Faça logon em um host Linux e faça upload de todos os arquivos keytab.

    2. Instale o utilitário ktutil.

      yum install -y krb5-workstation
    3. Inicie o utilitário interativo ktutil.

      ktutil
    4. Leia cada arquivo keytab.

      read_kt domain-a.keytab
      read_kt domain-b.keytab
    5. Visualize as entradas keytab carregadas.

      list
    6. Grave as informações mescladas em um novo arquivo. merged.keytab é o nome do novo arquivo.

      write_kt merged.keytab
      [user@linuxServer ~]$ ll
      total 8
      -rw-r--r-- 1 user user 94 Dec 11 10:59 issues.example.com.keytab
      -rw-r--r-- 1 root root 93 Dec 11 10:47 issues-KERBAUTH.keytab
      [user@linuxServer ~]$ ktutil
      ktutil: read_kt issues.example.com.keytab
      ktutil: read_kt issues-KERBAUTH.keytab
      ktutil: list
      slot KVNO Principal
      ---- ---- ---------------------------------------------------------------------
         1    4        HTTP/issues.example.com@EXAMPLE.LOCAL
         2    3        HTTP/issues.example.com@KERBAUTH.COM
      ktutil: write_kt merged_ketab_file.keytab
      ktutil: quit
      [user@linuxServer ~]$ ll
      total 12
      -rw-r--r-- 1 user user  94 Dec 11 10:59 issues.example.com.keytab
      -rw-r--r-- 1 root root  93 Dec 11 10:47 issues-KERBAUTH.keytab
      -rw------- 1 user user 193 Dec 11 11:02 merged_ketab_file.keytab
      [user@linuxServer ~]$
  3. Faça upload do arquivo keytab mesclado no console para permitir que clientes de múltiplos domínios AD acessem a instância SMB.