您可以基于AD(Active Directory)域来实现对阿里云SMB协议文件系统的用户身份和访问权限的管理。
背景信息
阿里云SMB协议文件存储服务支持基于AD域系统的用户身份认证及文件系统级别的权限访问控制。以域用户身份连接并访问SMB文件系统,可以实现对SMB协议文件系统中的文件及目录级别的访问控制的要求。目前的阿里云SMB协议文件存储服务不支持多用户的文件和目录级别的权限访问控制,只提供了支持云账号以及源地址IP权限组的白名单机制为基础的文件系统级别的鉴权和访问控制。
说明 您可以在NAS控制台开启SMB AD ACL功能,如果您有其他问题,请提交工单。
前提条件
- 已安装和启用AD域服务与DNS服务,详情请参见安装并启用AD域服务与DNS服务。
- 支持SMB文件系统的Kerberos认证,详情请参见Kerberos网络身份认证协议介绍及SMB文件系统对其的支持。
- 已创建SMB文件系统,详情请参见Windows系统挂载SMB文件系统。
创建用户认证及访问控制的流程
目前,阿里云文件存储NAS支持用户VPC(Virtual Private Cloud)或者用户IDC(Internet Data Center)内的AD域控制器的用户管理和文件系统访问权限控制,这样可以打通混合云用户的云上和云下用户认证以及文件系统权限控制。阿里云SMB协议文件存储服务可以依赖用户部署在线下或者阿里云上的AD域控制器,通过Kerberos网络身份认证协议来进行AD域用户身份的认证。用户可以在配置了域控制器的Windows或者Linux服务器上,以域用户身份连接并访问SMB文件系统,文件系统服务器可以得到用户的域身份,然后达到目录和文件级别的访问权限控制。如下图所示。
