Skip to main content

Verwaltetes SMB mit Active Directory – Administratorhandbuch

Inhalt

  1. Zweck und Sicherheit
  2. Voraussetzungen
  3. 1. Cluster und Ceph prüfen
  4. 2. Laufwerk prüfen
  5. 3. IP-Gruppe konfigurieren
  6. 4. Active Directory beitreten
  7. 5. Freigabe erstellen oder prüfen
  8. 6. Client-Abnahme
  9. 7. Kontrolliertes Failover
  10. Überwachung
  11. Fehlerbehebung
  12. Rollback

Zweck und Sicherheit

Für Linux-, Storage- und Windows-Administratoren, die CephFS über eEKAS-verwaltetes SMB mit Microsoft Active Directory bereitstellen.

Important / Wichtig: Domänenbeitritt, DNS-/Zeitänderungen, Gateway-Neuerstellung und VIP-Wechsel beeinflussen den Zugriff. Wartungsfenster verwenden, Backups prüfen und VIP-Platzierung dokumentieren.

Voraussetzungen

Element Anforderung
Cluster Drei gesunde Knoten mit Quorum
Ceph HEALTH_OK; PGs active+clean
Laufwerk Gesundes CephFS-Laufwerk mit Kapazität
Netzwerk Statische Knotenadressen und freie VIPs
AD Auflösbarer Realm; DNS/KDC/LDAP/SMB erreichbar; delegiertes Join-Konto und OU
Zeit Jeder Knoten kann mit dem DC synchronisieren
Clients SMB3 und Erreichbarkeit aller VIPs

Realm, NetBIOS-Domäne, DC/DNS, OU, IP-Gruppe, Knotenreihenfolge, VIPs, Laufwerk, Freigabe, Kapazität und Rechte dokumentieren. Keine Kennwörter notieren.

1. Cluster und Ceph prüfen

  1. Cluster Management → Cluster Status öffnen.
  2. Alle Knoten Online und Ceph Server Aktiv bestätigen.
  3. Optimalen Ceph-Zustand und alle PGs active+clean prüfen.
  4. Bei inactive, peering, undersized oder degraded nicht fortfahren.
Gesunder Drei-Knoten-Cluster vor Änderungen.
Abbildung 1. Gesunder Drei-Knoten-Cluster vor Änderungen.

2. Laufwerk prüfen

  1. Cluster-Laufwerksverwaltung öffnen.
  2. Laufwerk und Clean-Status der Pools bestätigen.
  3. Keine Down/Out-OSDs und genügend Kapazität prüfen.
  4. Nach Speichererstellung auf gesunden Ceph-Zustand warten.
Drive1 und seine sauberen Pools.
Abbildung 2. Drive1 und seine sauberen Pools.

3. IP-Gruppe konfigurieren

  1. Cluster Management → IP Groups öffnen.
  2. Berechtigte Gateway-Knoten hinzufügen und ihre bevorzugte Reihenfolge festlegen.
  3. Eine freie Serviceadresse aus dem Clientnetz hinzufügen. Weitere Adressen nur ergänzen, wenn Verbindungen verteilt werden sollen.
  4. Für eine einzelne Adresse oder eine einfache Active/Passive-Platzierung die zusammengehaltene Platzierung verwenden; bei mehreren Adressen die verteilte Platzierung wählen, wenn sie auf unterschiedlichen Knoten aktiv sein sollen.
  5. Maske, Routing, VLAN und Adresskonflikte prüfen.
Beispiel: IPGroup1 mit zwei verteilten Serviceadressen und share1.
Abbildung 3. Beispiel: IPGroup1 mit zwei verteilten Serviceadressen und share1.

4. Active Directory beitreten

  1. Domänen- und Arbeitsgruppenverwaltung öffnen.
  2. FQDN-Realm, delegierten Join-Benutzer, Kennwort, DNS/DC und Computer-OU eingeben.
  3. Clusterbeitritt starten und nicht unterbrechen.
  4. Der Ablauf synchronisiert Peers, verbindet alle Knoten, speichert das Profil des eEKAS-verwalteten SMB-Dienstes und erstellt die verwalteten Gateways im AD-Modus neu.
  5. Domain Diagnostics: Joined, DNS/Communication Reachable, gesunde Zeit und SMB Available auf jedem Knoten.
Important / Wichtig: Kerberos scheitert normalerweise bei mehr als fünf Minuten Abweichung. Bei fehlgeschlagener Peer-Zeitsynchronisierung zuerst DNS/Netzwerk beheben.
Erfolgreicher Beitritt und aktivierte eEKAS-verwaltete SMB-Domänenintegration.
Abbildung 4. Erfolgreicher Beitritt und aktivierte eEKAS-verwaltete SMB-Domänenintegration.

5. Freigabe erstellen oder prüfen

  1. Share Management öffnen.
  2. Create Share und CephFS-Laufwerk wählen; eindeutigen Namen und Kapazität setzen.
  3. SMB/CIFS und vorgesehene IP-Gruppe wählen.
  4. AD-Benutzer/-Gruppen zuweisen; Gruppen bevorzugen.
  5. Laufwerk, IP-Gruppe, Protokoll und Status prüfen.
share1 wird über IPGroup1 exportiert.
Abbildung 5. share1 wird über IPGroup1 exportiert.

6. Client-Abnahme

Von einem berechtigten Domänenarbeitsplatz die Serviceadresse im Dateibrowser öffnen. Die erwartete Freigabe auflisten, eine neutrale Datei erstellen, lesen, umbenennen und löschen. Über jede veröffentlichte Serviceadresse wiederholen. Erlaubten und verweigerten Zugriff testen.

7. Kontrolliertes Failover

  1. HEALTH_OK, alle Knoten Online, CTDB gesund und erfolgreichen Schreibtest bestätigen.
  2. Besitzer jeder VIP dokumentieren.
  3. Eine VIP verschieben oder Besitzer in geplante Wartung setzen.
  4. Auf Platzierung auf einem anderen berechtigten Knoten warten.
  5. Mit derselben VIP neu verbinden und Testdatei lesen.
  6. Datei über eine zweite aktive VIP erstellen/löschen.
  7. Wartung beenden/Move löschen; bevorzugte Platzierung und Health prüfen.

Abnahmekriterium: Namensraum und AD-Autorisierung bleiben nach Neuverbindung verfügbar. Anwendungsspezifische Retries separat testen.

Überwachung

Prüfung Gesundes Ergebnis
Cluster Alle Knoten Online; Quorum
Ceph HEALTH_OK; PGs active+clean
MDS Aktiv plus Standby
eEKAS-verwaltetes SMB Erwartete Gateways running
CTDB Recovery mode NORMAL; alle Knoten OK
AD Join is OK; Diagnose gesund
DNS/Zeit AD-DNS erreichbar; Offset tolerierbar
IP-Gruppe VIPs auf berechtigten Knoten
Freigabe Richtiges Laufwerk/Protokoll/IP-Gruppe/ACL

Fehlerbehebung

Symptom Ursache GUI-Maßnahme
Freigabe fehlt Endpunkt/Ressource/Gateway Share Management, Cluster Status und IP-Gruppe prüfen
Anmeldung fehlerhaft DNS/Zeit/Trust/ACL Domain Diagnostics; Realm-DNS, Zeit, Trust, Gruppe prüfen
VIP erreichbar; I/O fehlerhaft CephFS/MDS/OSD/ACL Ceph Status, Laufwerksverwaltung, Freigaberechte und Systemprotokoll prüfen
VIP wechselt nicht Knoten-, Gateway- oder Netzwerkzustand IP Groups, Cluster Status, Wartung und Warnungen prüfen
Adoptionswarnung Gateway/CTDB-Stabilisierung Detaillierte GUI-Meldung prüfen, Ceph reparieren und erneut versuchen
PGs peeren nach Zeitänderung Zeitinkonsistenz Alle Knoten mit demselben DC synchronisieren und auf gesunden Status warten

Rollback

Schlägt die Übernahme des eEKAS-verwalteten SMB-Dienstes fehl, Ceph gesund halten, die detaillierte GUI-Meldung prüfen und den unterstützten Ablauf wiederholen. Das Verlassen der Domäne benötigt Downtime.

Nach Rollback Ceph, CTDB, VIP-Platzierung, Freigaben und Lese-/Schreibzugriff in der GUI und von einem Client prüfen.

euroNAS GmbH · eEKAS-verwaltetes SMB mit Active Directory · August 2026