群晖 LDAP 用户走 SMB 共享:认证这道门要单独开,三档官方方案怎么选

痛点场景

公司用 LDAP 目录统一管账号,NAS 也顺利加入了目录:控制面板里连接状态正常,LDAP 用户列表能正常拉取。可员工在电脑上映射网络驱动器、输入 LDAP 账号密码时,就是进不了共享文件夹。

翻权限设置,LDAP 用户和群组的读写都勾了;查网络,SMB 服务明明开着。卡在哪?——目录打通了,SMB 认证还没启用。这是 LDAP 对接里非常典型的一步遗漏:加入 LDAP 与启用 SMB 认证是两件事,官方知识库写得很直白:当 Synology 存储系统加入 LDAP 目录后,必须启用 SMB 认证,才能让 LDAP 用户访问您的共享文件夹

三档认证方案:等级、前提与路径

官方给出了三种启用 SMB 认证的方法,安全等级由高到低排列如下。

第一档:Kerberos(仅适用于 DSM Enterprise)

三档之中安全等级居首的一档,但有版本门槛:仅适用于 DSM Enterprise

配置路径:控制面板 > 文件服务 > SMB > Kerberos 设置

这一档的另一个特点是时间点灵活——官方说明此操作可在加入 LDAP 前或后执行,不必等目录对接完成后再补。

第二档:NTLM

安全等级次之。它不看 NAS 端的某个开关,而是看目录那一侧的能力:需要确保 LDAP 服务器支持带有 NTLM 认证的 Samba 架构

换句话说,选这一档之前,先找目录服务器的管理员确认 Samba 架构是否就位——NAS 端配置正确、目录端架构缺失,认证照样走不通。

第三档:CIFS 纯文本密码

三档之中安全等级排末位的一档,作为兜底通路存在。配置有时间点要求:加入 LDAP 后才能配置,路径为:

控制面板 > 域/LDAP(或 Identity Connect)> 域/LDAP(或目录服务)> 设置 > 高级

选这一档要清楚代价:纯文本密码意味着凭据在传输中不加保护,只适合封闭内网里短期过渡的场景,长期方案应往上面两档迁。

检查当前配置:认证状态在哪看

配置完成后(或怀疑漏配时),到下面这个位置核对认证状态:

控制面板 > 域/LDAP(或 Identity Connect)> 域/LDAP(或目录服务)> SMB 认证 部分

LDAP 用户能不能通过 SMB 完成认证,在这里一眼可查。把「加入目录、启用 SMB 认证、核对认证状态」三步串成上线检查动作,比出问题后再回头翻设置省事得多。

注意事项:AD 域环境不用手动做

官方特别注明:对于 Active Directory 域,SMB 认证会自动配置

也就是说,这套手动启用的流程只针对 LDAP 场景。如果你的 NAS 加入的是 AD 域而非 LDAP 目录,不需要按本文操作——系统已经替你把这道门开好了。这也解释了为什么同样是对接目录,有的环境一次通过、有的环境卡在 SMB:门的开法不一样。

小结

  • 加入 LDAP 目录后,SMB 认证必须显式启用,LDAP 用户才能访问共享文件夹;
  • 三档方案按安全等级排序:Kerberos(仅 DSM Enterprise,加入 LDAP 前后均可配)> NTLM(前提是 LDAP 服务器支持带 NTLM 认证的 Samba 架构)> CIFS 纯文本密码(加入 LDAP 后在域/LDAP 设置的高级页配置);
  • 认证状态在控制面板 > 域/LDAP(或 Identity Connect)的 SMB 认证部分核对;
  • AD 域环境自动配置,无需手动操作。

诚鑫致达科技在企业目录对接项目里见过不少卡在这道认证门上的案例——门没开,权限配得再满也只是看起来很忙。