新 NAS 的账号不用重开一遍:DSM 加入域/LDAP 接进既有目录
引言
公司从一台 NAS 长成一个机群,先扛不住的往往不是存储,是账号管理:每台机器一套本地用户,新员工入职要挨台开号,离职要挨台封号,漏一台就是口子。DSM 内置了目录服务客户端:在控制面板的域/LDAP 页里走一个加入向导,NAS 就能挂进已有的 Active Directory 域或 LDAP 目录,帐号统一从目录来,每台机器只管自己的资源和权限。先划一条界:用 LDAP Server 套件建号管群组、用 Directory Server 建域,都是「服务端」的事,库内已有专文;本篇讲的是「接入侧」——怎么把一台台 DSM 设备接到现成的目录上。
操作步骤
-
先定协议再动手:加入向导里服务器类型在域、LDAP 与自动检测之间选择。为什么:两种目录协议的参数表完全不同,先确认公司现役目录是哪种,再往下走,中途换轨等于重来。
-
走域的路线:输入域控制器的地址(FQDN 或 IP)与能解析它的 DNS 服务器,用域管理员帐户密码通过验证;高级设置里选定管理模式——受信任域或带组织单元的单域,并指定计算机帐户的注册位置(默认容器或某个 OU)。为什么:管理模式决定同步的范围,按 OU 过滤适合只让 NAS 认领自己那一段帐号的大目录。
-
走 LDAP 的路线:输入 LDAP 服务器地址与 DNS,填 Bind DN 或管理员帐户、密码,选择连接的加密类型,再从下拉菜单里确认 Base DN。为什么:Base DN 是这本目录的根,由服务器域名生成——根填错,后面的帐号一个都读不出来。
-
异构目录加一道映射:筛选器与属性可选标准配置文件(适用于 Synology LDAP Server 或 Mac Open Directory 这类常规目录),也支持自定义属性映射;UID 与 GID 转换可把目录侧编号按固定数值整体偏移;个别云端目录要求客户端证书验证。为什么:不同厂家的目录字段口径不一,映射对不齐,接入「成功」了帐号也认不全。
-
让向导跑完前提条件检查:末一步会自动执行检查并把设备加入目录,有异常按故障提示处理。为什么:这一步是官方留的体检关卡——跳过它强配,问题会挪到登录环节再爆。
-
断连先走重新加入:接入失效或目录侧变更后,到控制面板、域/LDAP、设置的常规选项卡里执行重新加入域/LDAP。为什么:证书轮换、域控迁移之后接入失效是常见事,重新加入是成本很低的先手动作,多数情况不用推倒重来。
三条边界先知道
- 加入成功不等于马上能用 SMB:还没配置 SMB 认证方式时,目录用户进不了共享文件夹——接入后记得把认证方式补齐,再交业务验证。
- 目录管「是谁」,NAS 管「能干什么」:帐号身份来自目录,但每台 NAS 上的共享文件夹权限、应用权限仍在本地分配——两边各司其职,审计时口径才清楚。
- 目录服务本身要有退路:机群全部挂上目录后,目录一停,全线登录都受影响——给目录服务配冗余,和给 DNS 配主备是同一个道理,别让新单点顶替旧单点。
结语
帐号收口的本质是把「人」和「机器」解耦:人进目录,机器进机房,各自扩展互不牵连。设备接入这一步成本不过一顿饭的工夫,省下的却是每次入职离职的逐台操作。今晚就挑一台非核心 NAS,把加入向导走一遍试试水。
企业存储选型参考|贵州诚鑫致达
做分支办公与入门升级,群晖机型参考:DS725+ · DS423+ · DS220+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。