账户、身份与权限
DSM 版本
7.4 7.3 7.2

账户、身份与权限

用户与群组

用户和群组限制

  • 最多支持 16,000 个本地用户和 512 个本地群组。
  • 建议的用户和群组数量可能因 Synology NAS 型号而异。
  • 用户名长度:最多 64 个 Unicode 字符。
  • 群组名称长度:最多 32 个 Unicode 字符。
  • 用户或组描述长度:最多 64 个 Unicode 字符。

密码策略

  • 密码长度:最多 127 个 Unicode 字符。
  • 自定义密码有效期:1-999 天。
  • 密码更改提醒:1-99 天。

权限优先顺序

权限类型优先顺序
共享文件夹权限无访问权限 > 读/写 > 只读
应用程序权限拒绝 > 允许

保留的账户和群组

以下本地账户和群组为保留项目,无法删除。

类型保留名称
系统用户SynologyCMS, MAILER-DAEMON, POSTMASTER
默认用户admin, guest
默认群组administrators, http, users

用户和群组规则

  • 所有用户默认都属于 "users" 群组,且无法从该群组中移除。
  • "admin" 账号拥有完整权限,并可访问 Synology NAS 上的所有服务和应用程序。
  • "administrators" 群组中的用户拥有不受限制的存储空间和共享文件夹配额。
  • 用户名和群组名称不能包含以下特殊字符:{ } | ^ [ ] ? = : + / * ( ) $ ! " # % & ' , ; < > @ \ ~。
  • 用户名和群组名称不能以连字符 (-) 或空格开头,也不能以空格结尾。
  • 在 SMB 设置中启用 Local Master Browser 会自动启用默认的 "guest" 账号。

域/LDAP

概述 & 兼容性

  • 兼容各种目录服务器,包括:
    • Synology Directory Server
    • Microsoft Active Directory(Windows Server 2016、2019、2022)
    • Microsoft Entra Domain Services
    • Synology LDAP Server
    • Google LDAP Server
    • C2 Edge Server
  • 支持单点登录(SSO)

权限管理 & 访问控制

  • 允许设置和管理域/LDAP 用户和群组的权限
  • 允许域/LDAP 用户访问 Synology 套件和服务
  • 支持为域/LDAP 用户和群组设置共享文件夹和应用程序的访问权限
  • 支持为域/LDAP 用户和群组设置配额
  • 支持为域/LDAP 用户和群组在使用 FTP、rsync、File Station 和 Cloud Sync 时设置传输速率限制
  • 支持为域/LDAP 用户启用用户主文件夹服务
  • 如果域/LDAP 客户端已加入 Synology Directory Server 或 LDAP Server,则可通过单击 DSM 右上角的头像图标来更改域/LDAP 用户的密码
  • 域用户若要访问需要文件访问权限的 Synology 服务(如 Synology Drive、Synology Office 和 SMB Service),则需要使用安全群组。对于不需要文件访问权限的服务(如 Synology Contacts 或 Synology MailPlus),则可使用分发群组或安全群组

通讯协议 & 验证

  • 支持通过以下协议访问文件:SMB、FTP、AFP、NFS 和 rsync
  • 支持以下 SMB 验证方式:
    • 域客户端:Kerberos v5 和 NTLMv2
    • LDAP 客户端:NTLMv2;从 SMB Service 4.15.13-4209 开始支持 Kerberos v5
  • 若 LDAP 用户要使用 NTLMv2 进行验证,LDAP 目录服务必须支持 Samba schema 并提供 NTLM 哈希

域客户端

  • 支持最多 16 级嵌套组
  • 支持 Kerberos v5 和 NTLMv2 身份验证
  • 支持双向受信任域
  • 支持使用只读域控制器 (RODC) 加入域
  • 支持将最多 10 个域组分配为本地 administrators 组
  • 支持每个域最多共计 200 万个用户和组
  • 支持集成 Windows 身份验证 (IWA)
  • 允许 "administrators" 组中的用户指定并优先设置 DC IP/FQDN
  • 限制
    • 不支持安全标识符 (SID) 历史记录
    • 使用 SSL/TLS 进行 LDAP 加密时,Windows AD 上的通道绑定需要设置为支持时
    • DC IP/FQDN 不支持 IPv6

LDAP 客户端

  • 支持 OpenLDAP
  • 支持 LDAPv3 (RFC2251)
  • 支持 RFC2307 架构和自定义 LDAP 筛选器和属性
  • 支持嵌套群组
  • 支持 SSL/TLS 和 STARTTLS 加密连接
  • 支持 UID/GID 偏移
  • 支持在加入目录时验证服务器证书,但 C2 Identity Edge Server 除外
  • 限制
    • LDAP 用户和群组名称的唯一 ID 只能使用整数
    • 不支持将 LDAP 客户端账号绑定到 Synology Directory Server 目录或其他 Active Directory(AD)域服务

SSO 客户端

  • 原生集成 Synology SSO Server
  • 支持 OpenID Connect (OIDC)、SAML 2.0、CAS 和 Synology SSO 服务
  • 支持 Microsoft Entra Domain Services 和 IBM WebSphere 中的 OpenID Connect SSO

备份和还原

  • 域/LDAP 设置包含在系统配置备份和还原中
  • 若要还原加入 LDAP 目录服务的服务器证书验证设置,导出和导入系统都应运行 DSM 7.3 或以上版本

一般限制

  • 域/LDAP 用户和组不支持特殊字符:{}|^[]?=:+/*()$!"#%&',;<>@`~
  • 不支持域/LDAP 用户使用 SSH