- 最多支持 16,000 个本地用户和 512 个本地群组。
- 建议的用户和群组数量可能因 Synology NAS 型号而异。
- 用户名长度:最多 64 个 Unicode 字符。
- 群组名称长度:最多 32 个 Unicode 字符。
- 用户或组描述长度:最多 64 个 Unicode 字符。
账户、身份与权限
用户与群组
用户和群组限制
密码策略
- 密码长度:最多 127 个 Unicode 字符。
- 自定义密码有效期:1-999 天。
- 密码更改提醒:1-99 天。
权限优先顺序
| 权限类型 | 优先顺序 |
|---|---|
| 共享文件夹权限 | 无访问权限 > 读/写 > 只读 |
| 应用程序权限 | 拒绝 > 允许 |
保留的账户和群组
以下本地账户和群组为保留项目,无法删除。
| 类型 | 保留名称 |
|---|---|
| 系统用户 | SynologyCMS, MAILER-DAEMON, POSTMASTER |
| 默认用户 | admin, guest |
| 默认群组 | administrators, http, users |
用户和群组规则
- 所有用户默认都属于 "users" 群组,且无法从该群组中移除。
- "admin" 账号拥有完整权限,并可访问 Synology NAS 上的所有服务和应用程序。
- "administrators" 群组中的用户拥有不受限制的存储空间和共享文件夹配额。
- 用户名和群组名称不能包含以下特殊字符:{ } | ^ [ ] ? = : + / * ( ) $ ! " # % & ' , ; < > @ \ ~。
- 用户名和群组名称不能以连字符 (-) 或空格开头,也不能以空格结尾。
- 在 SMB 设置中启用 Local Master Browser 会自动启用默认的 "guest" 账号。
域/LDAP
概述 & 兼容性
- 兼容各种目录服务器,包括:
- Synology Directory Server
- Microsoft Active Directory(Windows Server 2016、2019、2022)
- Microsoft Entra Domain Services
- Synology LDAP Server
- Google LDAP Server
- C2 Edge Server
- 支持单点登录(SSO)
权限管理 & 访问控制
- 允许设置和管理域/LDAP 用户和群组的权限
- 允许域/LDAP 用户访问 Synology 套件和服务
- 支持为域/LDAP 用户和群组设置共享文件夹和应用程序的访问权限
- 支持为域/LDAP 用户和群组设置配额
- 支持为域/LDAP 用户和群组在使用 FTP、rsync、File Station 和 Cloud Sync 时设置传输速率限制
- 支持为域/LDAP 用户启用用户主文件夹服务
- 如果域/LDAP 客户端已加入 Synology Directory Server 或 LDAP Server,则可通过单击 DSM 右上角的头像图标来更改域/LDAP 用户的密码
- 域用户若要访问需要文件访问权限的 Synology 服务(如 Synology Drive、Synology Office 和 SMB Service),则需要使用安全群组。对于不需要文件访问权限的服务(如 Synology Contacts 或 Synology MailPlus),则可使用分发群组或安全群组
通讯协议 & 验证
- 支持通过以下协议访问文件:SMB、FTP、AFP、NFS 和 rsync
- 支持以下 SMB 验证方式:
- 域客户端:Kerberos v5 和 NTLMv2
- LDAP 客户端:NTLMv2;从 SMB Service 4.15.13-4209 开始支持 Kerberos v5
- 若 LDAP 用户要使用 NTLMv2 进行验证,LDAP 目录服务必须支持 Samba schema 并提供 NTLM 哈希
域客户端
LDAP 客户端
- 支持 OpenLDAP
- 支持 LDAPv3 (RFC2251)
- 支持 RFC2307 架构和自定义 LDAP 筛选器和属性
- 支持嵌套群组
- 支持 SSL/TLS 和 STARTTLS 加密连接
- 支持 UID/GID 偏移
- 支持在加入目录时验证服务器证书,但 C2 Identity Edge Server 除外
- 限制
- LDAP 用户和群组名称的唯一 ID 只能使用整数
- 不支持将 LDAP 客户端账号绑定到 Synology Directory Server 目录或其他 Active Directory(AD)域服务
SSO 客户端
- 原生集成 Synology SSO Server
- 支持 OpenID Connect (OIDC)、SAML 2.0、CAS 和 Synology SSO 服务
- 支持 Microsoft Entra Domain Services 和 IBM WebSphere 中的 OpenID Connect SSO
备份和还原
- 域/LDAP 设置包含在系统配置备份和还原中
- 若要还原加入 LDAP 目录服务的服务器证书验证设置,导出和导入系统都应运行 DSM 7.3 或以上版本
一般限制
- 域/LDAP 用户和组不支持特殊字符:{}|^[]?=:+/*()$!"#%&',;<>@`~
- 不支持域/LDAP 用户使用 SSH