NetWorker: Jak nakonfigurovat službu „AD over SSL“ (LDAPS) z webového uživatelského rozhraní NetWorker (NWUI)
Shrnutí: Tento článek znalostní databáze podrobně popisuje proces nutný ke konfiguraci služby „AD over SSL“ (LDAPS) z webového uživatelského rozhraní NetWorker (NWUI).
Pokyny
Chcete-li nakonfigurovat ověřování SSL, importujte kořenovou certifikační autoritu (nebo řetězec CA) do souboru cacerts používaného ověřovacím serverem NetWorker (AUTHC). V prostředích s jedním serverem NetWorker je ověřovacím serverem server NetWorker. Ve větších datových zónách může být jeden server AUTHC primárním ověřovacím serverem pro více serverů. Další informace naleznete zde: NetWorker: Jak zjistit, který server je autentizační server používaný NMC a NWUI
Nastavení ověřovacího serveru NetWorker pro ověřování SSL s externí autoritou
Servery Linux NetWorker:
- Otevřete relaci SSH k serveru NetWorker AUTHC.
- Přepněte na uživatele root:
$ sudo su -
- Pomocí OpenSSL získejte certifikát certifikační autority (nebo řetěz certifikátů) z doménového serveru:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- a -----END CERTIFICATE-----. Pokud je použit řetězec certifikátů, více certifikátů, kde první uvedené certifikáty jsou zprostředkující certifikáty a poslední uvedený certifikát je kořenová certifikační autorita.
- Jeden certifikát: Zkopírujte certifikát včetně
-----BEGIN CERTIFICATE-----a-----END CERTIFICATE-----a vložte jej do souboru s názvem RCAcert.crt na vámi zvolené místo. - Řetěz certifikátů: Zkopírujte každý certifikát (včetně jejich
-----BEGIN CERTIFICATE-----a-----END CERTIFICATE-----) a vložte je do jednotlivých souborů. Například ICA3cert.crt, ICA2cert.crt, ICA1cert.crt a nakonec RCAcert.crt.
- Chcete-li tento proces usnadnit, nastavte následující proměnné příkazového řádku:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Importujte certifikáty:
Pro platformu NetWorker 19.12 (a starší):
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Pro platformu NetWorker 19.13 (a novější):
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Restartujte služby serveru NetWorker. Restartování služeb znovu načte
cacertsběhem spouštění nástroje AUTHC. Pokud se služby NetWorker po importu certifikátů nerestartují, proces konfigurace externí autority v nástroji NetWorker selže s chybou související s certifikátem.
# nsr_shutdown # systemctl start networker
- Přejděte na Vytvoření zdroje externí autority "AD přes SSL" z NWUI.
Servery NetWorker se systémem Windows:
Systém Windows nemá ve výchozím nastavení nainstalovaný software OpenSSL. Pokud je nainstalován ve vašem systému, můžete postupovat podle stejných pokynů z výše uvedené části Linux . Pokud není nainstalovaný, můžete jej nainstalovat z platformy třetí strany nebo pomocí následujících kroků shromáždit certifikát bez OpenSSL.
- Otevřete příkazový řádek PowerShellu se zvýšenými oprávněními na serveru NetWorker Authentication (AUTHC).
- Spusťte následující skript a nahraďte jej
EXTERNAL_AUTH_SERVER_ADDRESSs názvem hostitele LDAP nebo Active Directory (AD) nebo IP adresou:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Zkopírujte certifikát začínající na
---BEGIN CERTIFICATE---a končící na---END CERTIFICATE---a vložte jej do nového souboru. Pokud existuje řetěz certifikátů, musíte to udělat s každým certifikátem. - Nastavte proměnné příkazového řádku pro kořenovou certifikační autoritu a případné zprostředkující certifikáty (pokud se používají):
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Import certifikátů:
Pro NetWorker 19.12 (a starší):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Pro platformu NetWorker 19.13 (a novější):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Restartujte služby serveru NetWorker. Restartování služeb znovu načte soubor cacerts během spuštění AUTHC. Pokud se služby NetWorker po importu certifikátů nerestartují, proces konfigurace externí autority v nástroji NetWorker selže s chybou související s certifikátem.
net stop nsrd net start nsrd
Vytvoření externího zdroje autority AD přes SSL ze serveru NWUI.
- Z webového prohlížeče přejděte na server NWUI: https://nwui-server-name:9090/nwui
- Přihlaste se pomocí účtu správce NetWorker.
- V nabídce rozbalte položku Authentication Server a klikněte na možnost External Authorities.
- V části External Authorities klikněte na možnost Add+.
- Vyplňte pole konfigurace:
|
Pole
|
Hodnota
|
|
Název
|
Popisný název bez mezer pro konfiguraci LDAP nebo AD. Maximální počet znaků je 256. Znaky ASCII zadejte pouze v názvu konfigurace.
|
|
Typ serveru
|
AD přes SSL
|
|
Název serveru poskytovatele
|
Určuje název hostitele nebo IP adresu serveru Active Directory.
|
|
Port
|
Port 636 se používá pro protokol SSL. Toto pole by se mělo vyplnit automaticky, pokud je vybrána možnost „AD over SSL“.
|
|
Nájemce
|
Vyberte tenant, pokud je nakonfigurovaný. Pokud není nakonfigurovaný nebo vyžadovaný žádný tenant, můžete použít výchozí možnost.
Konfigurace tenanta vyžaduje následující syntaxi přihlášení: " tenant_name\domain_name\user_name" Pokud je použit výchozí tenant (společný), pak syntaxe přihlášení je "domain_name\user_name"
Tenant – Organizační kontejner nejvyšší úrovně pro ověřovací službu NetWorker. Každá externí ověřovací autorita v místní databázi je přiřazená tenantovi. Tenant může obsahovat jednu nebo více domén, ale názvy domén musejí být v rámci tenantu jedinečné. Ověřovací služba NetWorker vytvoří jednoho integrovaného tenantu s názvem Default, který obsahuje výchozí doménu. Vytvoření více tenantů vám pomůže spravovat složité konfigurace. Například poskytovatelé služeb s omezenými datovými zónami (RDZ) můžou vytvořit více nájemců, kteří uživatelům tenantu poskytnou izolované služby ochrany dat. |
|
Doména
|
Úplný název domény včetně všech hodnot řadiče domény; Například: example.com
|
|
Rozlišující název uživatele
|
Určuje úplný rozlišující název CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Heslo rozlišujícího názvu uživatele
|
Určuje heslo uživatelského účtu, který se používá pro přístup k přímé službě AD a její čtení.
|
|
Třída objektů skupiny
|
– vyžadováno. Třída objektu, která identifikuje skupiny v hierarchii LDAP nebo AD.
● Pro LDAP použijte groupOfUniqueNames nebo groupOfNames
● Pro AD použijte group
|
|
Vyhledávací cesta skupiny (volitelné)
|
Rozlišující název, který určuje vyhledávací cestu, kterou by měla ověřovací služba použít při hledání skupin v hierarchii LDAP nebo AD.
|
|
Atribut názvu skupiny
|
Atribut, který identifikuje název skupiny; Například, cn.
|
|
Atribut člena skupiny
|
Členství uživatele ve skupině ve skupině:
● Pro LDAP:
○ Je-li třída Group Object Class
groupOfNames Atribut je obvykle member.
○ Je-li třída Group Object Class groupOfUniqueNames Atribut je obvykle uniquemember.
● U AD je hodnota běžně member.
|
|
Třída objektu uživatele
|
Třída objektu, která identifikuje uživatele v hierarchii LDAP nebo AD. Například person.
|
|
Vyhledávací cesta uživatele (volitelné)
|
Rozlišující název, který určuje vyhledávací cestu, kterou by měla ověřovací služba použít při hledání uživatelů v hierarchii LDAP nebo AD. Zadejte vyhledávací cestu, která je relativní vzhledem k základnímu DN, které jste zadali v poli configserver-address . Například pro AD zadejte cn=users.
|
|
Atribut ID uživatele
|
ID uživatele, které je přidruženo k objektu uživatele v hierarchii LDAP nebo AD.
U protokolu LDAP se tento atribut běžně používá uid.
U služby AD se tento atribut běžně používá sAMAccountName.
|
POZNÁMKA: Poraďte se se správcem AD/LDAP a ověřte, která konkrétní pole pro AD/LDAP jsou pro vaše prostředí potřeba.
- Až budete hotovi, klikněte na Save.
- Nyní by se měl zobrazit souhrn nakonfigurovaného prostředku externí autority:

- V nabídce Server > User Groups upravte skupiny uživatelů obsahující práva, která chcete delegovat na skupiny nebo uživatele AD/LDAP. Pokud chcete udělit úplná práva správce, zadejte rozlišující název skupiny AD nebo uživatele v poli External Roles rolí Application Administrators a Security Administrators.
Například CN=NetWorker_Admins,DC=amer,DC=lan

To lze provést z rozhraní příkazového řádku:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- Po zadání rozlišujících názvů skupiny nebo uživatelů AD klikněte na možnost Save.
- Odhlaste se z rozhraní NWUI a znovu se přihlaste pomocí účtu AD:

- Ikona uživatele v pravém horním rohu označuje, který uživatelský účet je přihlášený.
Další informace
Jak zkontrolovat členství ve skupině AD a získat hodnoty rozlišujícího názvu (DN) potřebné pro oprávnění NetWorker:
Pomocí tlačítka authcmgmt na serveru NetWorker potvrďte, zda jsou skupiny/uživatelé AD/LDAP viditelné:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Příklad:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
POZNÁMKA: U některých systémů příkazy
authc mohou selhat s chybou „incorrect password“, i když je zadáno správné heslo. To je způsobeno tím, že heslo je zadáno jako viditelný text s možností -p . Pokud se setkáte s tímto problémem, odstraňte z příkazů -p password . Po spuštění příkazu budete vyzváni k zadání skrytého hesla.
Další relevantní články:
- NetWorker: Jak nastavit protokol LDAP/AD pomocí skriptů authc_config
- NetWorker: Jak nastavit ověřování AD/LDAP
- NetWorker: Jak resetovat heslo správce
- NetWorker: Integrace protokolu LDAPS selže s chybou „An SSL handshake error occurred while attempting to connect to LDAPS server: Unable to find valid certification path to requested target“
- NetWorker: Jak importovat nebo nahradit certifikáty podepsané certifikační autoritou pro služby „AUTHC“ a „NWUI“ (Linux)
- NetWorker: Jak importovat nebo nahradit certifikáty podepsané certifikační autoritou pro služby „AUTHC“ a „NWUI“ (Windows)