NetWorker: Jak nakonfigurovat službu „AD over SSL“ (LDAPS) z webového uživatelského rozhraní NetWorker (NWUI)

Shrnutí: Tento článek znalostní databáze podrobně popisuje proces nutný ke konfiguraci služby „AD over SSL“ (LDAPS) z webového uživatelského rozhraní NetWorker (NWUI).

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Pokyny

Chcete-li nakonfigurovat ověřování SSL, importujte kořenovou certifikační autoritu (nebo řetězec CA) do souboru cacerts používaného ověřovacím serverem NetWorker (AUTHC). V prostředích s jedním serverem NetWorker je ověřovacím serverem server NetWorker. Ve větších datových zónách může být jeden server AUTHC primárním ověřovacím serverem pro více serverů. Další informace naleznete zde: NetWorker: Jak zjistit, který server je autentizační server používaný NMC a NWUI

Nastavení ověřovacího serveru NetWorker pro ověřování SSL s externí autoritou


Servery Linux NetWorker:

  1. Otevřete relaci SSH k serveru NetWorker AUTHC.
  2. Přepněte na uživatele root:
$ sudo su -
  1. Pomocí OpenSSL získejte certifikát certifikační autority (nebo řetěz certifikátů) z doménového serveru:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
Certifikát CA je přiložen k -----BEGIN CERTIFICATE----------END CERTIFICATE-----. Pokud je použit řetězec certifikátů, více certifikátů, kde první uvedené certifikáty jsou zprostředkující certifikáty a poslední uvedený certifikát je kořenová certifikační autorita.
  • Jeden certifikát: Zkopírujte certifikát včetně -----BEGIN CERTIFICATE----------END CERTIFICATE----- a vložte jej do souboru s názvem RCAcert.crt na vámi zvolené místo.
  • Řetěz certifikátů: Zkopírujte každý certifikát (včetně jejich -----BEGIN CERTIFICATE----------END CERTIFICATE----- ) a vložte je do jednotlivých souborů. Například ICA3cert.crt, ICA2cert.crt, ICA1cert.crt a nakonec RCAcert.crt.
  1. Chcete-li tento proces usnadnit, nastavte následující proměnné příkazového řádku:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Příklad:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importujte certifikáty:

Pro platformu NetWorker 19.12 (a starší):

A. Pokud používáte řetězec certifikátů, importujte každý certifikát v řetězci vedoucí ke kořenovému certifikátu (RCA).  Pokud používáte pouze jednu kořenovou certifikační autoritu, importujte ji.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Zobrazí se výzva k přijetí certifikátu do úložiště klíčů cacerts. 

B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Po odebrání starého certifikátu opakujte krok A.

Pro platformu NetWorker 19.13 (a novější):

A. Pokud používáte řetězec certifikátů, importujte každý certifikát v řetězci vedoucí ke kořenovému certifikátu (RCA). Pokud používáte pouze jednu kořenovou certifikační autoritu, importujte ji.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Zobrazí se výzva k přijetí certifikátu do úložiště klíčů cacerts. 

B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Po odebrání starého certifikátu opakujte krok A.
 
  1. Restartujte služby serveru NetWorker. Restartování služeb znovu načte cacerts během spouštění nástroje AUTHC. Pokud se služby NetWorker po importu certifikátů nerestartují, proces konfigurace externí autority v nástroji NetWorker selže s chybou související s certifikátem.
# nsr_shutdown
# systemctl start networker
  1. Přejděte na Vytvoření zdroje externí autority "AD přes SSL" z NWUI.

Servery NetWorker se systémem Windows:

Systém Windows nemá ve výchozím nastavení nainstalovaný software OpenSSL. Pokud je nainstalován ve vašem systému, můžete postupovat podle stejných pokynů z výše uvedené části Linux . Pokud není nainstalovaný, můžete jej nainstalovat z platformy třetí strany nebo pomocí následujících kroků shromáždit certifikát bez OpenSSL.

  1. Otevřete příkazový řádek PowerShellu se zvýšenými oprávněními na serveru NetWorker Authentication (AUTHC).
  2. Spusťte následující skript a nahraďte jej EXTERNAL_AUTH_SERVER_ADDRESS s názvem hostitele LDAP nebo Active Directory (AD) nebo IP adresou:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
VÝSTRAHA: Tento blok skriptu je například pouze pro použití. V některých prostředích to může selhat kvůli konkrétní verzi systému Windows nebo zásadám vynucování zabezpečení v systému. Pokud není možné získat certifikáty přímo ze serveru NetWorker, obraťte se na správce domény a získejte požadovanou kořenovou certifikační autoritu a všechny zprostředkující certifikáty (jsou-li nakonfigurovány). Případně můžete ke shromáždění certifikátů použít linuxový server (jak je znázorněno ve výše uvedených pokynech pro Linux).
Příklad:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
POZNÁMKA: Skript vrátí jeden certifikát, pokud existuje pouze kořenová certifikační autorita. Další certifikáty se zobrazí, pokud jsou nakonfigurovány zprostředkující certifikáty a jsou vystaveny serverem.
  1. Zkopírujte certifikát začínající na ---BEGIN CERTIFICATE--- a končící na ---END CERTIFICATE--- a vložte jej do nového souboru. Pokud existuje řetěz certifikátů, musíte to udělat s každým certifikátem.
  2. Nastavte proměnné příkazového řádku pro kořenovou certifikační autoritu a případné zprostředkující certifikáty (pokud se používají):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Příklad:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Import certifikátů:

    Pro NetWorker 19.12 (a starší):
A. Pokud používáte řetězec certifikátů, importujte každý certifikát v řetězci vedoucí k certifikátu RCA. Pokud používáte pouze jednu kořenovou certifikační autoritu, importujte ji.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Zobrazí se výzva k přijetí certifikátu do úložiště klíčů cacerts. 
B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Po odebrání starého certifikátu opakujte krok A.

Pro platformu NetWorker 19.13 (a novější):
 

A. Pokud používáte řetězec certifikátů, importujte každý certifikát v řetězci vedoucí k certifikátu RCA. Pokud používáte pouze jednu kořenovou certifikační autoritu, importujte ji.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Zobrazí se výzva k přijetí certifikátu do úložiště klíčů cacerts. 
B. Pokud jste upozorněni na duplicitní alias (předchozí certifikát, jehož platnost vypršela), odstraňte existující certifikát se stejným aliasem:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Po odebrání starého certifikátu opakujte krok A.
  1. Restartujte služby serveru NetWorker. Restartování služeb znovu načte soubor cacerts během spuštění AUTHC. Pokud se služby NetWorker po importu certifikátů nerestartují, proces konfigurace externí autority v nástroji NetWorker selže s chybou související s certifikátem.
net stop nsrd
net start nsrd

Vytvoření externího zdroje autority AD přes SSL ze serveru NWUI.

  1. Z webového prohlížeče přejděte na server NWUI: https://nwui-server-name:9090/nwui
  2. Přihlaste se pomocí účtu správce NetWorker.
  3. V nabídce rozbalte položku Authentication Server a klikněte na možnost External Authorities.
  4. V části External Authorities klikněte na možnost Add+.
  5. Vyplňte pole konfigurace:
Základní konfigurace:
 
Pole
Hodnota
Název
Popisný název bez mezer pro konfiguraci LDAP nebo AD. Maximální počet znaků je 256. Znaky ASCII zadejte pouze v názvu konfigurace.
Typ serveru
AD přes SSL
Název serveru poskytovatele 
Určuje název hostitele nebo IP adresu serveru Active Directory.
Port
Port 636 se používá pro protokol SSL. Toto pole by se mělo vyplnit automaticky, pokud je vybrána možnost „AD over SSL“.
Nájemce
Vyberte tenant, pokud je nakonfigurovaný. Pokud není nakonfigurovaný nebo vyžadovaný žádný tenant, můžete použít výchozí možnost. 
Konfigurace tenanta vyžaduje následující syntaxi přihlášení: "tenant_name\domain_name\user_name" Pokud je použit výchozí tenant (společný), pak syntaxe přihlášení je "domain_name\user_name"

Tenant – Organizační kontejner nejvyšší úrovně pro ověřovací službu NetWorker. Každá externí ověřovací autorita v místní databázi je přiřazená tenantovi. Tenant může obsahovat jednu nebo více domén, ale názvy domén musejí být v rámci tenantu jedinečné. Ověřovací služba NetWorker vytvoří jednoho integrovaného tenantu s názvem Default, který obsahuje výchozí doménu. Vytvoření více tenantů vám pomůže spravovat složité konfigurace. Například poskytovatelé služeb s omezenými datovými zónami (RDZ) můžou vytvořit více nájemců, kteří uživatelům tenantu poskytnou izolované služby ochrany dat.
Doména
Úplný název domény včetně všech hodnot řadiče domény; Například: example.com
Rozlišující název uživatele
Určuje úplný rozlišující názevTento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies. (DN) uživatelského účtu, který má úplný přístup pro čtení adresáře AD. Například: CN=Administrator,CN=Users,DC=example,DC=com.
Heslo rozlišujícího názvu uživatele
Určuje heslo uživatelského účtu, který se používá pro přístup k přímé službě AD a její čtení.
 
Pokročilé konfigurace:
 
Třída objektů skupiny
 – vyžadováno. Třída objektu, která identifikuje skupiny v hierarchii LDAP nebo AD.
● Pro LDAP použijte groupOfUniqueNames nebo groupOfNames
● Pro AD použijte group
Vyhledávací cesta skupiny (volitelné)
Rozlišující název, který určuje vyhledávací cestu, kterou by měla ověřovací služba použít při hledání skupin v hierarchii LDAP nebo AD.
Atribut názvu skupiny
Atribut, který identifikuje název skupiny; Například, cn.
Atribut člena skupiny
Členství uživatele ve skupině ve skupině:
● Pro LDAP:
○ Je-li třída Group Object Class groupOfNames Atribut je obvykle member.
○ Je-li třída Group Object Class groupOfUniqueNames Atribut je obvykle uniquemember.
● U AD je hodnota běžně member.
Třída objektu uživatele
Třída objektu, která identifikuje uživatele v hierarchii LDAP nebo AD. Například person.
Vyhledávací cesta uživatele (volitelné)
Rozlišující název, který určuje vyhledávací cestu, kterou by měla ověřovací služba použít při hledání uživatelů v hierarchii LDAP nebo AD. Zadejte vyhledávací cestu, která je relativní vzhledem k základnímu DN, které jste zadali v poli configserver-address . Například pro AD zadejte cn=users.
Atribut ID uživatele
ID uživatele, které je přidruženo k objektu uživatele v hierarchii LDAP nebo AD.
U protokolu LDAP se tento atribut běžně používá uid.
U služby AD se tento atribut běžně používá sAMAccountName.

POZNÁMKA: Poraďte se se správcem AD/LDAP a ověřte, která konkrétní pole pro AD/LDAP jsou pro vaše prostředí potřeba.
  1. Až budete hotovi, klikněte na Save.
  2. Nyní by se měl zobrazit souhrn nakonfigurovaného prostředku externí autority:

Příklad konfigurace

  1. V nabídce Server > User Groups upravte skupiny uživatelů obsahující práva, která chcete delegovat na skupiny nebo uživatele AD/LDAP. Pokud chcete udělit úplná práva správce, zadejte rozlišující název skupiny AD nebo uživatele v poli External Roles rolí Application AdministratorsSecurity Administrators.

Například CN=NetWorker_Admins,DC=amer,DC=lan

Úprava role Application Administrators

To lze provést z rozhraní příkazového řádku:

nsraddadmin -e "Distinguished_Name"
Příklad:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Po zadání rozlišujících názvů skupiny nebo uživatelů AD klikněte na možnost Save
  2. Odhlaste se z rozhraní NWUI a znovu se přihlaste pomocí účtu AD:

Přihlaste se k rozhraní NWUI

  1. Ikona uživatele v pravém horním rohu označuje, který uživatelský účet je přihlášený.

Další informace

Jak zkontrolovat členství ve skupině AD a získat hodnoty rozlišujícího názvu (DN) potřebné pro oprávnění NetWorker:
Pomocí tlačítka authcmgmt na serveru NetWorker potvrďte, zda jsou skupiny/uživatelé AD/LDAP viditelné:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Příklad:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

POZNÁMKA: U některých systémů příkazy authc mohou selhat s chybou „incorrect password“, i když je zadáno správné heslo. To je způsobeno tím, že heslo je zadáno jako viditelný text s možností -p . Pokud se setkáte s tímto problémem, odstraňte z příkazů -p password . Po spuštění příkazu budete vyzváni k zadání skrytého hesla.


Další relevantní články:

Dotčené produkty

NetWorker

Produkty

NetWorker Family, NetWorker Series
Vlastnosti článku
Číslo článku: 000203005
Typ článku: How To
Poslední úprava: 25 Mar 2026
Verze:  14
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.