NetWorker: Sådan konfigureres "AD over SSL" (LDAPS) fra NetWorker Web User Interface (NWUI)

Oversigt: Denne KB beskriver den proces, der kræves for at konfigurere "AD over SSL" (LDAPS) fra NetWorker Web User Interface (NWUI).

Denne artikel gælder for Denne artikel gælder ikke for Denne artikel er ikke knyttet til et bestemt produkt. Det er ikke alle produktversioner, der er identificeret i denne artikel.

Instruktioner

Hvis du vil konfigurere SSL-godkendelse, skal du importere CA-rodkæden (eller CA-kæden) til den cacerts-fil, der bruges af NetWorkers godkendelsesserver (AUTHC). I enkelte NetWorker-servermiljøer er NetWorker-serveren godkendelsesserveren. I større datazoner kan én AUTHC-server være den primære godkendelsesserver for flere servere. Du kan finde flere oplysninger under: NetWorker: Sådan identificeres, hvilken server der er godkendelsesserveren, der bruges af NMC og NWUI

Opsætning af NetWorker-godkendelsesserveren til SSL-godkendelse med en ekstern myndighed


Linux NetWorker-servere:

  1. Åbn en SSH-session til NetWorker AUTHC-serveren.
  2. Skift til rod:
$ sudo su -
  1. Brug OpenSSL til at hente CA-certifikatet (eller certifikatkæden) fra domæneserveren:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA-certifikatet er vedlagt -----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----. Hvis der bruges et kædecertifikat, vil flere certifikater, hvor de første certifikater på listen er mellemliggende certifikater, og det sidst anførte certifikat er rodnøglecenteret.
  • Enkelt certifikat: Kopier certifikatet, herunder -----BEGIN CERTIFICATE----- og -----END CERTIFICATE----- og læg den i en fil kaldet RCAcert.crt på et sted efter eget valg.
  • Certifikatkæden: Kopier hvert certifikat (inklusive deres -----BEGIN CERTIFICATE----- og -----END CERTIFICATE----- felter) og sætte dem i individuelle filer. For eksempel ICA3cert.crt, ICA2cert.crt, ICA1cert.crt og endelig RCAcert.crt.
  1. For at lette processen skal du indstille følgende kommandolinjevariabler:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Eksempel:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importér certifikaterne:

For NetWorker 19.12 (og ældre):

A. Når du bruger en certifikatkæde, skal du importere hvert certifikat i kæden, der fører op til rodcertifikatet (RCA).  Hvis der kun bruges et enkelt rodnøglecenter, skal du importere rodnøglecenteret.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Du bliver bedt om at acceptere certifikatet i cacerts keystore. 

B. Hvis du får besked om et dubleret alias (tidligere, udløbet certifikat), skal du slette det eksisterende certifikat med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Gentag trin A, når det gamle certifikat er blevet fjernet.

NetWorker 19.13 (og nyere):

A. Når du bruger en certifikatkæde, skal du importere hvert certifikat i kæden, der fører op til rodcertifikatet (RCA). Hvis der kun bruges et enkelt rodnøglecenter, skal du importere rodnøglecenteret.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Du bliver bedt om at acceptere certifikatet i cacerts keystore. 

B. Hvis du får besked om et dubleret alias (tidligere, udløbet certifikat), skal du slette det eksisterende certifikat med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Gentag trin A, når det gamle certifikat er blevet fjernet.
 
  1. Genstart NetWorker-servertjenester. Genstart af tjenester genindlæser cacerts fil under AUTHC-start. Hvis NetWorker-tjenester ikke genstartes efter import af certifikaterne, mislykkes processen til konfiguration af den eksterne myndighed i NetWorker med en certifikatrelateret fejl.
# nsr_shutdown
# systemctl start networker
  1. Gå til Oprettelse af "AD over SSL" ekstern autoritetsressource fra NWUI.

Windows NetWorker-servere:

Windows har ikke OpenSSL installeret som standard. Hvis det er installeret på dit system, kan du følge de samme instruktioner fra ovenstående Linux-afsnit . Hvis det ikke er installeret, kan du installere det fra en tredjepartsplatform eller bruge følgende trin til at indsamle certifikatet uden OpenSSL.

  1. Åbn en PowerShell-prompt med administratorrettigheder på AUTHC-serveren (NetWorker Authentication).
  2. Kør følgende script, erstat EXTERNAL_AUTH_SERVER_ADDRESS med dit LDAP- eller Active Directory-værtsnavn (AD) eller IP:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
ADVARSEL: Denne scriptblok er for eksempel kun brug. Dette kan mislykkes i nogle miljøer på grund af specifik Windows-version eller sikkerhedshåndhævelsespolitikker på systemet. Hvis det ikke er muligt at hente certifikaterne direkte fra NetWorker-serveren, skal du kontakte din domæneadministrator for at få det nødvendige rodnøglecenter og eventuelle mellemliggende certifikater (hvis konfigureret). Alternativt kan du bruge en Linux-server til at indsamle certifikaterne (som vist i ovenstående Linux-instruktioner).
Eksempel:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
BEMÆRK: Scriptet returnerer ét certifikat, hvis der kun er et rodnøglecenter. Yderligere certifikater vises, hvis mellemliggende certifikater konfigureres og vises af serveren.
  1. Kopiér certifikatet med start fra ---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og indsæt den i en ny fil. Hvis der er en kæde af certifikater, skal du gøre dette med hvert certifikat.
  2. Angiv kommandolinjevariabler for rodnøglecenteret og eventuelle mellemliggende certifikater (hvis de bruges):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Eksempel:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Importér certifikaterne:

    For NetWorker 19.12 (og ældre):
A. Når du bruger en certifikatkæde, skal du importere hvert certifikat i kæden, der fører op til RCA. Hvis der kun bruges et enkelt rodnøglecenter, skal du importere rodnøglecenteret.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Du bliver bedt om at acceptere certifikatet i cacerts keystore. 
B. Hvis du får besked om et dubleret alias (tidligere, udløbet certifikat), skal du slette det eksisterende certifikat med samme alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Gentag trin A, når det gamle certifikat er blevet fjernet.

NetWorker 19.13 (og nyere):
 

A. Når du bruger en certifikatkæde, skal du importere hvert certifikat i kæden, der fører op til RCA. Hvis der kun bruges et enkelt rodnøglecenter, skal du importere rodnøglecenteret.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Du bliver bedt om at acceptere certifikatet i cacerts keystore. 
B. Hvis du får besked om et dubleret alias (tidligere, udløbet certifikat), skal du slette det eksisterende certifikat med samme alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Gentag trin A, når det gamle certifikat er blevet fjernet.
  1. Genstart NetWorker-servertjenester. Genstartstjenester genindlæser cacerts-filen under AUTHC-opstart. Hvis NetWorker-tjenester ikke genstartes efter import af certifikaterne, mislykkes processen til konfiguration af den eksterne myndighed i NetWorker med en certifikatrelateret fejl.
net stop nsrd
net start nsrd

Oprettelse af "AD over SSL" ekstern autoritetsressource fra NWUI.

  1. Fra en webbrowser skal du åbne NWUI-serveren: https:// nwui-server-name:9090/nwui
  2. Log på med NetWorker-administratorkontoen.
  3. Udvid Godkendelsesserver i menuen, og klik på Eksterne myndigheder.
  4. Fra eksterne myndigheder skal du klikke på Tilføj+.
  5. Udfyld konfigurationsfelterne:
Basiskonfiguration:
 
Feltet
Værdi
Navn
Et beskrivende navn uden mellemrum til LDAP- eller AD-konfigurationen. Det maksimale antal tegn er 256. Angiv kun ASCII-tegn i konfigurationsnavnet.
Servertype
AD over SSL
Udbyderservernavn 
Angiver værtsnavnet eller IP-adressen på Active Directory-serveren.
Port
Port 636 bruges til SSL, bør dette felt udfyldes automatisk, hvis "AD over SSL" er valgt.
Lejer
Vælg lejeren, hvis den er konfigureret. Hvis der ikke er konfigureret eller krævet nogen lejer, kan du bruge "standard". 
Konfiguration af en lejer kræver følgende logonsyntaks: "tenant_name\domain_name\user_name" Hvis standardlejeren bruges (fælles), er loginsyntaksen "domain_name\user_name"

Lejer – Organisationsbeholder på øverste niveau til NetWorker-godkendelsestjenesten. Hvert eksternt godkendelsescenter i den lokale database tildeles en lejer. En lejer kan indeholde et eller flere domæner, men domænenavnene skal være entydige i lejeren. NetWorker Authentication Service opretter ét integreret lejernavn Standard, som indeholder Standarddomænet. Hvis du opretter flere lejere, kan du administrere komplekse konfigurationer. Tjenesteudbydere med begrænsede datazoner (RDZ) kan f.eks. oprette flere lejere for at levere isolerede databeskyttelsestjenester til lejerbrugere.
Domæne
Det fulde domænenavn inklusive alle DC-værdier; For eksempel: example.com
Bruger DN
Angiver det fulde entydige navnDette hyperlink fører dig til et websted uden for Dell Technologies. (DN) på en brugerkonto, der har fuld læseadgang til AD-adressekartoteket. F.eks.: CN=Administrator,CN=Users,DC=example,DC=com.
Bruger DN-adgangskode
Angiver adgangskoden til den brugerkonto, der bruges til at få adgang til og læse AD Direct.
 
Avanceret konfiguration:
 
Gruppeobjektklasse
Kræves. Den objektklasse, der identificerer grupper i LDAP- eller AD-hierarkiet.
● Til LDAP skal du bruge groupOfUniqueNames eller groupOfNames
● Til AD skal du bruge group
Gruppesøgesti (valgfrit)
Et DN, der angiver den søgesti, som godkendelsestjenesten skal bruge, når der søges efter grupper i LDAP- eller AD-hierarkiet.
Attribut for gruppenavn
Den attribut, der identificerer gruppenavnet; For eksempel, cn.
Attribut for gruppemedlem
Gruppemedlemskab for brugeren i en gruppe:
● LDAP:
○ Når gruppeobjektklassen er groupOfNames attributten er almindeligt member.
○ Når gruppeobjektklassen er groupOfUniqueNames attributten er almindeligt uniquemember.
● For AD er værdien almindeligvis member.
Brugerobjektklasse
Den objektklasse, der identificerer brugerne i LDAP- eller AD-hierarkiet. F.eks. person.
Brugersøgningssti (valgfrit)
DN, der angiver den søgesti, som godkendelsestjenesten skal bruge, når der søges efter brugere i LDAP- eller AD-hierarkiet. Angiv en søgesti, der er relativ i forhold til det grundlæggende DN, som du angav i configserver-address . For AD skal du f.eks. angive cn=users.
Bruger-id-attribut
Det bruger-id, der er knyttet til brugerobjektet i LDAP- eller AD-hierarkiet.
For LDAP er denne egenskab almindelig uid.
For AD er denne attribut almindeligt sAMAccountName.

BEMÆRK: Kontakt din AD/LDAP-administrator for at få bekræftet, hvilke AD/LDAP-specifikke felter der skal bruges til dit miljø.
  1. Når du er færdig, skal du klikke på Gem.
  2. Der vises nu en oversigt over den konfigurerede eksterne myndighedsressource:

Eksempel på konfiguration

  1. I menuen Serverbrugergrupper> skal du redigere de brugergrupper, der indeholder de rettigheder, du vil delegere til AD/LDAP-grupper eller -brugere. Hvis du vil tildele fulde administratorrettigheder, skal du angive AD-gruppen/bruger-DN'et i feltet Eksterne roller i rollerne Programadministratorer og Sikkerhedsadministratorer .

F.eks. CN=NetWorker_Admins,DC=amer,DC=lan

rediger programadministratorer

Dette kan også gøres fra kommandolinjen:

nsraddadmin -e "Distinguished_Name"
Eksempel:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Når AD-gruppe- eller bruger-DN'erne er angivet, skal du klikke på Gem
  2. Log ud af NWUI-grænsefladen, og log ind igen med AD-kontoen:

Log på NWUI-grænsefladen

  1. Brugerikonet i øverste højre hjørne angiver, hvilken brugerkonto der er logget på.

Flere oplysninger

Sådan kontrollerer du AD-gruppemedlemskab og henter værdierne for Distinguished Name (DN), der skal bruges til NetWorker-tilladelser:
Du kan bruge ikonet authcmgmt på din NetWorker-server for at bekræfte, at AD/LDAP-grupperne/-brugerne er synlige:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Eksempel:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

BEMÆRK: På nogle systemer er authc Kommandoer kan mislykkes med fejlen "forkert adgangskode", selvom den korrekte adgangskode er angivet. Dette skyldes, at adgangskoden er angivet som synlig tekst med -p . Hvis du støder på dette, skal du fjerne -p password fra kommandoerne. Du bliver bedt om at indtaste adgangskoden skjult efter at have kørt kommandoen.


Andre relevante artikler:

Berørte produkter

NetWorker

Produkter

NetWorker Family, NetWorker Series
Artikelegenskaber
Artikelnummer: 000203005
Artikeltype: How To
Senest ændret: 25 mar. 2026
Version:  14
Find svar på dine spørgsmål fra andre Dell-brugere
Supportservices
Kontrollér, om din enhed er dækket af supportservices.