NetWorker: Konfigurieren von "AD over SSL" (LDAPS) über die NetWorker-Webnutzeroberfläche (NWUI)

Zusammenfassung: In diesem Wissensdatenbank-Artikel wird der Prozess beschrieben, der für die Konfiguration von "AD over SSL" (LDAPS) über die NetWorker-Webnutzeroberfläche (NWUI) erforderlich ist.

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

Dieser Artikel kann in die folgenden Abschnitte unterteilt werden. Überprüfen Sie jeden Abschnitt sorgfältig, bevor Sie fortfahren:

  • Einrichten von SSL:
    • Identifizieren Sie den NetWorker-Authentifizierungsserver.
    • Sammeln der Zertifikate, die für die SSL-Kommunikation mit dem externen Authentifizierungsserver erforderlich sind.
    • Importieren Sie die für die LDAPS-Authentifizierung verwendeten Zertifikate in den cacerts-Keystore der Laufzeitumgebung von Authentication Services.
  • Konfigurieren der Ressource für externe Autorität:
    • Erstellen Sie die Ressource der externen Zertifizierungsstelle im Authentifizierungsservice.
    • Bestimmen externer Nutzer oder Gruppen, die für NetWorker verwendet werden sollen
    • Definieren Sie die NetWorker-Serverberechtigungen, die externe Nutzer und Gruppen haben.
    • (Optional) Konfigurieren Sie FULL_CONTROL Sicherheitsberechtigungen für einen externen Nutzer oder eine Gruppe.
  • Zugriff auf die NWUI als externes Nutzerkonto.

Erweitern Sie die nachfolgenden Abschnitte, um detaillierte Anweisungen zu erhalten.


Einrichten des NetWorker-Authentifizierungsservers für die SSL-Authentifizierung mit einer externen Autorität

Um die SSL-Authentifizierung zu konfigurieren, importieren Sie die Stamm-CA (oder CA-Kette) in cacerts Datei, die vom NetWorker-Authentifizierungsserver (AUTHC) verwendet wird. In Umgebungen mit einzelnen NetWorker-Servern ist der NetWorker-Server der Authentifizierungsserver. In größeren Datenzonen kann ein AUTHC-Server der primäre Authentifizierungsserver für mehrere Server sein. Weitere Informationen finden Sie unter: NetWorker: So identifizieren Sie, welcher Server der von NMC und NWUI verwendete Authentifizierungsserver ist

Linux NetWorker-Authentifizierungsserver

  1. Öffnen Sie eine SSH-Sitzung zum NetWorker-AUTHC-Server.
  2. Wechseln Sie zum Root-Nutzer:
$ sudo su -
  1. Verwenden Sie OpenSSL, um das CA-Zertifikat (oder die Zertifikatskette) vom Domainserver abzurufen:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
Das CA-Zertifikat ist eingebettet in -----BEGIN CERTIFICATE----- und -----END CERTIFICATE-----. Wenn ein Kettenzertifikat verwendet wird, mehrere Zertifikate, wobei die ersten aufgeführten Zertifikate Zwischenzertifikate sind und das letzte aufgeführte Zertifikat die Stammzertifizierungsstelle ist.
  • Einzelnes Zertifikat: Kopieren Sie das Zertifikat einschließlich der -----BEGIN CERTIFICATE----- und -----END CERTIFICATE----- und legen Sie sie in einer Datei namens RCAcert.crt an einem Speicherort Ihrer Wahl ab.
  • Zertifikatkette: Kopieren Sie jedes Zertifikat (einschließlich ihrer -----BEGIN CERTIFICATE----- und -----END CERTIFICATE----- Felder) und legen Sie sie in einzelne Dateien ein. Beispiel: ICA3cert.crt, ICA2cert.crt, ICA1cert.crt und zuletzt RCAcert.crt.
  1. Um den Prozess zu vereinfachen, legen Sie die folgenden Befehlszeilenvariablen fest:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Beispiel:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importieren Sie die Zertifikate:

Für NetWorker 19.12 (und älter):

A. Wenn Sie eine Zertifikatkette verwenden, importieren Sie jedes Zertifikat in der Kette, die zum Stammzertifikat (RCA) führt.  Wenn nur eine einzige Stammzertifizierungsstelle verwendet wird, importieren Sie die Stammzertifizierungsstelle.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Sie werden aufgefordert, das Zertifikat im cacerts-Keystore zu akzeptieren. 

B. Wenn Sie über einen doppelten Alias (früheres, abgelaufenes Zertifikat) informiert werden, löschen Sie das vorhandene Zertifikat mit demselben Alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Wiederholen Sie Schritt A, nachdem das alte Zertifikat entfernt wurde.

Für NetWorker 19.13 (und höher):

A. Wenn Sie eine Zertifikatkette verwenden, importieren Sie jedes Zertifikat in der Kette, die zum Stammzertifikat (RCA) führt. Wenn nur eine einzige Stammzertifizierungsstelle verwendet wird, importieren Sie die Stammzertifizierungsstelle.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Sie werden aufgefordert, das Zertifikat im cacerts-Keystore zu akzeptieren. 

B. Wenn Sie über einen doppelten Alias (früheres, abgelaufenes Zertifikat) informiert werden, löschen Sie das vorhandene Zertifikat mit demselben Alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Wiederholen Sie Schritt A, nachdem das alte Zertifikat entfernt wurde.
 
  1. Starten Sie die NetWorker-Serverservices neu. Durch das Neustarten der Services wird die cacerts während des AUTHC-Starts. Wenn die NetWorker-Services nach dem Importieren der Zertifikate nicht neu gestartet werden, schlägt der Prozess zum Konfigurieren der externen Autorität in NetWorker mit einem zertifikatbezogenen Fehler fehl.
# nsr_shutdown
# systemctl start networker
  1. Navigieren Sie über die NWUI zu Erstellen der Ressource "AD over SSL".

    Windows NetWorker-Authentifizierungsserver

    HINWEIS: In Windows ist OpenSSL standardmäßig nicht installiert. Wenn es auf Ihrem System installiert ist, können Sie die gleichen Anweisungen im obigen Abschnitt "Linux" befolgen. Wenn es nicht installiert ist, können Sie es von einer Drittanbieterplattform installieren oder die folgenden Schritte ausführen, um das Zertifikat ohne OpenSSL zu erfassen.
    1. Öffnen Sie eine PowerShell-Eingabeaufforderung mit erhöhten Rechten auf dem NetWorker-Authentifizierungsserver (AUTHC).
    2. Führen Sie das folgende Skript aus und ersetzen Sie EXTERNAL_AUTH_SERVER_ADDRESS mit Ihrem LDAP- oder Active Directory (AD)-Hostnamen oder Ihrer IP:
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    WARNUNG: Dieser Skriptblock ist nur für die Verwendung in Beispielen vorgesehen. Dies kann in einigen Umgebungen aufgrund einer bestimmten Windows-Version oder Sicherheitsdurchsetzungsrichtlinien auf dem System fehlschlagen. Wenn es nicht möglich ist, die Zertifikate direkt vom NetWorker-Server abzurufen, müssen Sie sich an Ihren Domainadministrator wenden, um die erforderliche Stammzertifizierungsstelle und alle Zwischenzertifikate (falls konfiguriert) zu erhalten. Verwenden Sie alternativ einen Linux-Server, um die Zertifikate zu sammeln (wie in den obigen Linux-Anweisungen gezeigt).
    Beispiel:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    HINWEIS: Das Skript gibt ein Zertifikat zurück, wenn nur eine Stammzertifizierungsstelle vorhanden ist. Zusätzliche Zertifikate werden angezeigt, wenn Zwischenzertifikate konfiguriert sind und vom Server verfügbar gemacht werden.
    1. Kopieren Sie das Zertifikat beginnend ab ---BEGIN CERTIFICATE--- und endet mit ---END CERTIFICATE--- und fügen Sie sie in eine neue Datei ein. Wenn eine Zertifikatkette vorhanden ist, müssen Sie dies mit jedem Zertifikat tun.
    2. Legen Sie Befehlszeilenvariablen für die Stammzertifizierungsstelle und alle Zwischenzertifikate fest (falls verwendet):
    $RCAcert = "<path to RCAcert.crt>"
    $ICA1cert = "<path to ICA1cert.crt>"
    $JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
    Beispiel:
    PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
    PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
    1. Importieren der Zertifikate:

      Für NetWorker 19.12 (und älter):
    A. Wenn Sie eine Zertifikatkette verwenden, importieren Sie jedes Zertifikat in der Kette, die zur RCA führt. Wenn nur eine einzige Stammzertifizierungsstelle verwendet wird, importieren Sie die Stammzertifizierungsstelle.
    & $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
    & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
    & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
    & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
    Sie werden aufgefordert, das Zertifikat im cacerts-Keystore zu akzeptieren. 
    B. Wenn Sie über einen doppelten Alias (früheres, abgelaufenes Zertifikat) informiert werden, löschen Sie das vorhandene Zertifikat mit demselben Alias:
    & $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
    Wiederholen Sie Schritt A, nachdem das alte Zertifikat entfernt wurde.

    Für NetWorker 19.13 (und höher):
     

    A. Wenn Sie eine Zertifikatkette verwenden, importieren Sie jedes Zertifikat in der Kette, die zur RCA führt. Wenn nur eine einzige Stammzertifizierungsstelle verwendet wird, importieren Sie die Stammzertifizierungsstelle.
    & $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
    & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
    & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
    & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
    Sie werden aufgefordert, das Zertifikat im cacerts-Keystore zu akzeptieren. 
    B. Wenn Sie über einen doppelten Alias (früheres, abgelaufenes Zertifikat) informiert werden, löschen Sie das vorhandene Zertifikat mit demselben Alias:
    & $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Wiederholen Sie Schritt A, nachdem das alte Zertifikat entfernt wurde.
    1. Starten Sie die NetWorker-Serverservices neu. Beim Neustart von Services wird die Cacerts-Datei während des AUTHC-Starts neu geladen. Wenn die NetWorker-Services nach dem Importieren der Zertifikate nicht neu gestartet werden, schlägt der Prozess zum Konfigurieren der externen Autorität in NetWorker mit einem zertifikatbezogenen Fehler fehl.
    net stop nsrd
    net start nsrd
    1. Navigieren Sie im Abschnitt NWUI zu Erstellen einer Ressource für externe Zertifizierungsstelle "AD over SSL".

    Erstellen einer externen Ressource für "AD over SSL" über NWUI

    1. Greifen Sie über einen Webbrowser auf den NWUI-Server zu: https:// nwui-server-name:9090/nwui
    2. Melden Sie sich mit dem NetWorker-Administratorkonto an.
    3. Erweitern Sie im Menü Authentication Server und klicken Sie auf External Authorities.
    4. Klicken Sie unter "Externe Behörden" auf "Add+".
    5. Füllen Sie die Konfigurationsfelder aus:
    Basiskonfiguration:
     
    Feld
    Wert
    Name
    Ein beschreibender Name ohne Leerzeichen für die LDAP- oder AD-Konfiguration. Die maximale Anzahl von Zeichen ist 256. Geben Sie ASCII-Zeichen nur im Konfigurationsnamen an.
    Servertyp
    AD over SSL
    Name des Anbieterservers 
    Gibt den Hostnamen oder die IP-Adresse des Active Directory-Servers an.
    Port
    Port 636 wird für SSL verwendet. Dieses Feld sollte automatisch ausgefüllt werden, wenn "AD over SSL" ausgewählt ist.
    Tenant
    Wählen Sie den Mandanten aus, falls konfiguriert. Wenn kein Mandant konfiguriert oder erforderlich ist, können Sie die Standardeinstellung verwenden. 
    Die Konfiguration eines Mandanten erfordert die folgende Anmeldesyntax "tenant_name\domain_name\user_name" Wenn der Standardmandant verwendet wird (common), lautet die Anmeldesyntax "domain_name\user_name

    " Mandant: Organisationscontainer der obersten Ebene für den NetWorker-Authentifizierungsservice. Jede externe Authentifizierungsstelle in der lokalen Datenbank wird einem Mandanten zugewiesen. Ein Mandant kann eine oder mehrere Domains enthalten, die Domain-Namen müssen jedoch innerhalb des Mandanten eindeutig sein. Der NetWorker-Authentifizierungsservice erstellt einen integrierten Mandantennamen Standard, der die Standarddomain enthält. Das Erstellen mehrerer Mandanten vereinfacht das Managen komplexer Konfigurationen. Beispielsweise können Serviceprovider mit eingeschränkten Datenzonen (RDZ) mehrere Mandanten erstellen, um isolierte Datenschutzservices für Mandantenbenutzer bereitzustellen.
    Domäne
    Der vollständige Domainname einschließlich aller DC-Werte; Zum Beispiel: example.com
    Nutzer-DN
    Gibt den vollständigen Distinguished Name Dieser Hyperlink führt Sie zu einer Website außerhalb von Dell Technologies. (DN) eines Nutzerkontos an, das über vollständigen Lesezugriff auf das AD-Verzeichnis verfügt. Zum Beispiel: CN=Administrator,CN=Users,DC=example,DC=com.
    Nutzer-DN-Kennwort
    Gibt das Kennwort des Nutzerkontos an, das für den Zugriff auf und das Lesen von AD Direct verwendet wird.
     
    Erweiterte Konfiguration:
     
    Gruppenobjektklasse
    Obligatorisch. Die Objektklasse, die Gruppen in der LDAP- oder AD-Hierarchie identifiziert.
    ● Verwenden Sie für LDAP groupOfUniqueNames oder groupOfNames
    ● Verwenden Sie für AD group
    Gruppensuchpfad (optional)
    Ein DN, der den Suchpfad angibt, den der Authentication Service bei der Suche nach Gruppen in der LDAP- oder AD-Hierarchie verwenden sollte.
    Gruppenname-Attribut
    Das Attribut, das den Gruppennamen identifiziert; Zum Beispiel cn.
    Group Member Attribute
    Die Gruppenmitgliedschaft des Nutzers innerhalb einer Gruppe:
    ● Für LDAP:
    ○ Wenn die Gruppenobjektklasse groupOfNames Das Attribut ist üblicherweise member.
    ○ Wenn die Gruppenobjektklasse groupOfUniqueNames Das Attribut ist üblicherweise uniquemember.
    ● Für AD ist der Wert üblicherweise member.
    Benutzerobjektklasse
    Die Objektklasse, die die Benutzer in der LDAP- oder AD-Hierarchie bestimmt. Beispiel: person.
    Nutzersuchpfad (optional)
    Der DN, der den Suchpfad angibt, den der Authentication Service bei der Suche nach Benutzern in der LDAP- oder AD-Hierarchie verwenden sollte. Geben Sie einen Suchpfad an, der sich auf den Basis-DN bezieht, den Sie im configserver-address Option. Geben Sie z. B. für AD Folgendes an: cn=users.
    Benutzer-ID-Attribut
    Die Nutzer-ID, die dem Nutzerobjekt in der LDAP- oder AD-Hierarchie zugeordnet ist.
    Bei LDAP wird dieses Attribut in der Regel uid.
    Für AD wird dieses Attribut in der Regel sAMAccountName.

    HINWEIS: Wenden Sie sich an Ihren AD/LDAP-Administrator, um zu bestätigen, welche AD/LDAP-spezifischen Felder für Ihre Umgebung erforderlich sind.
    1. Wenn Sie fertig sind, klicken Sie auf "Speichern".
    2. Eine Zusammenfassung der konfigurierten Ressource für externe Autoritäten sollte jetzt angezeigt werden:

    Konfigurationsbeispiel

    1. Bearbeiten Sie im Menü Server > User Groups die User Groups, die die Rechte enthalten, die Sie an AD/LDAP-Gruppen oder -Nutzer delegieren möchten. Um vollständige Administratorrechte zu gewähren, geben Sie die AD-Gruppe/den AD-Nutzer-DN im Feld External Roles der Rollen Application Administrators und Security Administrators an.

    Beispiel: CN=NetWorker_Admins,DC=amer,DC=lan

    Bearbeiten von Anwendungsadministratoren

    Dies kann auch über die Befehlszeile erfolgen:

    nsraddadmin -e "Distinguished_Name"
    
    Beispiel:
    nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
    134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
    134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
    
    1. Sobald die AD-Gruppe oder die Nutzer-DNs angegeben wurden, klicken Sie auf Save
    HINWEIS: Dadurch wird nur Zugriff auf NetWorker-Serverebene gewährt. Dies ist für die NWUI ausreichend. Wenn Sie auch die NetWorker Management Console (NMC) verwenden, müssen Sie die gleichen AD-Nutzer oder -Gruppen zu den entsprechenden "NMC-Rollen" hinzufügen. Wenn dies nicht geschieht, können sich die AD-Nutzer nicht bei der NMC anmelden.
    1. Melden Sie sich mit dem Standardadministratorkonto bei der NMC an.
    2. Navigieren Sie zu Setup -> Nutzer und Rollen -> NMC-Rollen.
    3. Fügen Sie den AD-Nutzer oder den Gruppen-DN zu den externen Rollenfeldern der entsprechenden Anwendungsadministratoren, Sicherheitsadministratoren und Konsolennutzer hinzu. 
      NMC-Rollen 

    (Optional) Konfigurieren FULL_CONTROL Berechtigungen für externe Administratornutzer und -gruppen

    Dies ist eine optionale Konfigurationseinstellung. Dieser Parameter gewährt externen Nutzern vollständigen Sicherheitszugriff auf NetWorker. Insbesondere gewährt es einem externen Nutzer die Möglichkeit, die folgenden Aktionen durchzuführen:

    • Verwalten von Nutzern und Gruppen des NetWorker-Authentifizierungsservers
    • Verwalten Sie die externe Autoritätsressource, die in NetWorker konfiguriert ist.

    Ohne diese Berechtigungen werden Fehler wie "Zugriff verweigert" angezeigt, wenn Sie versuchen, als externer Nutzer auf diese Einstellungen zuzugreifen.

    Zugriff verweigert

    Standardmäßig sind diese Einstellungen nur für das Standard-NetWorker-Administratorkonto zugänglich.

    Führen Sie die folgenden Schritte aus, um FULL_CONTROL Berechtigungen zu konfigurieren:

    1. Öffnen Sie eine Administrator-/Root-Eingabeaufforderung.
    2. Verwenden des AD-Gruppen-DN, den Sie gewähren möchten FULL_CONTROL Berechtigung zur Ausführung:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"

      Beispiel:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=amer,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=amer,dc=lan

    Anmelden bei der NWUI als AD-Nutzer

    1. Greifen Sie über einen Webbrowser auf die NWUI zu: https://NETWORKER-SERVER-ADDRESS:9090/nwui
    2. Melden Sie sich von der NWUI-Schnittstelle ab und melden Sie sich mit dem AD-Konto wieder an:

    Melden Sie sich bei der NWUI-Schnittstelle an.

    1. Das Nutzersymbol in der oberen rechten Ecke zeigt an, welches Nutzerkonto angemeldet ist.

      Weitere Informationen

      So überprüfen Sie die AD-Gruppenmitgliedschaft und erhalten die für NetWorker-Berechtigungen erforderlichen DN-Werte (Distinguished Name):
      Sie können die authcmgmt -Befehl auf Ihrem NetWorker-Server, um zu bestätigen, dass die AD/LDAP-Gruppen/-Nutzer sichtbar sind:

      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
      Beispiel:
      [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
      The query returns 47 records.
      User Name            Full Dn Name
      Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
      ...
      bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan
      
      [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
      The query returns 72 records.
      Group Name                              Full Dn Name
      Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
      
      [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
      

      HINWEIS: Auf einigen Systemen wird das authc Befehle können mit dem Fehler "Falsches Kennwort" fehlschlagen, selbst wenn das richtige Kennwort angegeben wird. Dies liegt daran, dass das Kennwort als sichtbarer Text mit der -p Option. Wenn dies auftritt, entfernen Sie -p password aus den Befehlen. Nach Ausführung des Befehls werden Sie aufgefordert, das Kennwort einzugeben, das ausgeblendet wurde.


      Weitere relevante Artikel:

      Betroffene Produkte

      NetWorker

      Produkte

      NetWorker Family, NetWorker Series
      Artikeleigenschaften
      Artikelnummer: 000203005
      Artikeltyp: How To
      Zuletzt geändert: 20 Aug. 2026
      Version:  15
      Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
      Support Services
      Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.