NWUI: AD/LDAP-brukere som ikke er definert i NetWorker, kan se gjennom instrumentbordet.

Summary: Ekstern godkjenning (AD/LDAP) er integrert med NetWorker. AD/LDAP-brukere eller -grupper har blitt integrert i NetWorker-roller. En ekstern bruker som ikke har fått noen tillatelser i NetWorker, kan imidlertid logge på NWUI og se gjennom instrumentbordet. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

AD/LDAP er integrert med NetWorker. Integreringen av NetWorkers eksterne myndighet har ikke angitt en brukersøkebane eller gruppesøkebane (global lesetilgang):

Baner for bruker- og gruppesøk angis ikke i ressursen for ekstern autoritet i nettverket

AD/LDAP-brukere eller -grupper er lagt til i eksterne roller-feltene i Tjener-Brukergrupper>. En AD/LDAP-bruker tilhører ikke noen av gruppene som er definert i NetWorker, og brukeren er ikke definert i noen av NSR-brukergruppene.

MERK: Se delen Tilleggsinformasjon for instruksjoner om hvordan du bekrefter NetWorker-tillatelsene som er definert i et miljø, og hvordan du ser hvilke AD/LDAP-brukere som tilhører hvilke AD/LDAP-grupper.

AD/LDAP-brukeren kan logge på NetWorker Web User Interface (NWUI) og kan se fanene Dashboard og Overvåking:

AD-bruker logget på NWUI

Brukeren kan ikke gjennomgå eller endre NetWorker-konfigurasjonen. De kan imidlertid få tilgang til informasjon om fullførte eller kjørende jobber på NetWorker-serveren:

NWUI-økter som vises av en ekstern bruker uten rettigheter

Cause

Dette problemet har blitt behandlet til NetWorkers teknikere. NetWorker fungerer som det skal. Hvis ingen brukersøkebane eller gruppesøkebane er angitt, har NetWorker-authc global lesetilgang til hele AD/LDAP-strukturen. 
Dette kan også observeres hvis en brukersøkebane og/eller gruppesøkebane er angitt, men den er satt til lav i AD/LDAP-strukturen, slik at undertresøk kan hente brukere/grupper under den angitte banen.

Resolution

Begrens NetWorkers synlighet av AD/LDAP-organisasjonen til bare brukere/grupper som skal ha tilgang til NetWorker. Dette kan gjøres ved hjelp av feltene for brukersøkebane og gruppesøkebane i NetWorkers ressurs for ekstern autoritet.

  1. I AD/LDAP-miljøet må du identifisere det unike navnet (DN) til den overordnede beholderen (CN) eller organisasjonsenheten (OU) som krever NetWorker-tilgang.

Følgende PowerShell-kommando kan for eksempel brukes til å identifisere plasseringen til en gruppe i Microsoft AD:

Get-ADGroup -Identity "GROUP_NAME" | Select-Object -Property Name,ObjectClass,DistinguishedName
Eksempel:
PS C:\Users\Administrator> Get-ADGroup -Identity "NetWorker_Admins" | Select-Object -Property Name,ObjectClass,DistinguishedName

Name             ObjectClass DistinguishedName
----             ----------- -----------------
NetWorker_Admins group       CN=NetWorker_Admins,OU=DELL,DC=networker,DC=lan

I dette eksemplet kan vi se at gruppen hører til under organisasjonsenheten (OU) OU=DELL,DC=networker,DC=lan. Gruppens OU/CN kan brukes som gruppesøkebane.


Følgende PowerShell-kommando kan brukes til å hente plasseringen til Microsoft AD-brukere i en AD-gruppe:
Get-ADGroupMember -Identity "GROUP_NAME" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Eksempel:

PS C:\Users\Administrator> Get-ADGroupMember -Identity "NetWorker_Admins" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Name                         SamAccountName ObjectClass DistinguishedName
----                         -------------- ----------- -----------------
NetWorker Engineering        nwree          user        CN=NetWorker Engineering,OU=DELL,DC=networker,DC=lan
Backup Administrator         bkupadmin      user        CN=Backup Administrator,OU=Support_Services,OU=DELL,DC=networker,DC=lan
I dette eksemplet kan vi se at brukere i gruppen kan eksistere på mer enn ett sted. I dette tilfellet hører imidlertid begge brukerne til under OU OU=DELL,DC=networker,DC=lan. Brukerens organisasjonsenhet / CN kan brukes som brukerens søkebane.

MERK: Du må vurdere undertreressurser. Hvis det for eksempel er andre organisasjonsenheter/CN under den valgte banen, vil de også være synlige for NetWorker. Dette kan brukes til å gi tillatelser til brukere/grupper under en bestemt bane; Omvendt åpner det også tilgang til grupper/ressurser under en spesifisert bane. Hvis du trenger hjelp med å få de riktige søkebanene for brukere og grupper, kan du ta kontakt med domeneadministratoren.
  1. Logg på NetWorker Web User Interface (NWUI) med standard NetWorker Administrator-konto.
  2. Gå til Authentication server-external>authority.
  3. Velg ressursen for den eksterne autoriteten, og klikk på REDIGER.
  4. Fra de eksterne ressursegenskapene går du til kategorien AVANSERT KONFIGURASJON.
  5. Oppdater feltene Gruppesøkebane og Brukersøkebane slik at de inkluderer OU/CN-banen (unntatt DC-verdier) til den overordnede organisasjonsenheten/CN-ressursen du vil at NetWorker-authc skal ha lesetilgang til.
Oppdater feltene for gruppesøkebane og brukersøkebane slik at de inneholder AD-ressursene
MERK: Alle grupper/brukere under de angitte søkebanene har tilgang til NWUI. Brukere/grupper utenfor den angitte banen har ikke tilgang, selv om tillatelser for brukergrupper er gitt.
  1. Gå til fanen GRUNNLEGGENDE KONFIGURASJON .
  2. I feltet User DN Password skriver du inn passordet til DN-brukerkontoen for brukeren.
  3. Klikk på LAGRE. Ressursen rapporterer hvis den oppdateres:
Ressursen for ekstern autoritet ble oppdatert

Brukere/grupper som befinner seg under gruppesøkebanen og brukersøkebanen som er angitt, vil fortsatt kunne logge på NWUI; Brukere som bor utenfor disse banene, får imidlertid ikke NWUI-tilgang.

Uautorisert bruker er ikke tillatt

Additional Information

På NetWorker-serveren kontrollerer du hvilke eksterne brukere/grupper som er definert i NetWorker-brukergrupper:

nsradmin
show name; external roles
print type: nsr usergroup

Eksterne roller for nsradmin nsr-brukergruppe

En ekstern bruker kan bli funnet av authc; er imidlertid ikke medlem av noen av gruppene som er definert i feltene for eksterne roller i NSR-brukergruppen. Brukeren defineres heller ikke i noen av disse feltene:

På NetWorker-godkjenningsserveren kontrollerer du AD/LDAP-gruppene som en bruker tilhører.

authc_mgmt -u Administrator -p 'NETWORKER_ADMINISTRATOR_PASSWORD' -e query-ldap-groups-for-user -D query-tenant=TENANT_NAME -D query-domain=DOMAIN_NAME -D user-name=USER_NAME

authc_mgmt kommando for å vise gruppemedlemskap for brukere på en ekstern autorisasjonsserver

I dette tilfellet er ikke brukeren testuser2 en del av NetWorker_Admins AD-gruppen som er angitt i feltene eksterne roller for NSR-brukergruppen , og bruker-DN er heller ikke definert i feltene eksterne roller.

Affected Products

NetWorker

Products

NetWorker Family
Article Properties
Article Number: 000252854
Article Type: Solution
Last Modified: 13 Dec 2024
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.