NWUI: NetWorker da tanımlı olmayan AD/LDAP kullanıcısı panoyu gözden geçirebilir.

Summary: Harici kimlik doğrulama (AD/LDAP), NetWorker ile entegre edilmiştir. AD/LDAP kullanıcıları veya grupları tümleşik NetWorker rollerine sahiptir; ancak, NetWorker'da herhangi bir izin verilmeyen harici bir kullanıcı NWUI'de oturum açabilir ve panoyu gözden geçirebilir. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

AD/LDAP, NetWorker ile tümleştirilmiştir. NetWorker harici yetki entegrasyonunda bir kullanıcı arama yolu veya grup arama yolu belirtilmemiştir (genel okuma erişimi):

Kullanıcı ve grup arama yolları, NetWorker harici yetki kaynağında ayarlanmadı

AD/LDAP kullanıcıları veya grupları, Server-User>Groups'un harici roles alanlarına eklenmiş. AD/LDAP kullanıcısı, NetWorker'da tanımlanan grupların hiçbirine ait değildir ve kullanıcı NSR kullanıcı gruplarının hiçbirinde tanımlanmamıştır.

NOT: Bir ortamda tanımlanan NetWorker izinlerini doğrulama ve hangi AD/LDAP kullanıcılarının hangi AD/LDAP gruplarına ait olduğunu görme talimatları için Ek Bilgiler bölümüne bakın.

AD/LDAP kullanıcısı, NetWorker Web Kullanıcı Arayüzü ne (NWUI) giriş yapabilir ve Dashboard ve Monitoring sekmelerini görebilir:

AD kullanıcısı NWUI'de oturum açtı

Kullanıcı, NetWorker yapılandırmasını gözden geçiremez veya değiştiremez; ancak NetWorker sunucusunda tamamlanan veya çalışan işler hakkındaki bilgilere erişebilirler:

Ayrıcalıksız harici kullanıcı tarafından görüntülenen NWUI çalışan oturumlar

Cause

Bu sorun NetWorker mühendislik ekibine iletildi. NetWorker, tasarlandığı şekilde çalışmaktadır. Kullanıcı arama yolu veya grup arama yolu belirtilmezse NetWorker authc, AD/LDAP yapısının tamamına genel okuma erişimine sahiptir. 
Bu durum, bir kullanıcı arama yolu ve/veya grup arama yolu ayarlanmışsa ancak AD/LDAP yapısı içinde düşük olarak ayarlanmışsa ve alt ağaç aramasının ayarlanan yolun altındaki kullanıcıları/grupları almasına izin verecek şekilde gözlemlenebilir.

Resolution

NetWorker'ın AD/LDAP kuruluş görünürlüğünü yalnızca NetWorker'a erişimi olması gereken kullanıcılar/gruplarla kısıtlayın. Bu işlem, NetWorker harici yetki kaynağındaki kullanıcı arama yolu ve grup arama yolu alanları kullanılarak yapılabilir.

  1. AD/LDAP ortamında, NetWorker erişimi gerektiren üst kapsayıcının (CN) veya Kuruluş Biriminin (OU) Ayırt Edici Adını (DN) tanımlayın.

Örneğin, Microsoft AD içindeki bir grubun konumunu belirlemek için aşağıdaki PowerShell komutu kullanılabilir:

Get-ADGroup -Identity "GROUP_NAME" | Select-Object -Property Name,ObjectClass,DistinguishedName
Example:
PS C:\Users\Administrator> Get-ADGroup -Identity "NetWorker_Admins" | Select-Object -Property Name,ObjectClass,DistinguishedName

Name             ObjectClass DistinguishedName
----             ----------- -----------------
NetWorker_Admins group       CN=NetWorker_Admins,OU=DELL,DC=networker,DC=lan

Bu örnekte, grubun Kuruluş Birimi (OU) altında olduğunu görebiliriz OU=DELL,DC=networker,DC=lan. Grubun OU/CN si, grup arama yolu olarak kullanılabilir.


AD grubundaki Microsoft AD kullanıcılarının konumunu almak için aşağıdaki PowerShell komutu kullanılabilir:
Get-ADGroupMember -Identity "GROUP_NAME" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Example:

PS C:\Users\Administrator> Get-ADGroupMember -Identity "NetWorker_Admins" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Name                         SamAccountName ObjectClass DistinguishedName
----                         -------------- ----------- -----------------
NetWorker Engineering        nwree          user        CN=NetWorker Engineering,OU=DELL,DC=networker,DC=lan
Backup Administrator         bkupadmin      user        CN=Backup Administrator,OU=Support_Services,OU=DELL,DC=networker,DC=lan
Bu örnekte, gruptaki kullanıcıların birden fazla konumda bulunabileceğini görebiliriz; ancak bu durumda her iki kullanıcı da OU OU=DELL,DC=networker,DC=lan altında yer alır. Kullanıcının OU/CN değeri, kullanıcı arama yolu olarak kullanılabilir.

NOT: Alt ağaç kaynaklarını göz önünde bulundurmalısınız. Örneğin, seçilen yolun altında başka OU/CN'ler varsa bunlar da NetWorker tarafından görülebilir. Bu, belirli bir yoldaki kullanıcılara/gruplara izin vermek için kullanılabilir; Buna karşılık, belirli bir yolun altındaki gruplara/kaynaklara da erişim sağlar. Uygun kullanıcı ve grup arama yollarını edinme konusunda yardım almak için etki alanı yöneticinize danışın.
  1. Varsayılan NetWorker Yönetici hesabını kullanarak NetWorker Web Kullanıcı Arayüzü nde (NWUI) oturum açın.
  2. Authentication Server-External>Authority'ye gidin.
  3. Harici yetkili kaynağını seçin ve EDIT öğesine tıklayın.
  4. Harici kaynak özelliklerinden, GELİŞMİŞ YAPILANDIRMA sekmesine gidin.
  5. Group Search Path ve User Search Path alanlarını, NetWorker authc'nin okuma erişimine sahip olmasını istediğiniz ana OU/CN kaynağının OU/CN yolunu (DC değerleri hariç) içerecek şekilde güncelleyin.
Grup arama yolu ve kullanıcı arama yolu alanlarını AD kaynaklarını içerecek şekilde güncelleştirme
NOT: Belirtilen arama yolları altındaki herhangi bir grup/kullanıcı NWUI'ye erişebilir. Kullanıcı Grubu izinleri verilmiş olsa bile, belirtilen yolun dışındaki herhangi bir kullanıcı/grubun erişimi yoktur.
  1. TEMEL YAPILANDIRMA sekmesine gidin.
  2. User DN Password alanına, User DN hesabının parolasını girin.
  3. SAVE öğesine tıklayın. Kaynak, başarıyla güncellenip güncellenmediğini bildirir:
Dış otorite kaynağı başarıyla güncellendi

Belirtilen grup arama yolu ve kullanıcı arama yolu altında ikamet eden kullanıcılar/gruplar NWUI'de oturum açmaya devam edebilir; ancak, bu yolların dışında ikamet eden kullanıcıların NWUI erişimine izin verilmeyecektir.

Yetkisiz Kullanıcıya İzin Verilmez

Additional Information

NetWorker sunucusunda, NetWorker kullanıcı gruplarında hangi harici kullanıcıların/grupların tanımlandığını doğrulayın:

nsradmin
show name; external roles
print type: nsr usergroup

nsradmin nsr kullanıcı grubu harici rolleri

Harici bir kullanıcı authc tarafından bulunabilir; ancak, NSR kullanıcı grubu dış roller alanlarında tanımlanan gruplardan herhangi birinin üyesi değildir; Kullanıcı şu alanlardan hiçbirinde tanımlanmamıştır:

NetWorker kimlik doğrulama sunucusunda, bir kullanıcının ait olduğu AD/LDAP gruplarını doğrulayın.

authc_mgmt -u Administrator -p 'NETWORKER_ADMINISTRATOR_PASSWORD' -e query-ldap-groups-for-user -D query-tenant=TENANT_NAME -D query-domain=DOMAIN_NAME -D user-name=USER_NAME

Harici kimlik doğrulama sunucusunda kullanıcıların grup üyeliğini göstermek için authc_mgmt komut

Bu örnekte testuser2 kullanıcısı, NSR kullanıcı grubu harici roller alanlarında ayarlanan NetWorker_Admins AD grubunun bir parçası değildir ve harici roller alanlarında tanımlanan kullanıcı DN'si değildir.

Affected Products

NetWorker

Products

NetWorker Family
Article Properties
Article Number: 000252854
Article Type: Solution
Last Modified: 13 Dec 2024
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.