NWUI: Użytkownik AD/LDAP, który nie został zdefiniowany w NetWorker, może przejrzeć pulpit nawigacyjny.

Summary: Uwierzytelnianie zewnętrzne (AD/LDAP) zostało zintegrowane z NetWorker. Użytkownicy lub grupy AD/LDAP mają zintegrowane role NetWorker; jednak użytkownik zewnętrzny, który nie ma żadnych uprawnień w NetWorker, może zalogować się do NWUI i przejrzeć pulpit nawigacyjny. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Usługa AD/LDAP została zintegrowana z NetWorker. Integracja instytucji zewnętrznej NetWorker nie ma określonej ścieżki wyszukiwania użytkownika lub ścieżki wyszukiwania grupy (globalny dostęp do odczytu):

Ścieżki wyszukiwania użytkowników i grup nie są ustawiane w zasobie urzędu zewnętrznego NetWorker

Użytkownicy lub grupy AD/LDAP zostały dodane do pól ról zewnętrznych w grupach użytkowników serwera>. Użytkownik AD/LDAP nie należy do żadnej z grup zdefiniowanych w NetWorker, a użytkownik nie jest zdefiniowany w żadnej z grup użytkowników NSR.

UWAGA: Zapoznaj się z sekcją Informacje dodatkowe , aby uzyskać instrukcje dotyczące weryfikowania uprawnień NetWorker zdefiniowanych w środowisku oraz sposobu sprawdzania, do których grup AD/LDAP należą użytkownicy AD/LDAP.

Użytkownik AD/LDAP może zalogować się do sieciowego interfejsu użytkownika NetWorker (NWUI) i wyświetlić karty Dashboard i Monitoring:

Użytkownik AD zalogował się do NWUI

Użytkownik nie może przeglądać ani zmieniać konfiguracji NetWorker; Mogą jednak uzyskać dostęp do informacji o ukończonych lub uruchomionych zadaniach na serwerze NetWorker:

Uruchamianie sesji NWUI oglądanych przez nieuprzywilejowanego użytkownika zewnętrznego

Cause

Ten problem został zgłoszony inżynierom NetWorker. NetWorker działa zgodnie z założeniami. Jeśli nie określono ścieżki wyszukiwania użytkownika lub ścieżki wyszukiwania grupy , uwierzytelnianie NetWorker ma globalny dostęp do odczytu do całej struktury AD/LDAP. 
Można to również zaobserwować, jeśli ścieżka wyszukiwania użytkownika i/lub ścieżka wyszukiwania grupy została ustawiona, ale jest ustawiona na niską w strukturze AD/LDAP, co pozwala przeszukiwaniu poddrzewa w celu pobrania użytkowników/grup poniżej ustawionej ścieżki.

Resolution

Ogranicz widoczność organizacji AD/LDAP w NetWorker tylko do użytkowników/grup, które powinny mieć dostęp do NetWorker. Można to zrobić za pomocą pól ścieżki wyszukiwania użytkownika i ścieżki wyszukiwania grupy w zasobie uprawnień zewnętrznych NetWorker.

  1. W środowisku AD/LDAP zidentyfikuj nazwę wyróżniającą (DN) kontenera nadrzędnego (CN) lub jednostki organizacyjnej (OU), które wymagają dostępu NetWorker.

Na przykład następujące polecenie programu PowerShell może służyć do identyfikowania lokalizacji grupy w usłudze Microsoft AD:

Get-ADGroup -Identity "GROUP_NAME" | Select-Object -Property Name,ObjectClass,DistinguishedName
Przykład:
PS C:\Users\Administrator> Get-ADGroup -Identity "NetWorker_Admins" | Select-Object -Property Name,ObjectClass,DistinguishedName

Name             ObjectClass DistinguishedName
----             ----------- -----------------
NetWorker_Admins group       CN=NetWorker_Admins,OU=DELL,DC=networker,DC=lan

W tym przykładzie widzimy, że grupa należy do jednostki organizacyjnej (OU) OU=DELL,DC=networker,DC=lan. Jednostka organizacyjna/CN grupy może być używana jako ścieżka wyszukiwania grupy.


Następujące polecenie programu PowerShell może służyć do uzyskania lokalizacji użytkowników usługi Microsoft AD w grupie usługi AD:
Get-ADGroupMember -Identity "GROUP_NAME" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Przykład:

PS C:\Users\Administrator> Get-ADGroupMember -Identity "NetWorker_Admins" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Name                         SamAccountName ObjectClass DistinguishedName
----                         -------------- ----------- -----------------
NetWorker Engineering        nwree          user        CN=NetWorker Engineering,OU=DELL,DC=networker,DC=lan
Backup Administrator         bkupadmin      user        CN=Backup Administrator,OU=Support_Services,OU=DELL,DC=networker,DC=lan
W tym przykładzie widzimy, że użytkownicy w grupie mogą znajdować się w więcej niż jednej lokalizacji. jednak w tym przypadku obaj użytkownicy należą do jednostki organizacyjnej OU=DELL,DC=networker,DC=lan. Jednostka organizacyjna/CN użytkownika może być używana jako ścieżka wyszukiwania użytkownika.

UWAGA: Należy wziąć pod uwagę zasoby poddrzewa. Jeśli na przykład w wybranej ścieżce znajdują się inne jednostki organizacyjne/CN, będą one również widoczne dla NetWorker. Można tego użyć do przyznania uprawnień użytkownikom/grupom w ramach określonej ścieżki; I odwrotnie, otwiera również dostęp do grup/zasobów poniżej określonej ścieżki. Aby uzyskać pomoc w uzyskaniu odpowiednich ścieżek wyszukiwania użytkowników i grup, skontaktuj się z administratorem domeny.
  1. Zaloguj się do sieciowego interfejsu użytkownika NetWorker (NWUI) przy użyciu domyślnego konta administratora NetWorker.
  2. Przejdź do pozycji Authentication Server — External Authority (Serwer uwierzytelniania —>urząd zewnętrzny).
  3. Wybierz zasób instytucji zewnętrznej i kliknij przycisk EDYTUJ.
  4. We właściwościach zasobu zewnętrznego przejdź do karty KONFIGURACJA ZAAWANSOWANA.
  5. Zaktualizuj pola Group Search Path i User Search Path, aby uwzględnić ścieżkę OU/CN (z wyłączeniem wartości DC) do nadrzędnego zasobu jednostki organizacyjnej/CN, do którego uwierzytelnianie NetWorker ma mieć dostęp do odczytu.
Aktualizowanie pól ścieżki wyszukiwania grupy i ścieżki wyszukiwania użytkownika tak, aby zawierały zasoby usługi AD
UWAGA: Każda grupa/użytkownik w ramach określonych ścieżek wyszukiwania może uzyskać dostęp do NWUI. Żaden użytkownik/grupa spoza określonej ścieżki nie ma dostępu, nawet jeśli przyznano uprawnienia grupy użytkowników .
  1. Przejdź do zakładki BASIC CONFIGURATION .
  2. W polu Hasło nazwy wyróżniającej użytkownika wprowadź hasło konta nazwy wyróżniającej użytkownika.
  3. Kliknij ZAPISZ. Zasób zgłasza, czy został pomyślnie zaktualizowany:
Pomyślnie zaktualizowano zasób urzędu zewnętrznego

Użytkownicy/grupy, którzy znajdują się w określonej ścieżce wyszukiwania grupy i ścieżce wyszukiwania użytkownika, nadal będą mogli logować się do NWUI; jednak użytkownicy mieszkający poza tymi ścieżkami nie będą mieli dostępu do NWUI.

Nieautoryzowany użytkownik nie jest dozwolony

Additional Information

Na serwerze NetWorker sprawdź, jacy zewnętrzni użytkownicy/grupy są zdefiniowani w grupach użytkowników NetWorker:

nsradmin
show name; external roles
print type: nsr usergroup

Role zewnętrzne grupy użytkowników nsradmin nsr

Użytkownika zewnętrznego można znaleźć przez autoryzację; nie jest jednak członkiem żadnej z grup zdefiniowanych w polach ról zewnętrznych grupy użytkowników NSR; Użytkownik nie jest również zdefiniowany w żadnym z następujących pól:

Na serwerze uwierzytelniania NetWorker sprawdź grupy AD/LDAP, do których należy użytkownik.

authc_mgmt -u Administrator -p 'NETWORKER_ADMINISTRATOR_PASSWORD' -e query-ldap-groups-for-user -D query-tenant=TENANT_NAME -D query-domain=DOMAIN_NAME -D user-name=USER_NAME

authc_mgmt polecenie pokazujące członkostwo użytkowników w grupie na zewnętrznym serwerze uwierzytelniania

W takim przypadku użytkownik testuser2 nie jest częścią grupy NetWorker_Admins AD ustawionej w polach ról zewnętrznych grupy użytkowników NSR , a nazwa wyróżniająca użytkownika nie jest zdefiniowana w polach ról zewnętrznych.

Affected Products

NetWorker

Products

NetWorker Family
Article Properties
Article Number: 000252854
Article Type: Solution
Last Modified: 13 Dec 2024
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.