NWUI: Uživatel AD/LDAP, který není definován v nástroji NetWorker, může řídicí panel zkontrolovat.

Summary: Do nástroje NetWorker bylo integrováno externí ověřování (AD/LDAP). Uživatelům nebo skupinám AD/LDAP byly integrovány role NetWorker. Externí uživatel, kterému nebyla v nástroji NetWorker udělena žádná oprávnění, se však může přihlásit do NWUI a zkontrolovat řídicí panel. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

Služba AD/LDAP byla integrována s nástrojem NetWorker. Integrace externí autority NetWorker nemá zadánou cestu pro vyhledávání uživatelů ani skupin (globální přístup pro čtení):

Vyhledávací cesty uživatelů a skupin nejsou nastaveny v prostředku externí autority NetWorker.

Uživatelé nebo skupiny AD/LDAP byli přidáni do polí externích rolí skupin uživatelůserveru>. Uživatel AD/LDAP nepatří do žádné ze skupin definovaných v nástroji NetWorker a uživatel není definován v žádné z uživatelských skupin NSR.

POZNÁMKA: Pokyny k ověření oprávnění NetWorker definovaných v prostředí a k tomu, jak zjistit, kteří uživatelé služby AD/LDAP patří do kterých skupin AD/LDAP, naleznete v části Další informace .

Uživatel AD/LDAP se může přihlásit do webového uživatelského rozhraní NetWorker (NWUI) a může zobrazit karty Dashboard a Monitoring:

Uživatel služby AD přihlášený do NWUI

Uživatel nemůže zkontrolovat ani změnit konfiguraci NetWorker. Mohou však získat přístup k informacím o dokončených nebo spuštěných úlohách na serveru NetWorker:

Spuštěné relace NWUI z pohledu neprivilegovaného externího uživatele

Cause

Na tento problém se obrátil technický tým NetWorker. Nástroj NetWorker funguje standardním způsobem. Není-li zadána žádná cesta hledání uživatelů ani skupin , bude mít ověření NetWorker globální přístup pro čtení k celé struktuře AD/LDAP. 
K tomu může dojít také v případě, že byla nastavena vyhledávací cesta uživatelů a/nebo skupinová vyhledávací cesta, ale ve struktuře AD/LDAP je nastavena na nízkou hodnotu, což umožňuje vyhledávání v podstromu vyzvednout uživatele/skupiny pod nastavenou cestou.

Resolution

Omezte viditelnost organizace AD/LDAP pomocí nástroje NetWorker pouze na uživatele nebo skupiny, které by měly mít přístup k nástroji NetWorker. To lze provést pomocí polí Cesta hledání uživatele a Cesta hledání skupiny ve zdroji externí autority NetWorker.

  1. V prostředí AD/LDAP identifikujte rozlišující název (DN) nadřazeného kontejneru (CN) nebo organizační jednotky (OU), které vyžadují přístup k NetWorker.

Například k identifikaci umístění skupiny v rámci Microsoft AD lze použít následující příkaz PowerShellu:

Get-ADGroup -Identity "GROUP_NAME" | Select-Object -Property Name,ObjectClass,DistinguishedName
Příklad:
PS C:\Users\Administrator> Get-ADGroup -Identity "NetWorker_Admins" | Select-Object -Property Name,ObjectClass,DistinguishedName

Name             ObjectClass DistinguishedName
----             ----------- -----------------
NetWorker_Admins group       CN=NetWorker_Admins,OU=DELL,DC=networker,DC=lan

V tomto příkladu vidíme, že skupina patří do organizační jednotky (OU) OU=DELL,DC=networker,DC=lan. Organizační jednotku/CN skupiny lze použít jako cestu hledání skupiny.


K získání umístění uživatelů Microsoft AD v rámci skupiny AD je možné použít následující příkaz PowerShellu:
Get-ADGroupMember -Identity "GROUP_NAME" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Příklad:

PS C:\Users\Administrator> Get-ADGroupMember -Identity "NetWorker_Admins" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Name                         SamAccountName ObjectClass DistinguishedName
----                         -------------- ----------- -----------------
NetWorker Engineering        nwree          user        CN=NetWorker Engineering,OU=DELL,DC=networker,DC=lan
Backup Administrator         bkupadmin      user        CN=Backup Administrator,OU=Support_Services,OU=DELL,DC=networker,DC=lan
V tomto příkladu vidíme, že uživatelé ve skupině mohou existovat ve více než jednom umístění. V tomto případě však oba uživatelé patří pod organizační jednotku OU=DELL,DC=networker,DC=lan. Organizační jednotku/CN uživatele lze použít jako vyhledávací cestu uživatele.

POZNÁMKA: Je nutné vzít v úvahu prostředky podstromu. Pokud jsou například pod vybranou cestou další organizační jednotky/CN, budou také viditelné pro NetWorker. Dá se použít k udělení oprávnění uživatelům nebo skupinám v konkrétní cestě. Naopak také otevře přístup ke skupinám nebo prostředkům pod zadanou cestou. Potřebujete-li pomoc se získáním vhodných vyhledávacích cest uživatelů a skupin, obraťte se na správce domény.
  1. Přihlaste se do webového uživatelského rozhraní NetWorker (NWUI) pomocí výchozího účtu správce NetWorker.
  2. Přejděte do části Authentication Server –>External Authority.
  3. Vyberte zdroj externí autority a klikněte na možnost UPRAVIT.
  4. Ve vlastnostech externího prostředku přejděte na kartu POKROČILÁ KONFIGURACE.
  5. Aktualizujte pole Vyhledávací cesta skupiny a Cesta hledání uživatele tak, aby zahrnovala cestu organizační jednotky/CN (bez hodnot řadiče domény) k nadřazenému prostředku organizační jednotky/CN, ke kterému má mít ověřování NetWorker přístup pro čtení.
Aktualizace polí vyhledávací cesty skupiny a vyhledávací cesty uživatele tak, aby obsahovala prostředky AD
POZNÁMKA: Každá skupina/uživatel v zadaných vyhledávacích cestách má přístup k NWUI. Žádný uživatel nebo skupina mimo zadanou cestu nemá přístup, a to ani v případě, že byla udělena oprávnění skupiny uživatelů .
  1. Přejděte na kartu BASIC CONFIGURATION .
  2. Do pole User DN Password zadejte heslo účtu User DN.
  3. Klikněte na ULOŽIT. Pokud se prostředek úspěšně aktualizuje, zobrazí se sestavy:
Zdroj externí autority byl úspěšně aktualizován

Uživatelé/skupiny, kteří se nacházejí v zadané vyhledávací cestě skupiny a zadané vyhledávací cestě uživatele, se budou stále moci přihlásit do NWUI; uživatelům, kteří se nacházejí mimo tyto cesty, však nebude povolen přístup k NWUI.

Neoprávněný uživatel není povolen.

Additional Information

Na serveru NetWorker ověřte, jací externí uživatelé/skupiny jsou definováni ve skupinách uživatelů NetWorker:

nsradmin
show name; external roles
print type: nsr usergroup

Externí role uživatelské skupiny nsradmin nsr

Externího uživatele lze najít pomocí authc; není však členem žádné ze skupin definovaných v polích externích rolí uživatelské skupiny NSR; Uživatel není definován ani v žádném z těchto polí:

Na ověřovacím serveru NetWorker ověřte skupiny AD/LDAP, do kterých uživatel patří.

authc_mgmt -u Administrator -p 'NETWORKER_ADMINISTRATOR_PASSWORD' -e query-ldap-groups-for-user -D query-tenant=TENANT_NAME -D query-domain=DOMAIN_NAME -D user-name=USER_NAME

authc_mgmt příkaz k zobrazení členství uživatelů ve skupinách na externím ověřovacím serveru

V tomto případě uživatel testuser2 není součástí skupiny NetWorker_Admins AD nastavené v polích externích rolí uživatelské skupiny NSR , ani není definováno DN uživatele v polích externích rolí.

Affected Products

NetWorker

Products

NetWorker Family
Article Properties
Article Number: 000252854
Article Type: Solution
Last Modified: 13 Dec 2024
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.