NWUI: AD/LDAP-gebruiker die niet is gedefinieerd in NetWorker kan het dashboard bekijken.

Summary: Externe verificatie (AD/LDAP) is geïntegreerd in NetWorker. AD/LDAP-gebruikers of -groepen zijn geïntegreerde NetWorker-rollen; Een externe gebruiker die geen machtigingen heeft gekregen in NetWorker, kan zich echter aanmelden bij NWUI en het dashboard bekijken. ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Symptoms

AD/LDAP is geïntegreerd in NetWorker. De integratie van de externe autoriteit van NetWorker heeft geen opgegeven zoekpad voor gebruikers of groepen (globale leestoegang):

Zoekpaden voor gebruikers en groepen zijn niet ingesteld in de Networker External Authority Resource

AD/LDAP-gebruikers of groepen zijn toegevoegd aan de velden externe rollen van Server-gebruikersgroepen>. Een AD/LDAP-gebruiker behoort niet tot een van de groepen die zijn gedefinieerd in NetWorker en de gebruiker is niet gedefinieerd in een van de NSR-gebruikersgroepen.

OPMERKING: Zie de sectie Aanvullende informatie voor instructies over het verifiëren van de NetWorker-machtigingen die in een omgeving zijn gedefinieerd en hoe u kunt zien welke AD/LDAP-gebruikers tot welke AD/LDAP-groepen behoren.

De AD/LDAP-gebruiker kan zich aanmelden bij de NetWorker Web User Interface (NWUI) en kan de tabbladen Dashboard en Monitoring zien:

AD-gebruiker aangemeld bij NWUI

De gebruiker kan de NetWorker-configuratie niet controleren of wijzigen; Ze hebben echter wel toegang tot informatie over voltooide of actieve taken op de NetWorker-server:

NWUI actieve sessies zoals bekeken door niet-bevoegde externe gebruiker

Cause

Dit probleem is voorgelegd aan NetWorker Engineering. NetWorker werkt naar behoren. Als er geen gebruikers- of groepszoekpad is opgegeven, heeft NetWorker-verificatie algemene leestoegang tot de gehele AD/LDAP-structuur. 
Dit kan ook worden waargenomen als een gebruikerszoekpad en/of een groepszoekpad is ingesteld, maar het is ingesteld op laag binnen de AD/LDAP-structuur, waardoor subboomzoeken gebruikers/groepen onder de ingestelde padenlijst kan oppikken.

Resolution

Beperk de zichtbaarheid van NetWorker van de AD/LDAP-organisatie tot alleen gebruikers/groepen die toegang moeten hebben tot NetWorker. Dit kan worden gedaan met behulp van het zoekpad van de gebruiker en de zoekpadvelden van de groep in de externe instantiebron van NetWorker.

  1. Identificeer in de AD/LDAP-omgeving de DN (Distinguished Name) van de bovenliggende container (CN) of organisatie-eenheid (OU) waarvoor NetWorker-toegang nodig is.

De volgende PowerShell-opdracht kan bijvoorbeeld worden gebruikt om de locatie van een groep binnen Microsoft AD te identificeren:

Get-ADGroup -Identity "GROUP_NAME" | Select-Object -Property Name,ObjectClass,DistinguishedName
Voorbeeld:
PS C:\Users\Administrator> Get-ADGroup -Identity "NetWorker_Admins" | Select-Object -Property Name,ObjectClass,DistinguishedName

Name             ObjectClass DistinguishedName
----             ----------- -----------------
NetWorker_Admins group       CN=NetWorker_Admins,OU=DELL,DC=networker,DC=lan

In dit voorbeeld kunnen we zien dat de groep behoort tot de organisatie-eenheid (OU) OU=DELL,DC=networker,DC=lan. De organisatie-eenheid/organisatie-eenheid van de groep kan worden gebruikt als het zoekpad van de groep.


De volgende PowerShell-opdracht kan worden gebruikt om de locatie van Microsoft AD-gebruikers binnen een AD-groep op te halen:
Get-ADGroupMember -Identity "GROUP_NAME" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Voorbeeld:

PS C:\Users\Administrator> Get-ADGroupMember -Identity "NetWorker_Admins" | Select-Object Name, SamAccountName, ObjectClass, DistinguishedName

Name                         SamAccountName ObjectClass DistinguishedName
----                         -------------- ----------- -----------------
NetWorker Engineering        nwree          user        CN=NetWorker Engineering,OU=DELL,DC=networker,DC=lan
Backup Administrator         bkupadmin      user        CN=Backup Administrator,OU=Support_Services,OU=DELL,DC=networker,DC=lan
In dit voorbeeld kunnen we zien dat gebruikers in de groep op meer dan één locatie kunnen bestaan; In dit geval behoren beide gebruikers echter tot de OU OU=DELL,DC=networker,DC=lan. De OU/CN van de gebruiker kan worden gebruikt als het zoekpad van de gebruiker.

OPMERKING: U moet rekening houden met subboombronnen. Als er bijvoorbeeld andere OU/CN onder het geselecteerde pad staan, zijn deze ook zichtbaar voor NetWorker. Dit kan worden gebruikt om machtigingen te verlenen aan gebruikers/groepen onder een specifiek pad; Omgekeerd opent het ook toegang tot groepen/bronnen onder een bepaald pad. Neem contact op met uw domeinbeheerder voor hulp bij het verkrijgen van de juiste zoekpaden voor gebruikers en groepen.
  1. Meld u aan bij de NetWorker Web User Interface (NWUI) met het standaard NetWorker Administrator-account.
  2. Ga naar Verificatieserver-externe>instantie.
  3. Selecteer de externe autoriteitsbron en klik op BEWERKEN.
  4. Ga vanuit de eigenschappen van de externe bron naar het tabblad GEAVANCEERDE CONFIGURATIE.
  5. Werk de velden Groepszoekpad en Zoekpad gebruiker bij om het OU/CN-pad (exclusief DC-waarden) op te nemen in de bovenliggende OU/CN-resource waarvoor u NetWorker-verificatie leestoegang wilt geven.
Het zoekpad van de groep en de zoekpadvelden van de gebruiker zijn bijgewerkt om de AD-bronnen te bevatten
OPMERKING: Elke groep/gebruiker met de opgegeven zoekpaden heeft toegang tot NWUI. Elke gebruiker/groep buiten het opgegeven pad heeft geen toegang, zelfs niet als machtigingen voor gebruikersgroepen zijn verleend.
  1. Ga naar het tabblad BASISCONFIGURATIE .
  2. Voer in het veld User DN Password het wachtwoord van het User DN-account in.
  3. Klik op OPSLAAN. De bron rapporteert als deze met succes is bijgewerkt:
Externe autoriteitsbron bijgewerkt

Gebruikers/groepen die zich onder het opgegeven groepszoekpad en gebruikerszoekpad bevinden, kunnen zich nog steeds aanmelden bij NWUI; Gebruikers die zich buiten deze paden bevinden, krijgen echter geen NWUI-toegang.

Onbevoegde gebruiker is niet toegestaan

Additional Information

Controleer op de NetWorker-server welke externe gebruikers/groepen zijn gedefinieerd in NetWorker-gebruikersgroepen:

nsradmin
show name; external roles
print type: nsr usergroup

NSRADMIN NSR Gebruikersgroep Externe rollen

Een externe gebruiker kan worden gevonden door authc; is echter geen lid van een van de groepen die zijn gedefinieerd in de velden externe rollen van de NSR-gebruikersgroep; De gebruiker wordt in geen van deze velden gedefinieerd:

Controleer op de NetWorker-verificatieserver de AD/LDAP-groepen waartoe een gebruiker behoort.

authc_mgmt -u Administrator -p 'NETWORKER_ADMINISTRATOR_PASSWORD' -e query-ldap-groups-for-user -D query-tenant=TENANT_NAME -D query-domain=DOMAIN_NAME -D user-name=USER_NAME

authc_mgmt opdracht om het lidmaatschap van gebruikersgroepen op externe verificatieserver weer te geven

In dit geval maakt de gebruiker testuser2 geen deel uit van de NetWorker_Admins AD-groep die is ingesteld in de velden externe rollen van de NSR-gebruikersgroep , en is de gebruikers-DN ook niet gedefinieerd in de velden externe rollen.

Affected Products

NetWorker

Products

NetWorker Family
Article Properties
Article Number: 000252854
Article Type: Solution
Last Modified: 13 Dec 2024
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.