NetWorker: Cómo configurar “AD mediante SSL” (LDAPS) desde la interfaz de usuario web de NetWorker (NWUI)

Resumen: En este artículo de la base de conocimientos, se detalla el proceso necesario para configurar "AD mediante SSL" (LDAPS) desde la interfaz de usuario web de NetWorker (NWUI).

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Instrucciones

Para configurar la autenticación SSL, importe la CA raíz (o la cadena de CA) en el archivo cacerts que utiliza el servidor de autenticación (AUTHC) de NetWorker. En entornos de un solo NetWorker Server, NetWorker Server es el servidor de autenticación. En zonas de datos más grandes, un servidor AUTHC puede ser el servidor de autenticación principal para varios servidores. Para obtener más información, consulte: NetWorker: Cómo identificar qué servidor es el servidor de autenticación utilizado por NMC y NWUI

Configuración del servidor de autenticación de NetWorker para la autenticación SSL con una autoridad externa


Servidores de NetWorker en Linux:

  1. Abra una sesión de SSH en el servidor AUTHC de NetWorker.
  2. Cambie a root:
$ sudo su -
  1. Utilice OpenSSL para obtener el certificado de CA (o la cadena de certificados) del servidor de dominio:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
El certificado de CA se incluye dentro de -----BEGIN CERTIFICATE----------END CERTIFICATE-----. Si se utiliza un certificado de cadena, hay varios certificados en que los primeros certificados enumerados son intermedios y el último certificado de la lista es la CA raíz.
  • Certificado único: Copie el certificado, incluido el -----BEGIN CERTIFICATE----------END CERTIFICATE----- y colóquelo en un archivo llamado RCAcert.crt en una ubicación de su elección.
  • Cadena de certificados: Copie cada certificado (incluidos sus -----BEGIN CERTIFICATE----------END CERTIFICATE----- campos) y colóquelos en archivos individuales. Por ejemplo, ICA3cert.crt, ICA2cert.crt, ICA1cert.crt y, por último, RCAcert.crt.
  1. Para ayudar a facilitar el proceso, configure las siguientes variables de la línea de comandos:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Ejemplo:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importar los certificados:

Para NetWorker 19.12 (y versiones anteriores):

A. Cuando utilice una cadena de certificados, importe cada certificado de la cadena hasta el certificado raíz (RCA).  Si solo se utiliza una CA raíz, importe la CA raíz.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Se le solicitará que acepte el certificado en el almacén de claves cacerts. 

B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Repita el paso A después de eliminar el certificado anterior.

Para NetWorker 19.13 (y versiones posteriores):

A. Cuando utilice una cadena de certificados, importe cada certificado de la cadena hasta el certificado raíz (RCA). Si solo se utiliza una CA raíz, importe la CA raíz.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Se le solicitará que acepte el certificado en el almacén de claves cacerts. 

B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Repita el paso A después de eliminar el certificado anterior.
 
  1. Reinicie los servicios del servidor de NetWorker. Al reiniciar los servicios, se vuelve a cargar el cacerts durante el inicio de AUTHC. Si los servicios de NetWorker no se reinician después de importar los certificados, el proceso para configurar la autoridad externa en NetWorker falla con un error relacionado con el certificado.
# nsr_shutdown
# systemctl start networker
  1. Vaya a Creación de un recurso de autoridad externa "AD over SSL" desde NWUI.

Servidores de NetWorker en Windows:

Windows no tiene OpenSSL instalado de manera predeterminada. Si está instalado en su sistema, puede seguir las mismas instrucciones de la sección anterior de Linux . Si no está instalado, puede instalarlo desde una plataforma de otros fabricantes o seguir los siguientes pasos para recopilar el certificado sin OpenSSL.

  1. Abra un símbolo del sistema de PowerShell con privilegios elevados en el servidor de autenticación de NetWorker (AUTHC).
  2. Ejecute el siguiente script, reemplazando EXTERNAL_AUTH_SERVER_ADDRESS con su nombre de host o IP de LDAP o Active Directory (AD):
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
PRECAUCIÓN: Este bloque de script es solo para uso de ejemplo. Esto puede fallar en algunos entornos debido a una versión específica de Windows o políticas de aplicación de seguridad en el sistema. Si no es posible obtener los certificados directamente desde NetWorker Server, debe consultar con el administrador de dominio para obtener la CA raíz necesaria y cualquier certificado intermedio (si está configurado). Como alternativa, utilice un servidor Linux para recopilar los certificados (como se muestra en las instrucciones de Linux anteriores).
Ejemplo:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
NOTA: El script devuelve un certificado si solo hay una CA raíz. Se muestran certificados adicionales si se configuran certificados intermedios y los expone el servidor.
  1. Copie el certificado comenzando desde ---BEGIN CERTIFICATE--- y terminando con ---END CERTIFICATE--- , y péguelo en un archivo nuevo. Si hay una cadena de certificados, debe hacerlo con cada certificado.
  2. Configure las variables de la línea de comandos para la CA raíz y cualquier certificado intermedio (si se utiliza):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Ejemplo:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Importe los certificados:

    Para NetWorker 19.12 (y versiones anteriores):
A. Cuando utilice una cadena de certificados, importe cada certificado de la cadena hasta el RCA. Si solo se utiliza una CA raíz, importe la CA raíz.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Se le solicitará que acepte el certificado en el almacén de claves cacerts. 
B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Repita el paso A después de eliminar el certificado anterior.

Para NetWorker 19.13 (y versiones posteriores):
 

A. Cuando utilice una cadena de certificados, importe cada certificado de la cadena hasta el RCA. Si solo se utiliza una CA raíz, importe la CA raíz.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Se le solicitará que acepte el certificado en el almacén de claves cacerts. 
B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Repita el paso A después de eliminar el certificado anterior.
  1. Reinicie los servicios del servidor de NetWorker. Reiniciar los servicios vuelve a cargar el archivo cacerts durante el inicio de AUTHC. Si los servicios de NetWorker no se reinician después de importar los certificados, el proceso para configurar la autoridad externa en NetWorker falla con un error relacionado con el certificado.
net stop nsrd
net start nsrd

Creación de un recurso de autoridad externa de "AD a través de SSL" desde NWUI.

  1. Desde un navegador web, acceda al servidor de NWUI: https://nwui-server-name:9090/nwui
  2. Inicie sesión con la cuenta de administrador de NetWorker.
  3. En el menú, expanda Authentication Server y haga clic en External Authorities.
  4. En External Authorities, haga clic en Add+.
  5. Complete los campos de configuración:
Configuración básica:
 
Campo
Valor
Nombre
Un nombre descriptivo, sin espacios, para la configuración de LDAP o AD. La cantidad máxima de caracteres es 256. Especifique caracteres ASCII solo en el nombre de configuración.
Tipo de servidor
AD mediante SSL
Nombre del servidor del proveedor 
Especifica el nombre de host o la dirección IP del servidor de Active Directory.
Puerto
El puerto 636 se utiliza para SSL; este campo se debe completar automáticamente si se selecciona "AD over SSL".
Grupo de usuarios
Seleccione el grupo de usuarios, si está configurado. Si no se configura ni se requiere ningún grupo de usuarios, puede usar la opción predeterminada "default". 
La configuración de un grupo de usuarios requiere la siguiente sintaxis de inicio de sesión"tenant_name\domain_name\user_name" Si se utiliza el grupo de usuarios predeterminado (común), la sintaxis de inicio de sesión es "domain_name\user_name"

Grupo de usuarios: contenedor organizacional de nivel superior para el servicio de autenticación de NetWorker. Cada autoridad de autenticación externa en la base de datos local se asigna a un grupo de usuarios. Un grupo de usuarios puede contener uno o más dominios, pero los nombres de dominio deben ser únicos dentro del grupo de usuarios. El servicio de autenticación de NetWorker crea un nombre de grupo de usuarios integrado predeterminado, que contiene el dominio predeterminado. La creación de varios grupos de usuarios lo ayuda a administrar configuraciones complejas. Por ejemplo, los proveedores de servicios con zonas de datos restringidas (RDZ) pueden crear varios grupos de usuarios para proporcionar servicios de protección de datos aislados a los usuarios de grupos de usuarios.
Dominio
El nombre de dominio completo, incluidos todos los valores de DC; Por ejemplo: example.com
DN de Usuario
Especifica el nombreEste hipervínculo lo redirige a un sitio web fuera de Dell Technologies. distintivo (DN) completo de una cuenta de usuario que tiene acceso de lectura total al directorio de AD. Por ejemplo: CN=Administrator,CN=Users,DC=example,DC=com.
Contraseña de DN de usuario
Especifica la contraseña de la cuenta de usuario que se utiliza para acceder y leer AD Direct.
 
Configuración avanzada:
 
Clase de objeto de grupo
Obligatorio. La clase de objeto que identifica a los grupos en la jerarquía de LDAP o AD.
● Para LDAP, utilice groupOfUniqueNames o groupOfNames
● Para AD, use group
Ruta de búsqueda de grupo (opcional)
Un DN que especifica la ruta de búsqueda que debe usar el servicio de autenticación al buscar grupos en la jerarquía de LDAP o AD.
Atributo de nombre de grupo
El atributo que identifica el nombre del grupo; Por ejemplo, cn.
Atributo de miembro del grupo
La membresía grupal del usuario dentro de un grupo:
● Para LDAP:
○ Cuando la clase de objeto de grupo es groupOfNames El atributo es comúnmente member.
○ Cuando la clase de objeto de grupo es groupOfUniqueNames El atributo es comúnmente uniquemember.
● Para AD, el valor es comúnmente member.
Clase de objeto de usuario
La clase de objeto que identifica a los usuarios en la jerarquía de LDAP o AD. Por ejemplo: person.
Ruta de búsqueda de usuario (opcional)
El DN que especifica la ruta de búsqueda que debe usar el servicio de autenticación al buscar usuarios en la jerarquía de LDAP o AD. Especifique una ruta de búsqueda que esté relacionada con el DN base que especificó en el configserver-address opción. Por ejemplo, para AD, especifique cn=users.
Atributo de ID de usuario
El ID de usuario asociado con el objeto de usuario en la jerarquía de LDAP o AD.
Para LDAP, este atributo es comúnmente uid.
Para AD, este atributo es comúnmente sAMAccountName.

NOTA: Consulte con su administrador de AD/LDAP para confirmar qué campos específicos de AD/LDAP son necesarios para su entorno.
  1. Cuando haya terminado, haga clic en Save.
  2. Debería aparecer un resumen del recurso de autoridad externa configurado:

Ejemplo de configuración

  1. Desde el menú Server > User Groups, edite los Grupos de usuarios que contienen los derechos que desea delegar a los grupos o usuarios de AD/LDAP. Para otorgar derechos completos de administrador, especifique el DN del usuario/grupo de AD en el campo External Roles de los roles Administradores de aplicaciones y Administradores de seguridad.

Por ejemplo: CN=NetWorker_Admins,DC=amer,DC=lan

Editar administradores de aplicaciones

Esto también se puede hacer desde la línea de comandos:

nsraddadmin -e "Distinguished_Name"
Ejemplo:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Una vez que se especifican los DN de usuario o grupo de AD, haga clic en Save
  2. Cierre sesión en la interfaz de NWUI y vuelva a iniciar sesión con la cuenta de AD:

Inicie sesión en la interfaz de NWUI

  1. El icono de usuario en la esquina superior derecha indica qué cuenta de usuario ha iniciado sesión.

Información adicional

Cómo comprobar la membresía en grupos de AD y obtener los valores de nombre distintivo (DN) necesarios para los permisos de NetWorker:
Puede utilizar la función authcmgmt en el servidor de NetWorker para confirmar que los usuarios/grupos de AD/LDAP estén visibles:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Ejemplo:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

NOTA: En algunos sistemas, los authc comandos pueden fallar con un error de "contraseña incorrecta", incluso cuando se proporciona la contraseña correcta. Esto se debe a que la contraseña se especifica como texto visible con la -p opción. Si se le presenta esta situación, elimine -p password de los comandos. Se le solicitará que ingrese la contraseña oculta después de ejecutar el comando.


Otros artículos relevantes:

Productos afectados

NetWorker

Productos

NetWorker Family, NetWorker Series
Propiedades del artículo
Número del artículo: 000203005
Tipo de artículo: How To
Última modificación: 25 mar 2026
Versión:  14
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.