NetWorker: Cómo configurar “AD mediante SSL” (LDAPS) desde la interfaz de usuario web de NetWorker (NWUI)
Resumen: En este artículo de la base de conocimientos, se detalla el proceso necesario para configurar "AD mediante SSL" (LDAPS) desde la interfaz de usuario web de NetWorker (NWUI).
Instrucciones
Para configurar la autenticación SSL, importe la CA raíz (o la cadena de CA) en el archivo cacerts que utiliza el servidor de autenticación (AUTHC) de NetWorker. En entornos de un solo NetWorker Server, NetWorker Server es el servidor de autenticación. En zonas de datos más grandes, un servidor AUTHC puede ser el servidor de autenticación principal para varios servidores. Para obtener más información, consulte: NetWorker: Cómo identificar qué servidor es el servidor de autenticación utilizado por NMC y NWUI
Configuración del servidor de autenticación de NetWorker para la autenticación SSL con una autoridad externa
Servidores de NetWorker en Linux:
- Abra una sesión de SSH en el servidor AUTHC de NetWorker.
- Cambie a root:
$ sudo su -
- Utilice OpenSSL para obtener el certificado de CA (o la cadena de certificados) del servidor de dominio:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- y -----END CERTIFICATE-----. Si se utiliza un certificado de cadena, hay varios certificados en que los primeros certificados enumerados son intermedios y el último certificado de la lista es la CA raíz.
- Certificado único: Copie el certificado, incluido el
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE-----y colóquelo en un archivo llamado RCAcert.crt en una ubicación de su elección. - Cadena de certificados: Copie cada certificado (incluidos sus
-----BEGIN CERTIFICATE-----y-----END CERTIFICATE-----campos) y colóquelos en archivos individuales. Por ejemplo, ICA3cert.crt, ICA2cert.crt, ICA1cert.crt y, por último, RCAcert.crt.
- Para ayudar a facilitar el proceso, configure las siguientes variables de la línea de comandos:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Importar los certificados:
Para NetWorker 19.12 (y versiones anteriores):
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Para NetWorker 19.13 (y versiones posteriores):
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Si recibe una alerta de un alias duplicado (certificado anterior vencido), elimine el certificado existente con el mismo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Reinicie los servicios del servidor de NetWorker. Al reiniciar los servicios, se vuelve a cargar el
cacertsdurante el inicio de AUTHC. Si los servicios de NetWorker no se reinician después de importar los certificados, el proceso para configurar la autoridad externa en NetWorker falla con un error relacionado con el certificado.
# nsr_shutdown # systemctl start networker
- Vaya a Creación de un recurso de autoridad externa "AD over SSL" desde NWUI.
Servidores de NetWorker en Windows:
Windows no tiene OpenSSL instalado de manera predeterminada. Si está instalado en su sistema, puede seguir las mismas instrucciones de la sección anterior de Linux . Si no está instalado, puede instalarlo desde una plataforma de otros fabricantes o seguir los siguientes pasos para recopilar el certificado sin OpenSSL.
- Abra un símbolo del sistema de PowerShell con privilegios elevados en el servidor de autenticación de NetWorker (AUTHC).
- Ejecute el siguiente script, reemplazando
EXTERNAL_AUTH_SERVER_ADDRESScon su nombre de host o IP de LDAP o Active Directory (AD):
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Copie el certificado comenzando desde
---BEGIN CERTIFICATE---y terminando con---END CERTIFICATE---, y péguelo en un archivo nuevo. Si hay una cadena de certificados, debe hacerlo con cada certificado. - Configure las variables de la línea de comandos para la CA raíz y cualquier certificado intermedio (si se utiliza):
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Importe los certificados:
Para NetWorker 19.12 (y versiones anteriores):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Para NetWorker 19.13 (y versiones posteriores):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Reinicie los servicios del servidor de NetWorker. Reiniciar los servicios vuelve a cargar el archivo cacerts durante el inicio de AUTHC. Si los servicios de NetWorker no se reinician después de importar los certificados, el proceso para configurar la autoridad externa en NetWorker falla con un error relacionado con el certificado.
net stop nsrd net start nsrd
Creación de un recurso de autoridad externa de "AD a través de SSL" desde NWUI.
- Desde un navegador web, acceda al servidor de NWUI: https://nwui-server-name:9090/nwui
- Inicie sesión con la cuenta de administrador de NetWorker.
- En el menú, expanda Authentication Server y haga clic en External Authorities.
- En External Authorities, haga clic en Add+.
- Complete los campos de configuración:
|
Campo
|
Valor
|
|
Nombre
|
Un nombre descriptivo, sin espacios, para la configuración de LDAP o AD. La cantidad máxima de caracteres es 256. Especifique caracteres ASCII solo en el nombre de configuración.
|
|
Tipo de servidor
|
AD mediante SSL
|
|
Nombre del servidor del proveedor
|
Especifica el nombre de host o la dirección IP del servidor de Active Directory.
|
|
Puerto
|
El puerto 636 se utiliza para SSL; este campo se debe completar automáticamente si se selecciona "AD over SSL".
|
|
Grupo de usuarios
|
Seleccione el grupo de usuarios, si está configurado. Si no se configura ni se requiere ningún grupo de usuarios, puede usar la opción predeterminada "default".
La configuración de un grupo de usuarios requiere la siguiente sintaxis de inicio de sesión" tenant_name\domain_name\user_name" Si se utiliza el grupo de usuarios predeterminado (común), la sintaxis de inicio de sesión es "domain_name\user_name"
Grupo de usuarios: contenedor organizacional de nivel superior para el servicio de autenticación de NetWorker. Cada autoridad de autenticación externa en la base de datos local se asigna a un grupo de usuarios. Un grupo de usuarios puede contener uno o más dominios, pero los nombres de dominio deben ser únicos dentro del grupo de usuarios. El servicio de autenticación de NetWorker crea un nombre de grupo de usuarios integrado predeterminado, que contiene el dominio predeterminado. La creación de varios grupos de usuarios lo ayuda a administrar configuraciones complejas. Por ejemplo, los proveedores de servicios con zonas de datos restringidas (RDZ) pueden crear varios grupos de usuarios para proporcionar servicios de protección de datos aislados a los usuarios de grupos de usuarios. |
|
Dominio
|
El nombre de dominio completo, incluidos todos los valores de DC; Por ejemplo: example.com
|
|
DN de Usuario
|
Especifica el nombre CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Contraseña de DN de usuario
|
Especifica la contraseña de la cuenta de usuario que se utiliza para acceder y leer AD Direct.
|
|
Clase de objeto de grupo
|
Obligatorio. La clase de objeto que identifica a los grupos en la jerarquía de LDAP o AD.
● Para LDAP, utilice groupOfUniqueNames o groupOfNames
● Para AD, use group
|
|
Ruta de búsqueda de grupo (opcional)
|
Un DN que especifica la ruta de búsqueda que debe usar el servicio de autenticación al buscar grupos en la jerarquía de LDAP o AD.
|
|
Atributo de nombre de grupo
|
El atributo que identifica el nombre del grupo; Por ejemplo, cn.
|
|
Atributo de miembro del grupo
|
La membresía grupal del usuario dentro de un grupo:
● Para LDAP:
○ Cuando la clase de objeto de grupo es
groupOfNames El atributo es comúnmente member.
○ Cuando la clase de objeto de grupo es groupOfUniqueNames El atributo es comúnmente uniquemember.
● Para AD, el valor es comúnmente member.
|
|
Clase de objeto de usuario
|
La clase de objeto que identifica a los usuarios en la jerarquía de LDAP o AD. Por ejemplo: person.
|
|
Ruta de búsqueda de usuario (opcional)
|
El DN que especifica la ruta de búsqueda que debe usar el servicio de autenticación al buscar usuarios en la jerarquía de LDAP o AD. Especifique una ruta de búsqueda que esté relacionada con el DN base que especificó en el configserver-address opción. Por ejemplo, para AD, especifique cn=users.
|
|
Atributo de ID de usuario
|
El ID de usuario asociado con el objeto de usuario en la jerarquía de LDAP o AD.
Para LDAP, este atributo es comúnmente uid.
Para AD, este atributo es comúnmente sAMAccountName.
|
NOTA: Consulte con su administrador de AD/LDAP para confirmar qué campos específicos de AD/LDAP son necesarios para su entorno.
- Cuando haya terminado, haga clic en Save.
- Debería aparecer un resumen del recurso de autoridad externa configurado:

- Desde el menú Server > User Groups, edite los Grupos de usuarios que contienen los derechos que desea delegar a los grupos o usuarios de AD/LDAP. Para otorgar derechos completos de administrador, especifique el DN del usuario/grupo de AD en el campo External Roles de los roles Administradores de aplicaciones y Administradores de seguridad.
Por ejemplo: CN=NetWorker_Admins,DC=amer,DC=lan

Esto también se puede hacer desde la línea de comandos:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- Una vez que se especifican los DN de usuario o grupo de AD, haga clic en Save.
- Cierre sesión en la interfaz de NWUI y vuelva a iniciar sesión con la cuenta de AD:

- El icono de usuario en la esquina superior derecha indica qué cuenta de usuario ha iniciado sesión.
Información adicional
Cómo comprobar la membresía en grupos de AD y obtener los valores de nombre distintivo (DN) necesarios para los permisos de NetWorker:
Puede utilizar la función authcmgmt en el servidor de NetWorker para confirmar que los usuarios/grupos de AD/LDAP estén visibles:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Ejemplo:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
NOTA: En algunos sistemas, los
authc comandos pueden fallar con un error de "contraseña incorrecta", incluso cuando se proporciona la contraseña correcta. Esto se debe a que la contraseña se especifica como texto visible con la -p opción. Si se le presenta esta situación, elimine -p password de los comandos. Se le solicitará que ingrese la contraseña oculta después de ejecutar el comando.
Otros artículos relevantes:
- NetWorker: Cómo configurar LDAP/AD mediante scripts authc_config
- NetWorker: Cómo configurar la autenticación de AD/LDAP
- NetWorker: Cómo restablecer la contraseña del administrador
- NetWorker: La integración de LDAPS falla con el mensaje "Se produjo un error del protocolo de enlace SSL al intentar conectarse al servidor LDAPS: No se pudo encontrar una ruta de certificación válida al destino solicitado"
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Linux)
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Windows)