NetWorker: Slik bruker du authc_config skript til å konfigurere LDAPS-godkjenning

Yhteenveto: Denne kunnskapsartikkelen inneholder instruksjoner om hvordan du konfigurerer LDAPS-integrering (Secure Lightweight Directory Access Protocol) med NetWorker-godkjenning. Denne prosessen kan brukes til å integrere eksterne godkjenningstjenester for Microsoft Active Directory (AD) eller Linux LDAP. ...

Tämä artikkeli koskee tuotetta Tämä artikkeli ei koske tuotetta Tämä artikkeli ei liity tiettyyn tuotteeseen. Tässä artikkelissa ei yksilöidä kaikkia tuoteversioita.

Ohjeet

Denne artikkelen kan deles inn i de følgende delene. Gå nøye gjennom hver del før du fortsetter:

 

Forutsetninger

  • Bestem hvilken vert som er authc server Dette er nyttig i større NetWorker-datasoner. I mindre datasoner med én enkelt NetWorker-server er NetWorker-serveren godkjenningsserveren. 
  • Bestem hvilket Java Runtime Environment som brukes for godkjenningstjenesten.
  • Angi kommandolinjevariabler for å forenkle import av CA-sertifikater som brukes for SSL med NetWorker ekstern godkjenning.

Sette opp SSL:

  • Importere sertifikatene som brukes til LDAPS-godkjenning, til kjøretidsmiljøet for godkjenningstjenester cacerts nøkkellager.

Konfigurere ressursen for ekstern autoritet:

  • Opprett den eksterne autoritetsressursen i godkjenningstjenesten.
  • Bestem eksterne brukere eller grupper som skal brukes for NetWorker.
  • Definer hvilke eksterne brukere eller grupper som har tilgang til NetWorker Management Console (NMC).
  • Definer NetWorker-servertillatelsene eksterne brukere og grupper har.
  • (Valgfritt) Konfigurer FULL_CONTROL sikkerhetstillatelser for en ekstern bruker eller gruppe.

Forutsetninger

Hvis du vil bruke LDAPS, må du importere CA-sertifikatet (eller sertifikatkjeden) fra LDAPS-tjeneren til Java i NetWorker-godkjenningsserveren cacerts nøkkellager.

  1. Finn ut hvilken vert som er NetWorker-godkjenningsserveren. Dette kan valideres i NMC-serverens (NetWorker Management Console) gstd.conf Filer:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
MERK: Den gstd.conf Filen inneholder en streng authsvc_hostname som definerer godkjenningsserveren som brukes til å behandle påloggingsforespørsler for NetWorker Management Console (NMC).
  1. Identifiser Java-forekomsten som ble brukt på NetWorker-godkjenningsserveren.
Windows:
A. Søk Om i Windows-søkefeltet.
B. Fra Om klikker du på Avanserte systeminnstillinger.
C. Fra Systemegenskaper klikker du på Miljøvariabler.
D. Variabelen NSR_JAVA_HOME definerer banen til Java Runtime Environment som brukes av NetWorker authc:

NSR_JAVA_HOME variabelen definerer banen til Java Runtime Environment

      1. E. Fra en administrativ ledetekst angir du kommandolinjevariabler som angir java-installasjonsbanen som er bestemt i trinnet ovenfor:
set JAVA="Path\to\java"
Eksempel:
 Eksempel innstilling JAVA variabel Windows  
Forenkler java keytool kommandoer i Sette opp SSL og sikrer riktig cacerts -filen importerer CA-sertifikatet. Denne variabelen fjernes når kommandolinjeøkten lukkes, og forstyrrer ikke andre NetWorker-operasjoner.
 

Linux:

      1. A. Sjekk /nsr/authc/conf/installrc -fil for å se hvilken Java-plassering som ble brukt ved konfigurering av autentiseringstjenesten:
sudo cat /nsr/authc/conf/installrc
Eksempel:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
MERK: Denne variabelen gjelder bare for NetWorker-prosesser. Det er mulig at echo $JAVA_HOME vil returnere en annen vei; for eksempel hvis Oracle Java Runtime Environment (JRE) også er installert. I neste trinn er det viktig å bruke $JAVA_HOME bane som definert i NetWorkers /nsr/authc/conf/installrc Filer:

       

        B. ​​​​Angi kommandolinjevariabler som angir java-installasjonsbanen som er bestemt i trinnet ovenfor.

JAVA=/path/to/java
Eksempel:
innstilling java variabel Linux 
Forenkler java keytool kommandoer i Sette opp SSL og sikrer riktig cacerts -filen importerer CA-sertifikatet. Denne variabelen fjernes når kommandolinjeøkten lukkes, og forstyrrer ikke andre NetWorker-operasjoner.

 

Sette opp SSL

Hvis du vil bruke LDAPS, må du importere CA-sertifikatet (eller sertifikatkjeden) fra LDAPS-tjeneren til JAVA-klareringsnøkkellageret. Dette kan gjøres ved hjelp av følgende fremgangsmåte:

MERK: Prosessen nedenfor bruker kommandolinjevariabler angitt etter delen Forutsetninger. Hvis kommandolinjevariablene ikke er angitt, angir du hele java-banen i stedet.

Før du fortsetter, er det en forskjell i keytool -kommandoen brukes fra og med NetWorker 19.13 og utover. 

19.12.x (og tidligere) keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x og nyere: keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
På tidspunktet for oppdatering av denne artikkelen fungerer begge metodene for 19.13 og utover, men det kan vises en advarsel om at -keystore -metoden er avskrevet. Hvis du bruker NetWorker 19.13.x (eller nyere), kan du endre kommandoene nedenfor for å bruke den nye keytool syntaks etter ønske.
 
1. Åpne en administrativ/rotledetekst.
2. Vis en liste over gjeldende klarerte sertifikater i klareringslageret.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Se gjennom listen etter et alias som samsvarer med LDAPS-serveren din (dette finnes kanskje ikke). Du kan bruke operativsystemet grep eller findstr kommandoer med kommandoen ovenfor for å begrense søket. Hvis det finnes et utdatert eller eksisterende CA-sertifikat fra LDAPS-tjeneren, sletter du det med følgende kommando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
MERK: Erstatt ALIAS_NAME med aliasnavnet for det gamle eller utløpte sertifikatet fra trinn 2.
    4. Bruk OpenSSL-verktøyet til å hente en kopi av CA-sertifikatet fra LDAPS-serveren.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Som standard inkluderer ikke Windows-verter openssl-programmet. Hvis det ikke er mulig å installere OpenSSL på NetWorker-tjeneren, kan sertifikatene eksporteres direkte fra LDAPS-tjeneren. Det anbefales imidlertid sterkt å bruke OpenSSL-verktøyet. 
    • Linux kommer vanligvis med openssl installert. Hvis det finnes Linux-servere i miljøet, kan du bruke openssl der til å samle inn sertifikatfilene. Disse kan kopieres til og brukes på Windows authc server
    • Hvis du ikke har OpenSSL, og det ikke kan installeres, må du få AD-administratoren til å gi ett eller flere sertifikater ved å eksportere dem som Base-64-kodet x.509-format.
    • Erstatt LDAPS_SERVER med vertsnavnet eller IP-adressen til LDAPS-tjeneren.
    5. Kommandoen ovenfor sender ut CA-sertifikatet eller en kjede av sertifikater i PEM-format (Privacy Enhanced Mail), for eksempel:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    MERK: Hvis det finnes en kjede med sertifikater, er det siste sertifikatet CA-sertifikatet. Du må importere hvert sertifikat i kjeden i rekkefølge (ovenfra og ned) som slutter med CA-sertifikatet.
     
    6. Kopier sertifikatet fra og med ---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og lim den inn i en ny fil. Hvis det er en kjede av sertifikater, må du gjøre dette med hvert sertifikat.
    7. Importer sertifikatet eller sertifikatene til JAVA-tillitsnøkkellageret:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Erstatt ALIAS_NAME med et alias for det importerte sertifikatet (for eksempel RCA (rotsertifiseringsinstans)). Når du importerer flere sertifikater for en sertifikatkjede, må hvert sertifikat ha forskjellige ALIAS-navn og importeres separat. Sertifikatkjeden må også importeres i rekkefølge fra trinn 5 (ovenfra og ned).
    • Erstatt PATH_TO\CERT_FILE med plasseringen av cert-filen du opprettet i trinn 6.
    8. Du blir bedt om å importere sertifikatet, skriver ja og trykker enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Bekreft at sertifikatet vises i nøkkellageret:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    MERK: Rør (|) operativsystemet grep eller findstr kommando til ovenstående for å begrense resultatet.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Start servertjenestene på nytt. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    MERK: Start NetWorker-servertjenestene på nytt for å sikre authc leser cacerts -fil og oppdager importerte sertifikater for SSL-kommunikasjon med LDAP-tjeneren.

     

    Konfigurere ressursen for ekstern autoritet

    Denne prosessen kan utføres fra NetWorker Management Console (NMC) eller NetWorker Web User Interface:

    Prosessen i denne artikkelen fokuserer på bruk av skript som følger med NetWorker-programvaren. NetWorker-godkjenningsserveren inkluderer authc_config Skriptmaler på følgende plassering:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    MERK: Banene som vises, forutsetter at standard NetWorker-installasjonsbane brukes. Hvis NetWorker er installert på et annet sted, endrer du banene i henhold til dette.
     
    Det er to skript som kan brukes. Skriptet som brukes, avhenger av den eksterne godkjenningsmetoden som brukes. Hvis du bruker feil skript, kan det føre til feil.
    • For Microsoft Active Directory bruker du authc-create-ad-config.x.template
    • For Linux LDAP (OpenLDAP, så videre), bruk authc-create-ldap-config.x.template
    MERK: Manuset inneholder bl.a. .bat.template hvis godkjenningsserveren er Microsoft Windows, og .sh.template hvis Linux.

    Opprett en nødvendig kopi av malfilen, og fjern den .template fra filnavnet. Dette gir deg en .bat eller .sh Skriptet som skal kjøres fra kommandolinjen etter at det er fylt ut med detaljene for den eksterne autoriteten.

    Eksempel på innhold fra authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    MERK: En hvilken som helst verdi i skriptet i < > må endres. Verdiene ikke inne < > kan stå som den er. 

    Tabellen nedenfor beskriver parameterne som er definert i konfigurasjonsfilen.

    config-tenant-id
    Leiere kan brukes i miljøer der mer enn én godkjenningsmetode kan brukes, eller når flere instanser må konfigureres. Det er valgfritt å opprette en leier. Du kan bruke standardleierenconfig-tenant-id=1.
    • Når standardleieren brukes, kan du logge på NMC ved hjelp av "domain\user"
    • Når en leier (annet enn standard brukes), må du angi den under godkjenning "tenant\domain\user"
    config-active-directory Hvis du bruker en Microsoft Active Directory-server (AD): y. Dette er standardinnstillingen i authc-create-ad-config.x.template
    Hvis du bruker en LDAP-tjener (f.eks.: OpenLDAP): n. Dette er standardinnstillingen i authc-create-ldap-config.x.template.
    config-name Dette navnet er bare en identifikator for godkjenningskonfigurasjonen som legges til i NetWorker. 
    config-domain Dette er domenenavnet som brukes til å logge på NetWorker, for eksempel: networker.lan. Dette feltet må samsvare med domenekomponentverdiene (DC) for domenet.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protokoll
    • Angi ldap hvis ikke-SSL-kommunikasjon brukes.
    • Angi ldaps hvis du konfigurerer SSL-kommunikasjon.
    • ldap eller ldaps må være små bokstaver.
    Vertsnavn/IP-adresse:
    • Angi vertsnavnet eller IP-adressen til AD- eller LDAP-serveren.
    Port
    • Hvis du bruker LDAP, angir du port 389.
    • Hvis du bruker LDAPS, angir du port 636.
    Base-DN:
    • Angi DN (Base Distinguished Name) som består av domenekomponentverdiene (DC) for domenet ditt, for eksempel: DC=my,DC=domain,DC=com
    config-user-dn Angi det fullstendige unike navnetDenne hyperkoblingen tar deg til et nettsted utenfor Dell Technologies. (DN) til en brukerkonto som har full lesetilgang til LDAP- eller AD-katalogen, for eksempel: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Angi passordet for kontoen som er angitt i config-user-dn.
    config-user-search-path Dette feltet kan stå tomt, i så fall kan authc spørre hele domenet. Det må gis tillatelser for tilgang til NMC-/NetWorker-serveren før disse brukerne/gruppene kan logge på NMC og administrere NetWorker-serveren. Hvis en Base DN ble angitt i config-server-address, angi den relative banen (unntatt grunn-DN) til domenet.
    config-user-id-attr Bruker-ID-en som er knyttet til brukerobjektet i LDAP- eller AD-hierarkiet.
    • For LDAP er denne egenskapen vanligvis uid.
    • For AD er dette attributtet vanligvis sAMAccountName.
    config-user-object-class Objektklassen som identifiserer brukerne i LDAP- eller AD-hierarkiet.
    For eksempel, inetOrgPerson (LDAP) eller user Lagt til:
    config-group-search-path Liker config-user-search-path Dette feltet kan da stå tomt authc er i stand til å spørre hele domenet. Hvis en Base DN ble angitt i config-server-address, angi den relative banen (unntatt grunn-DN) til domenet.
    config-group-name-attr Attributtet som identifiserer gruppenavnet. For eksempel cn
    config-group-object-class Objektklassen som identifiserer grupper i LDAP- eller AD-hierarkiet.
    • For LDAP bruker du groupOfUniqueNames eller groupOfNames
      • MERK:: Det finnes andre gruppeobjektklasser bortsett fra groupOfUniqueNames og groupOfNames.  Bruk objektklassen som er konfigurert på LDAP-tjeneren.
    • For AD, bruk group
    config-group-member-attr Gruppemedlemskapet til brukeren i en gruppe
    • For LDAP:
      • Når gruppeobjektklassen er groupOfNames, er attributtet vanligvis member.
      • Når gruppeobjektklassen er groupOfUniqueNames, er attributtet vanligvis uniquemember.
    •  For AD er verdien vanligvis member.
    config-user-search-filter Alternativer: Filteret som NetWorker Authentication Service kan bruke til å utføre brukersøk i LDAP- eller AD-hierarkiet. RFC 2254Denne hyperkoblingen tar deg til et nettsted utenfor Dell Technologies. Definerer filterformatet.
    config-group-search-filter Alternativer: Filteret som NetWorker Authentication Service kan bruke til å utføre gruppesøk i LDAP- eller AD-hierarkiet. RFC 2254Denne hyperkoblingen tar deg til et nettsted utenfor Dell Technologies. Definerer filterformatet.
    config-search-subtree Alternativer: A yes eller no verdi som angir om den eksterne instansen skal utføre søk i undertre.
    Standardverdi: no
    config-user-group-attr Alternativer: Dette alternativet støtter konfigurasjoner som identifiserer gruppemedlemskap for en bruker innenfor egenskapene for brukerobjektet. For AD angir du for eksempel attributtet memberOf.
    config-object-class Alternativer: Objektklassen til den eksterne godkjenningsinstansen. RFC 4512Denne hyperkoblingen tar deg til et nettsted utenfor Dell Technologies. definerer objektklassen. Standardverdi objectclass.

     

    Eksempel:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Når skriptet er fylt ut, kjører du det fra en administratorledetekst (Windows) eller SSH-rotøkt (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurere NMC til å godta ekstern godkjenning:

    1. Logg på NMC som standard NetWorker Administrator-konto.
    2. Gå til Oppsett –> Brukere og roller –> NMC-roller.
    3. Legg til gruppen DN som ble samlet inn fra trinnet ovenfor, i feltet Eksterne roller for de aktuelle rollene for den aktuelle AD-gruppen. Fullstendige administratorer bør ha rollene "Console Application Administrator" og "Console Security Administrator". (Se veiledningen for konfigurasjon av NetWorker-sikkerhet hvis du vil ha mer informasjon om disse rollene.)
    NMCs eksterne roller
     

    Konfigurere eksterne brukertillatelser for NetWorker-serveren:

    1. Koble til NetWorker-tjeneren som standard NetWorker Administrator-konto.
    2. Gå til server -> brukergrupper. 
    3. Legg til gruppen DN i feltet "Eksterne roller" for de aktuelle rollene for den aktuelle gruppen. Fullstendige administratorer skal ha tillatelsene "Programadministratorer" og "Sikkerhetsadministratorer".
    Eksterne roller for NetWorker-brukergruppen
    Alternativt kan dette gjøres ved hjelp av nsraddadmin Kommando på NetWorker-serveren:
    nsraddadmin -e "USER/GROUP_DN"
    Eksempel:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Få tilgang til NMC:

    Du skal ha tilgang til NMC- og NetWorker-serveren med de eksterne brukerne som har fått tillatelse til å gjøre det.
    logge på NMC med en ekstern bruker
    Når du er logget inn, vises AD/LDAP-brukernavnet øverst til høyre i NMC:
    godkjent ekstern bruker vist i NMC

    Ekstra sikkerhetstillatelser

    (VALGFRITT) Hvis du vil at en AD/LDAP-gruppe skal kunne administrere eksterne instanser, må du utføre følgende på NetWorker-serveren.
     
    Bruke AD-gruppen DN du vil gi FULL_CONTROL Tillatelse til å kjøre:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Eksempel:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Lisätietoja

    Tuotteet, joihin vaikutus kohdistuu

    NetWorker

    Tuotteet

    NetWorker
    Artikkelin ominaisuudet
    Artikkelin numero: 000020799
    Artikkelin tyyppi: How To
    Viimeksi muutettu: 14 elok. 2026
    Versio:  7
    Etsi vastauksia kysymyksiisi muilta Dell-käyttäjiltä
    Tukipalvelut
    Tarkista, kuuluuko laitteesi tukipalveluiden piiriin.