NetWorker: AD over SSL (LDAPS) -sovelluksen määrittäminen NetWorkerin verkkokäyttöliittymässä (NWUI)
Yhteenveto: Tässä tietämyskannan artikkelissa on ohjeet AD over SSL (LDAPS) -mallin määrittämiseen NetWorker Web User Interface (NWUI) -käyttöliittymässä.
Ohjeet
Määritä SSL-todennus tuomalla päävarmenteiden myöntäjä (tai CA-ketju) NetWorkerin todennuspalvelimen (AUTHC) käyttämään cacerts-tiedostoon. Yksittäisissä NetWorker-palvelinympäristöissä NetWorker-palvelin toimii todennuspalvelimena. Suuremmissa tietovyöhykkeissä yksi AUTHC-palvelin voi olla useiden palvelimien ensisijainen todennuspalvelin. Lisätietoja on seuraavalla englanninkielisellä sivulla: NetWorker: Kuinka tunnistaa, mikä palvelin on NMC: n ja NWUI: n käyttämä todennuspalvelin
NetWorker-todennuspalvelimen määrittäminen SSL-todennusta varten ulkoisen myöntäjän kanssa
Linux NetWorker -palvelimet:
- Avaa SSH-istunto NetWorker AUTHC -palvelimeen.
- Vaihda pääkäyttäjään:
$ sudo su -
- Hae CA-varmenne (tai varmenneketju) toimialuepalvelimesta OpenSSL:n avulla:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- ja -----END CERTIFICATE-----. Jos käytetään ketjuvarmennetta, useita varmenteita, joista ensimmäiset luetellut varmenteet ovat välivarmenteita ja viimeinen luettelossa oleva varmenne on päävarmenteiden myöntäjä.
- Yksi varmenne: Kopioi varmenne, joka sisältää
-----BEGIN CERTIFICATE-----ja-----END CERTIFICATE-----ja laita se tiedostoon nimeltä RCAcert.crt valitsemaasi paikkaan. - Varmenneketju: Kopioi jokainen todistus (mukaan lukien niiden
-----BEGIN CERTIFICATE-----ja-----END CERTIFICATE-----kentät) ja laittaa ne yksittäisiin tiedostoihin. Esimerkiksi ICA3cert.crt, ICA2cert.crt, ICA1cert.crt ja lopuksi RCAcert.crt.
- Voit helpottaa prosessia määrittämällä seuraavat komentorivimuuttujat:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Tuo todistukset:
NetWorker 19.12 -versio (ja vanhemmat):
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Jos saat ilmoituksen päällekkäisestä aliaksesta (edellinen, vanhentunut varmenne), poista olemassa oleva varmenne samalla aliaksella:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
NetWorker 19.13 -versio (ja uudemmat):
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Jos saat ilmoituksen päällekkäisestä aliaksesta (edellinen, vanhentunut varmenne), poista olemassa oleva varmenne samalla aliaksella:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Käynnistä NetWorker-palvelinpalvelut uudelleen. Palvelujen uudelleenkäynnistys lataa
cacerts-tiedosto AUTHC-käynnistyksen aikana. Jos NetWorker-palveluita ei käynnistetä uudelleen varmenteiden tuonnin jälkeen, ulkoisen myöntäjän määritysprosessi NetWorkerissa epäonnistuu varmenteeseen liittyvän virheen vuoksi.
# nsr_shutdown # systemctl start networker
- Siirry kohtaan "AD over SSL" ulkoisen auktoriteettiresurssin luominen NWUI:sta.
Windows NetWorker -palvelimet:
Windowsiin ei ole oletusarvoisesti asennettu OpenSSL:ää. Jos se on asennettu järjestelmääsi, voit seurata samoja ohjeita yllä olevasta Linux-osiosta . Jos sitä ei ole asennettu, voit asentaa sen kolmannen osapuolen alustasta tai kerätä varmenteen ilman OpenSSL: ää seuraavasti.
- Avaa järjestelmänvalvojan oikeuksin suoritettava PowerShell-kehote NetWorker Authentication (AUTHC) -palvelimessa.
- Suorita seuraava komentosarja ja korvaa
EXTERNAL_AUTH_SERVER_ADDRESSLDAP- tai Active Directory (AD) -isäntänimellä tai IP-osoitteella:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Kopioi varmenne alkaen
---BEGIN CERTIFICATE---ja päättyy---END CERTIFICATE---ja liitä se uuteen tiedostoon. Jos varmenteita on ketju, sinun on tehtävä tämä jokaisen varmenteen kanssa. - Määritä komentorivimuuttujat päämyöntäjälle ja mahdolliselle välivarmenteelle (jos käytössä):
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Varmenteiden tuonti:
NetWorker 19.12 (ja vanhemmat):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
NetWorker 19.13 -versio (ja uudemmat):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Käynnistä NetWorker-palvelinpalvelut uudelleen. Palvelujen uudelleenkäynnistys lataa cacerts-tiedoston uudelleen AUTHC-käynnistyksen yhteydessä. Jos NetWorker-palveluita ei käynnistetä uudelleen varmenteiden tuonnin jälkeen, ulkoisen myöntäjän määritysprosessi NetWorkerissa epäonnistuu varmenteeseen liittyvän virheen vuoksi.
net stop nsrd net start nsrd
Ulkoisen AD over SSL -resurssin luominen NWUI:sta.
- Avaa selaimella NWUI-palvelin: https:// nwui-server-name:9090/nwui
- Kirjaudu NetWorker Administrator -tilillä.
- Laajenna valikosta Todennuspalvelin ja valitse Ulkoiset myöntäjät.
- Valitse Ulkoiset myöntäjät -kohdassa Add+.
- Täytä määrityskentät:
|
Kenttä
|
Arvo
|
|
Nimi
|
Kuvaava nimi ilman välilyöntejä LDAP- tai AD-määrityksille. Merkkien enimmäismäärä on 256. Määritä ASCII-merkit vain kokoonpanon nimessä.
|
|
Palvelimen tyyppi
|
AD SSL:n kautta
|
|
Palveluntarjoajan palvelimen nimi
|
Määrittää Active Directory -palvelimen isäntänimen tai IP-osoitteen.
|
|
Portti
|
SSL:ssä käytetään porttia 636. Tämän kentän pitäisi täyttyä automaattisesti, jos valittuna on AD over SSL.
|
|
Vuokralainen
|
Valitse vuokraaja, jos se on määritetty. Jos vuokraajaa ei ole määritetty tai vaadittu, voit käyttää oletusasetusta.
Vuokraajan määrittäminen edellyttää seuraavaa kirjautumissyntaksia: " tenant_name\domain_name\user_name" Jos käytetään oletusvuokraajaa (yleinen), kirjautumissyntaksi on "domain_name\user_name"
Tenant – NetWorker-todennuspalvelun ylätason organisaatiosäilö. Jokainen paikallisen tietokannan ulkoinen todentamisviranomainen määritetään vuokraajalle. Vuokraaja voi sisältää yhden tai useamman toimialueen, mutta toimialuenimien on oltava yksilöllisiä vuokraajassa. NetWorker-todennuspalvelu luo yhden integroidun vuokraajan nimen Default, joka sisältää oletustoimialueen. Useiden vuokraajien luominen auttaa monimutkaisten kokoonpanojen hallinnassa. Esimerkiksi palveluntarjoajat, joilla on rajoitetut tietovyöhykkeet (RDZ), voivat luoda useita vuokraajia tarjotakseen eristettyjä tietosuojapalveluja vuokraajan käyttäjille. |
|
Domain
|
Koko toimialuenimi, joka sisältää kaikki DC-arvot; Esimerkiksi: example.com
|
|
Käyttäjä DN
|
Määrittää sellaisen käyttäjätilin täydellisen yksilöivän nimen CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Käyttäjän DN-salasana
|
Määrittää sen käyttäjätilin salasanan, jota käytetään AD:n direct-käyttöön ja lukemiseen.
|
|
Ryhmäobjektiluokka
|
Tarvitaan. Objektiluokka, joka tunnistaa LDAP- tai AD-hierarkian ryhmät.
● Käytä LDAP: ssä groupOfUniqueNames tai groupOfNames
● Käytä AD: tä varten group
|
|
Ryhmähakupolku (valinnainen)
|
DN, joka määrittää hakupolun, jota todennuspalvelu käyttää etsiessään ryhmiä LDAP- tai AD-hierarkiasta.
|
|
Ryhmän nimi -määrite
|
Määrite, joka yksilöi ryhmän nimen; Esimerkiksi, cn.
|
|
Ryhmän jäsenen määrite
|
Käyttäjän ryhmän jäsenyys:
● LDAP:
○ Kun ryhmäobjektiluokka on
groupOfNames Määrite on yleinen member.
○ Kun ryhmäobjektiluokka on groupOfUniqueNames Määrite on yleinen uniquemember.
● AD: n arvo on yleensä member.
|
|
Käyttäjäobjektiluokka
|
Objektiluokka, joka tunnistaa käyttäjät LDAP- tai AD-hierarkiassa. Esimerkki: person.
|
|
Käyttäjän hakupolku (valinnainen)
|
DN, joka määrittää hakupolun, jota todennuspalvelu käyttää etsiessään käyttäjiä LDAP- tai AD-hierarkiasta. Määritä hakupolku, joka on suhteessa DN-perusnumeroon, jonka määritit configserver-address -vaihtoehto. Määritä esimerkiksi AD:lle cn=users.
|
|
User ID -määrite
|
Käyttäjätunnus, joka liittyy käyttäjäobjektiin LDAP- tai AD-hierarkiassa.
LDAP:lle tämä määrite on yleinen uid.
AD: lle tämä määrite on yleensä sAMAccountName.
|
HUOMAUTUS: Tarkista AD-/LDAP-järjestelmänvalvojalta, mitä AD-/LDAP-kenttiä ympäristössäsi tarvitaan.
- Kun olet valmis, klikkaa Tallenna-painiketta.
- Määritetyn ulkoisen käyttäjän resurssin yhteenvedon pitäisi nyt näkyä:

- Muokkaa Palvelimen >käyttäjäryhmät -valikossa käyttäjäryhmiä, jotka sisältävät AD-/LDAP-ryhmille tai käyttäjille siirrettävät oikeudet. Voit myöntää täydet järjestelmänvalvojan oikeudet määrittämällä AD-ryhmän/käyttäjän DN:n sovellusten järjestelmänvalvojien ja suojauksen järjestelmänvalvojien roolien Ulkoiset roolit -kentässä.
Esimerkki: CN=NetWorker_Admins,DC=amer,DC=lan

Tämä voidaan tehdä myös komentoriviltä:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- Kun AD-ryhmä tai käyttäjän DN:t on määritetty, valitse Save.
- Kirjaudu ulos NWUI-käyttöliittymästä ja kirjaudu takaisin sisään AD-tilillä:

- Oikeassa yläkulmassa oleva käyttäjäkuvake osoittaa, mille käyttäjätilille on kirjauduttu.
Lisätietoja
AD-ryhmän jäsenyyden tarkistaminen ja NetWorker-käyttöoikeuksiin tarvittavien yksilöivän nimen (DN) arvojen hakeminen:
Voit käyttää authcmgmt NetWorker-palvelimen komento, jolla varmistetaan, että AD/LDAP-ryhmät/käyttäjät ovat näkyvissä:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Esimerkki:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
HUOMAUTUS: Joissakin järjestelmissä
authc Komennot voivat epäonnistua ja antaa väärän salasanan, vaikka oikea salasana annettaisiin. Tämä johtuu siitä, että salasana on määritetty näkyväksi tekstiksi -p -vaihtoehto. Jos kohtaat tämän, poista -p password komennoista. Sinua pyydetään antamaan piilotettu salasana komennon suorittamisen jälkeen.
Muita asiaa koskevia artikkeleita:
- NetWorker: LDAP:n/AD:n määrittäminen authc_config-skriptien avulla
- NetWorker: AD/LDAP-todennuksen määrittäminen
- NetWorker: Järjestelmänvalvojan salasanan palauttaminen
- NetWorker: LDAPS-integrointi epäonnistuu ja ilmoittaa: "SSL-kättelyvirhe yritettäessä muodostaa yhteyttä LDAPS-palvelimeen: Kelvollista sertifiointipolkua pyydettyyn kohteeseen ei löydy"
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen seuraaville AUTHC- ja NWUI-varmenteille (Linux)
- NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen osoitteille AUTHC ja NWUI (Windows)