NetWorker: LDAPS Kimlik Doğrulamasını yapılandırma

Résumé: NMC'nin harici yetki sihirbazını kullanarak NetWorker ile AD veya Güvenli Basit Dizin Erişim Protokolü (LDAPS) yapılandırmaya genel bakış. Bu KB, mevcut bir harici yetki yapılandırmasını güncelleme talimatları için de kullanılabilir. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Bu makale aşağıdaki bölümlere ayrılabilir. 

Önkoşullar: 

  • Ana bilgisayarın hangi ana bilgisayar olduğunu belirleyin authc sunucu. Bu, daha büyük NetWorker verizonlarında faydalıdır. Tek bir NetWorker sunucusu bulunan daha küçük veri bölgelerinde, NetWorker sunucusu kimlik doğrulama sunucusudur. 
  • Kimlik doğrulama hizmeti için hangi Java Çalışma Ortamının kullanıldığını belirleyin.
  • NetWorker harici kimlik doğrulaması ile SSL için kullanılan CA sertifikalarının içe aktarılmasını kolaylaştırmaya yardımcı olmak için komut satırı değişkenlerini ayarlayın.

SSL'yi Kurma:

  • Harici kimlik doğrulama sunucusuyla SSL iletişimi için gereken sertifikaları toplamak.
  • LDAPS kimlik doğrulaması için kullanılan sertifikaları kimlik doğrulama hizmetleri çalışma zamanı ortamına aktarma cacerts Anahtar deposu.

Dış Otorite Kaynağının Yapılandırılması:

  • Kimlik doğrulama hizmetinde dış yetkili kaynağını oluşturun.
  • NetWorker için kullanılacak harici kullanıcıları veya grupları belirleyin.
  • NetWorker Management Console a (NMC) hangi harici kullanıcıların veya grupların erişimi olduğunu tanımlayın.
  • Harici kullanıcıların ve grupların sahip olduğu NetWorker sunucu izinlerini tanımlayın.
  • (İsteğe bağlı) Harici bir kullanıcı veya grup için FULL_CONTROL güvenlik izinlerini yapılandırın.

Ayrıntılı talimatlar için aşağıdaki bölümlerin her birini genişletin. Devam etmeden önce her bölümü dikkatlice gözden geçirmeniz önemlidir:


Ön koşullar

LDAPS'yi kullanmak için CA sertifikasını (veya sertifika zincirini) LDAPS sunucusundan NetWorker kimlik doğrulama sunucusunun Java cacerts anahtar deposuna aktarmanız gerekir.

  1. NetWorker Kimlik Doğrulama sunucusunun hangi ana bilgisayar olduğunu belirleyin. Bu, NetWorker Management Console (NMC) sunucusunun gstd.conf dosyasında doğrulanabilir:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
NOTLAR: bu gstd.conf Dosya bir dize içeriyor authsvc_hostname NetWorker Management Console (NMC) için oturum açma isteklerini işlemek üzere kullanılan kimlik doğrulama sunucusunu tanımlar. Daha fazla bilgi için bkz. NetWorker: NMC ve NWUI Tarafından Kullanılan Kimlik Doğrulama Sunucusunun Hangi Sunucu Olduğunu Belirleme
  1. NetWorker kimlik doğrulama sunucusunda kullanılan Java örneğini belirleyin.
Windows:
A. Windows arama çubuğunda Hakkında öğesini arayın.
B. Hakkında bölümünden Gelişmiş Sistem Ayarları öğesine tıklayın.
C. Sistem Özellikleri'nden Ortam Değişkenleri'ne tıklayın.
D. Trafik NSR_JAVA_HOME değişkeni, NetWorker tarafından kullanılan Java Çalışma Ortamının yolunu tanımlar authc:

NSR_JAVA_HOME

    1. E. Yönetici komut isteminden, yukarıdaki adımda belirlenen java yükleme yolunu belirterek komut satırı değişkenlerini ayarlayın:
set JAVA="Path\to\java"
Örnek:
 JAVA değişkeni Windows'u ayarlama örneği  
Java'yı kolaylaştırır keytool SSL Kurulumu'ndaki komutlar ve doğru cacerts dosyası CA sertifikasını içe aktarır. Bu değişken, komut satırı oturumu kapatıldıktan sonra kaldırılır ve diğer NetWorker işlemlerini engellemez.

Linux:

    A. Kontrol edin /nsr/authc/conf/installrc dosyasında, kimlik doğrulama hizmetini yapılandırırken hangi Java konumunun kullanıldığını görebilirsiniz:

    sudo cat /nsr/authc/conf/installrc
    Örnek:
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    NOTLAR: Bu değişken yalnızca NetWorker işlemleri için geçerlidir. Bu mümkündür echo $JAVA_HOME farklı bir yol döndürür; örneğin, Oracle Java Runtime Environment (JRE) da kuruluysa. Bir sonraki adımda, kullanmak önemlidir. $JAVA_HOME NetWorker'da tanımlanan yol /nsr/authc/conf/installrc dosyası.

    B. Yukarıdaki adımda belirlenen java yükleme yolunu belirterek komut satırı değişkenlerini ayarlayın.

    JAVA=/path/to/java
    Örnek:
    java değişkeni Linux'u ayarlama 
    Java'yı kolaylaştırır keytool SSL Kurulumu'ndaki komutlar ve doğru cacerts dosyası CA sertifikasını içe aktarır. Bu değişken, komut satırı oturumu kapatıldıktan sonra kaldırılır ve diğer NetWorker işlemlerini engellemez.

    SSL'yi kurma

    LDAPS'yi kullanmak için CA sertifikasını (veya sertifika zincirini) LDAPS sunucusundan JAVA güven anahtar deposuna aktarmanız gerekir. Bu, aşağıdaki prosedürle yapılabilir:

    Kimlik doğrulama sunucusundan kök CA sertifikasını (ve yapılandırılmışsa zinciri) alın.

    Linux:

    1. NetWorker Kimlik Doğrulaması (AUTHC) sunucusunda yükseltilmiş bir istem açın.
    2. LDAPS sunucusundan CA sertifikasının bir kopyasını almak için OpenSSL aracını kullanın.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux tipik olarak şunlarla birlikte gelir: openssl kontrol edin. Ortamda Linux sunucusu varsa, kullanabilirsiniz openssl Sertifika dosyalarını toplamak için orada. Bunlar Windows'a kopyalanabilir ve Windows'ta kullanılabilir authc sunucu.
    • OpenSSL'niz yoksa ve yüklenemiyorsa, AD yöneticinizin Base-64 kodlu x.509 biçiminde dışa aktararak bir veya daha fazla sertifika sağlamasını sağlayın.
    • Değiştir LDAPS_SERVER LDAPS sunucunuzun ana bilgisayar adı veya IP adresi ile.
    1. Yukarıdaki komut, CA sertifikasını veya bir sertifika zincirini Privacy Enhanced Mail (PEM) biçiminde verir. Ör.
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    NOTLAR: Bir sertifika zinciri varsa, son sertifika CA sertifikasıdır. Zincirdeki her sertifikayı, CA sertifikasıyla biten sırayla (yukarıdan aşağıya) içe aktarmanız gerekir.
    1. Sertifikayı şuradan başlayarak kopyalayın: ---BEGIN CERTIFICATE--- ve ile biten ---END CERTIFICATE--- tıklayın ve yeni bir dosyaya yapıştırın. Bir sertifika zinciri varsa, bunu her sertifikada yapmanız gerekir.
    2. Sertifikaları içe aktarma bölümüne gidin.

    Windows:

    Windows'da varsayılan olarak OpenSSL yüklü değildir. Sisteminizde kuruluysa, yukarıdaki Linux bölümünden aynı talimatları takip edebilirsiniz. Yüklü değilse üçüncü taraf bir platformdan yükleyebilir veya OpenSSL olmadan sertifikayı toplamak için aşağıdaki adımları kullanabilirsiniz.

    1. NetWorker Kimlik Doğrulaması (AUTHC) sunucusunda yükseltilmiş bir PowerShell istemi açın.
    2. Aşağıdaki komut dosyasını çalıştırın, değiştirerek EXTERNAL_AUTH_SERVER_ADDRESS LDAP veya Active Directory (AD) ana bilgisayar adınız ya da IP'niz ile:
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    UYARI: Bu komut dosyası bloğu örneğin yalnızca kullanımdır. Bu, belirli Windows sürümü veya sistemdeki güvenlik uygulama politikaları nedeniyle bazı ortamlarda başarısız olabilir. Sertifikaları doğrudan NetWorker sunucusundan almak mümkün değilse gerekli kök CA'yı ve ara sertifikaları (yapılandırılmışsa) almak için etki alanı yöneticinize danışmanız gerekir. Alternatif olarak, sertifikaları toplamak için bir Linux sunucusu kullanın (yukarıdaki Linux talimatlarında gösterildiği gibi).
    Örnek:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    NOTLAR: Yalnızca kök CA varsa komut dosyası tek bir sertifika döndürür. Ara sertifikalar yapılandırılmışsa ve sunucu tarafından kullanıma sunuluyorsa ek sertifikalar görüntülenir.
    1. Sertifikayı şuradan başlayarak kopyalayın: ---BEGIN CERTIFICATE--- ve ile biten ---END CERTIFICATE--- tıklayın ve yeni bir dosyaya yapıştırın. Bir sertifika zinciri varsa, bunu her sertifikada yapmanız gerekir.
    2. Sertifikaları içe aktarma bölümüne gidin.

    Sertifikaları İçe Aktarma:

    NOTLAR: Aşağıdaki işlem, Önkoşullar bölümünde ayarlanan komut satırı değişkenlerini kullanır. Komut satırı değişkenleri ayarlanmamışsa, bunun yerine tam java yolunu belirtin.
    1. Bir yönetici/kök komut istemi açın.
    2. Güven deposundaki geçerli güvenilir sertifikaların bir listesini görüntüleyin.
    • NetWorker 19.12.x (JRE 8.x) ve öncesi için:
    Windows: 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • NetWorker 19.13 (JDK 17.x) ve sonraki sürümler için:
    Windows:
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. LDAPS sunucunuzla eşleşen bir takma ad olup olmadığını bulmak için listeyi inceleyin (böyle bir takma ad mevcut olmayabilir). İşletim sistemini kullanabilirsiniz grep veya findstr Aramayı daraltmak için yukarıdaki komuta sahip komutlar. LDAPS sunucunuzda eski veya mevcut bir CA sertifikası varsa aşağıdaki komutu kullanarak sertifikayı silin:
    • NetWorker 19.12.x (JRE 8.x) ve öncesi için:
    Windows: 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • NetWorker 19.13 (JDK 17.x) ve sonraki sürümler için:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    NOTLAR: ALIAS_NAME yerine 2. adımdaki eski veya süresi dolmuş sertifikaların diğer adını yazın.
     
               4.  Oluşturulan sertifika veya sertifika dosyalarını JAVA güven anahtar deposuna aktarın:
      • NetWorker 19.12.x (JRE 8.x) ve öncesi için:
      Windows: 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • NetWorker 19.13 (JDK 17.x) ve sonraki sürümler için:
      Windows:
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • ALIAS_NAME yerine içe aktarılan sertifika için bir diğer ad yazın (Örneğin, RCA (kök CA)). Bir sertifika zinciri için birden fazla sertifika içe aktarırken, her sertifikanın farklı bir ALIAS adı olmalı ve ayrı olarak içe aktarılmalıdır. 
      • PATH_TO\CERT_FILE değerini, 6. adımda oluşturduğunuz sertifika dosyasının konumuyla değiştirin.
      5. Sertifikayı içe aktarmanız istenir, şunu yazın: yes ve Enter tuşuna basın.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Sertifikanın anahtar deposunda gösterildiğini doğrulayın (2. adımla aynı komutlar).
      NOTLAR: Boru (|) işletim sistemi grep veya findstr sonucu daraltmak için yukarıdakilere komut.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. NetWorker sunucu hizmetlerini yeniden başlatın. 
      Windows: 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      NOTLAR: AUTHC'nin cacerts dosyasını okuduğundan ve LDAP sunucusuyla SSL iletişimi için içe aktarılan sertifikaları tespit ettiğinden emin olmak için NetWorker sunucu hizmetlerini yeniden başlatın.

      NetWorker a Harici Kimlik Doğrulama Ekleme

      Bu KB, SSL üzerinden LDAP'yi yapılandırmak için NetWorker Management Console'un (NMC) kullanımına odaklanmaktadır. AD'yi SSL üzerinden yapılandırırken NetWorker Web Kullanıcı Arayüzü'nün (NWUI) kullanılması önerilir. Bu işlem şurada detaylandırılmıştır:

      Makalelerden herhangi biri takip edilirse, dış otorite kaynağının oluşturulduğu kısma gidebilirsiniz, sertifika içe aktarma prosedürünü tekrarlamanıza gerek yoktur.

      NOTLAR: Bu KB , SSL üzerinden AD yapılandırılırken izlenebilir; Ancak, ek adımlar gereklidir. Bu adımlar aşağıda özetlenmiştir.

      1. NetWorker Yönetici hesabınızla NetWorker Management Console da (NMC) oturum açın. Setup-->Users and Roles-->External Authority öğesini seçin.
      2. Mevcut harici yetki yapılandırmanızı oluşturun veya değiştirin, Server Type açılır menüsünden LDAP over SSL öğesini seçin. Bu, bağlantı noktasını otomatik olarak 389'dan 636'ya değiştirir:
      NMC'den SSL üzerinden AD ekleme örneği
      NOTLAR: Show Advanced Options alanını genişletin ve kimlik doğrulama sunucunuz için doğru değerlerin ayarlandığından emin olun. Alanları ve değerleri açıklayan bir tablo için bu KB'nin Ek Bilgi alanına bakın.

      SSL üzerinden Active Directory için:

      UYARI: Microsoft Active Directory ile NMC "LDAP over SSL" ayarı kullanıldığında "is active directory" iç yapılandırma parametresi "false" olarak ayarlanır. Bu, NetWorker da AD kimlik doğrulamasının başarılı olmasını engeller. Bunu düzeltmek için aşağıdaki adımlar kullanılabilir.

      A. Yapılandırma kimliği ayrıntılarını alın:

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Örnek:

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. Şunu kullanın: authc_config ayarlanacak komut is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      NOTLAR: Bu alanlar için gerekli değerler A adımından elde edilebilir.
       
      Örnek:
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      Dış yetki kaynağı artık Microsoft Active Directory için doğru şekilde yapılandırılmıştır.


      NetWorker da harici kullanıcı ve grup erişim izinlerini yapılandırma

      Kullanabilirsiniz authc_mgmt AD/LDAP gruplarının/kullanıcılarının görünür olduğunu onaylamak için NetWorker sunucunuzda komut dosyasını kullanın:
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Örnek:
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      NOTLAR: Bazı sistemlerde, authc Doğru parola girilse bile komutlar "yanlış parola" hatasıyla başarısız olabilir. Bunun nedeni, parolanın " ile görünür metin olarak belirtilmesidir.-p" seçeneğini seçin. Bununla karşılaşırsanız, "-p password" komutlarından. Komutu çalıştırdıktan sonra gizlenen parolayı girmeniz istenir.
       

      NMC'yi harici kimlik doğrulamayı kabul edecek şekilde yapılandırma:

      NMC'de varsayılan NetWorker Yönetici hesabıyla oturum açtığınızda Setup-->Users and Roles-->NMC Roles öğesini açın. Konsol Uygulaması Yöneticileri rolünün özelliklerini açın ve harici roller alanına bir AD/LDAP grubunun Ayırt Edici AdınıBu köprü bağlantı sizi Dell Technologies dışındaki bir web sitesine yönlendirir. (DN) girin.  Varsayılan NetWorker Yönetici hesabıyla aynı düzeyde izinlere ihtiyaç duyan kullanıcılar için Konsol Güvenlik Yöneticileri rolünde AD/LDAP grubu DN'sini belirtin. NMC Konsolu için yönetici haklarına ihtiyaç duymayan AD kullanıcıları veya grupları için, Konsol Kullanıcısı harici rollerine tam DN'lerini ekleyin.

      NMC rollerinde ayarlanmış harici rollere örnek 
      NOTLAR: Varsayılan olarak NetWorker sunucusunun LOCAL Administrators grubunun DN'si zaten vardır, bunu silmeyin.
       

      NetWorker sunucusu harici kullanıcı izinlerini yapılandırma:

      NMC'den NetWorker sunucusunu bağlayın, Server-->User Groups öğesini açın. Uygulama Yöneticileri rol özelliklerinin harici roller alanına bir AD/LDAP grubunun Ayırt Edici Adını (DN) girin. Varsayılan NetWorker Yönetici hesabıyla aynı düzeyde izinlere ihtiyaç duyan kullanıcılar için Security Administrators rolünde AD/LDAP grup DN'sini belirtmeniz gerekir.
      NSR kullanıcı gruplarını harici kullanıcılar veya gruplarla yapılandırma
      NOTLAR: Varsayılan olarak NetWorker sunucusunun LOCAL Administrators grubunun DN'si zaten vardır, bunu silmeyin.
       
      Alternatif olarak, nsraddadmin tam NetWorker yönetici haklarına sahip olması gereken harici kullanıcılar/gruplar için bunu başarmak üzere:
      nsraddadmin -e "USER/GROUP_DN"
      Örnek:
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (İsteğe bağlı) Yapılandırma FULL_CONTROL Harici Yönetici Kullanıcılar ve Gruplar için İzinler

      Bu, isteğe bağlı bir yapılandırma ayarıdır. Bu parametre, harici kullanıcılara NetWorker a tam güvenlik erişimi sağlar. Özellikle, harici bir kullanıcıya aşağıdaki eylemleri gerçekleştirme yeteneği verir:
      • NetWorker kimlik doğrulama sunucusu kullanıcılarını ve gruplarını yönetin. 
      • NetWorker'da yapılandırılan harici yetki kaynağını yönetin.

      Bu izinler olmadan şunları gözlemleyeceksiniz: Access is Denied Harici kullanıcı olarak bu ayarlara erişmeye çalışırken hatalar.
      NetWorker erişimi reddedildi 

      Varsayılan olarak, bu ayarlara yalnızca varsayılan NetWorker Yönetici hesabı tarafından erişilebilir.

      Yapılandırmak için FULL_CONTROL izinler, aşağıdakileri gerçekleştirin:

      1. Bir yönetici/kök komut istemi açın.
      2. Çalıştırmak için FULL_CONTROL izin vermek istediğiniz AD grubu DN'sini kullanarak:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Örnek:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Harici Kullanıcı Hesaplarını kullanarak NMC veya NWUI'ye erişme

      Bu işlem için izin verilen harici kullanıcılarla NMC ve NetWorker sunucusuna erişiminiz olmalıdır.
       
      NMC
      Harici kullanıcı olarak oturum açma
      NWUI:
      NWUI harici kullanıcısı 
       
      Oturum açtıktan sonra, kullanıcı NMC'nin sağ üst köşesinde gösterilir:
      AD kullanıcısını gösteren NMC

      Informations supplémentaires

      Daha fazla bilgi için şu bağlantıdan erişebileceğiniz NetWorker Güvenlik Yapılandırma Rehberi'ne bakın: https://www.dell.com/support/home/product-support/product/networker/docs

      Yapılandırma değerleri:

      Sunucu Tipi Kimlik doğrulama sunucusu Linux/UNIX LDAP sunucusuysa LDAP, Microsoft Active Directory sunucusu kullanıyorsanız Active Directory öğesini seçin.
      Yetkili Adı Bu harici kimlik doğrulama yetkilisi için bir ad girin. Bu ad, olmasını istediğiniz her şey olabilir, yalnızca birden çok yapılandırıldığında diğer yetkililer arasında ayrım yapmak içindir.
      Sağlayıcı Sunucu Adı Bu alan, AD veya LDAP sunucunuzun Tam Nitelikli Etki Alanı Adını (FQDN) içermelidir.
      Kiracı Kiracılar, birden fazla kimlik doğrulama yönteminin kullanılabileceği veya birden fazla yetkilinin yapılandırılması gereken ortamlarda kullanılabilir. Varsayılan olarak "default" kiracı seçilidir. Kiracıların kullanılması, oturum açma yönteminizi değiştirir. NMC'de varsayılan kiracı için 'domain\user' veya diğer kiracılar için 'tenant\domain\user' ile oturum açın.
      Etki alanı Tam etki alanı adınızı belirtin (ana makine adı hariç). Genellikle bu, etki alanınızın Etki Alanı Bileşeni (DC) değerlerinden oluşan temel DN'nizdir. 
      Port Number LDAP ve AD entegrasyonu için 389 numaralı bağlantı noktasını kullanın. SSL üzerinden LDAP için 636 numaralı bağlantı noktasını kullanın.
      Bu bağlantı noktaları, AD/LDAP sunucusundaki NetWorker olmayan varsayılan bağlantı noktalarıdır.
      Kullanıcı DN'si LDAP veya AD dizinine tam okuma erişimi olan bir kullanıcı hesabının Ayırt Edici Adını (DN) belirtin.
      Kullanıcı hesabının göreli DN'sini veya Domain alanında ayarlanmış değeri geçersiz kılıyorsa tam DN'yi belirtin.
      Kullanıcı DN Parolası Belirtilen kullanıcı hesabının parolasını belirtin.
      Grup Nesne Sınıfı LDAP veya AD hiyerarşisinde grupları tanımlayan nesne sınıfı.
      • LDAP için şunu kullanın: groupOfUniqueNames veya groupOfNames 
        NOTLAR: Bunun dışında başka grup nesne sınıfları da vardır. groupOfUniqueNames ve groupOfNames.  LDAP sunucusunda yapılandırılan nesne sınıfını kullanın.
      • AD için şunu kullanın: group
      Grup Arama Yolu Bu durumda alan boş bırakılabilir. authc tüm etki alanını sorgulayabilir. Bu kullanıcılar/gruplar NMC'de oturum açmadan ve NetWorker sunucusunu yönetmeden önce NMC/NetWorker sunucu erişimi için izinler verilmelidir. Tam DN yerine etki alanının göreli yolunu belirtin.
      Grup Adı Özniteliği Grup adını tanımlayan öznitelik. Örneğin, cn
      Grup Üyesi Özniteliği Kullanıcının bir grup içindeki grup üyeliği
      • LDAP için:
        • Grup Nesne Sınıfı groupOfNames, öznitelik genellikle member.
        • Grup Nesne Sınıfı groupOfUniqueNames, öznitelik genellikle uniquemember.
      •  AD için değer genellikle member.
      Kullanıcı Nesne Sınıfı LDAP veya AD hiyerarşisinde kullanıcıları tanımlayan nesne sınıfı.
      Örneğin, inetOrgPerson veya user
      Kullanıcı Arama Yolu Grup Arama Yolu gibi, bu alan da boş bırakılabilir, bu durumda AUTHC tüm etki alanını sorgulayabilir. Tam DN yerine etki alanının göreli yolunu belirtin.
      Kullanıcı Kimliği Özniteliği LDAP veya AD hiyerarşisinde kullanıcı nesnesiyle ilişkili kullanıcı kimliği.
      • LDAP için bu öznitelik genellikle uid.
      • AD için bu öznitelik genellikle sAMAccountName.

      İlgili diğer makaleler:

      Produits concernés

      NetWorker

      Produits

      NetWorker Family, NetWorker Management Console
      Propriétés de l’article
      Numéro d’article: 000156132
      Type d’article: How To
      Dernière modification: 20 Aug 2026
      Version:  19
      Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
      Services de support
      Vérifiez si votre appareil est couvert par les services de support.