NetWorker: Jak używać skryptów authc_config do konfigurowania uwierzytelniania LDAPS

Sommaire: Ten artykuł bazy wiedzy zawiera instrukcje dotyczące konfiguracji integracji protokołu LDAPS (Secure Lightweight Directory Access Protocol) z uwierzytelnianiem NetWorker. Proces ten może służyć do integrowania zewnętrznych usług uwierzytelniania LDAP Microsoft Active Directory (AD) lub Linux. ...

Cet article s’applique à Cet article ne s’applique pas à Cet article n’est lié à aucun produit spécifique. Toutes les versions de produits ne sont pas identifiées dans cet article.

Instructions

Ten artykuł można podzielić na następujące sekcje. Dokładnie zapoznaj się z każdą sekcją, zanim przejdziesz dalej:

 

Warunki wstępne:

  • Określ, który host jest authc serwer Jest to przydatne w większych strefach danych NetWorker. W mniejszych strefach danych z jednym serwerem NetWorker serwerem uwierzytelniania jest serwer NetWorker. 
  • Określ, które środowisko Java Runtime Environment jest używane dla usługi uwierzytelniania.
  • Ustaw zmienne wiersza poleceń, aby ułatwić importowanie certyfikatów CA używanych do SSL z uwierzytelnianiem zewnętrznym NetWorker.

Konfigurowanie protokołu SSL:

  • Importowanie certyfikatów używanych do uwierzytelniania LDAPS do środowiska wykonawczego usług uwierzytelniania cacerts Magazyn kluczy.

Konfigurowanie zasobu urzędu zewnętrznego:

  • Utwórz zasób urzędu zewnętrznego w usłudze uwierzytelniania.
  • Określenie użytkowników lub grup zewnętrznych, które mają być używane dla NetWorker.
  • Umożliwia zdefiniowanie użytkowników lub grup zewnętrznych mających dostęp do konsoli NetWorker Management Console (NMC).
  • Określ uprawnienia serwera NetWorker użytkowników i grup zewnętrznych.
  • (Opcjonalnie) Skonfiguruj uprawnienia zabezpieczeń FULL_CONTROL dla zewnętrznego użytkownika lub grupy.

Warunki wstępne:

Aby korzystać z LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do środowiska Java serwera uwierzytelniania NetWorker cacerts Magazyn kluczy.

  1. Określ, który host jest serwerem uwierzytelniania NetWorker. Można to sprawdzić na serwerze konsoli NetWorker Management Console (NMC) gstd.conf :
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
UWAGA: Plik gstd.conf file zawiera ciąg znaków authsvc_hostname , który definiuje serwer uwierzytelniania używany do przetwarzania żądań logowania do konsoli NetWorker Management Console (NMC).
  1. Na serwerze uwierzytelniania NetWorker zidentyfikuj używaną instancję Java.
Windows:
A. Wyszukaj informacje na pasku wyszukiwania systemu Windows.
B. W sekcji Informacje kliknij opcję Zaawansowane ustawienia systemu.
C. W oknie Właściwości systemu kliknij opcję Zmienne środowiskowe.
D. Zmienna NSR_JAVA_HOME definiuje ścieżkę środowiska Java Runtime Environment używanego przez NetWorker authc:

NSR_JAVA_HOME variable definiuje ścieżkę do środowiska Java Runtime Environment

      1. E. W wierszu poleceń administratora ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku:
set JAVA="Path\to\java"
Example:
 Przykładowe ustawienie zmiennej JAVA Windows  
Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.
 

Linux:

      1. A. Zaznacz pole wyboru /nsr/authc/conf/installrc , aby zobaczyć, która lokalizacja Java została użyta podczas konfigurowania usługi uwierzytelniania:
sudo cat /nsr/authc/conf/installrc
Example:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
UWAGA: Ta zmienna ma zastosowanie tylko do procesów NetWorker. Możliwe, że echo $JAVA_HOME powróci inną drogą; na przykład, jeśli zainstalowano również środowisko Oracle Java Runtime Environment (JRE). W kolejnym kroku ważne jest, aby użyć metody $JAVA_HOME ścieżka zdefiniowana w elemencie NetWorker /nsr/authc/conf/installrc .

       

        B. ​​​​Ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku.

JAVA=/path/to/java
Example:
ustawianie zmiennej java linux 
Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.

 

Konfigurowanie SSL

Aby korzystać z protokołu LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do magazynu kluczy zaufania JAVA. Można to zrobić za pomocą następującej procedury:

UWAGA: Poniższy proces używa zmiennych wiersza polecenia ustawionych zgodnie z sekcją Wymagania wstępne. Jeśli zmienne wiersza poleceń nie są ustawione, określ pełną ścieżkę java.

Przed kontynuowaniem należy zauważyć różnicę w keytool Polecenie jest używane począwszy od wersji NetWorker 19.13 i nowszych. 

19.12.x (i wcześniejsze) keytool polecenia:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
wersja 19.13.x i nowsza keytool polecenia:
keytool [OPTION] -cacerts -storepass changeit
W momencie aktualizowania tego artykułu obie metody działają w wersji 19.13 i nowszych, ale może pojawić się ostrzeżenie informujące, że -keystore jest przestarzała. Jeśli używasz NetWorker 19.13.x (lub nowszej), możesz zmodyfikować poniższe polecenia, aby użyć nowej wersji keytool składnia według potrzeb.
 
1. Otwórz wiersz poleceń administratora/root.
2. Wyświetla listę bieżących zaufanych certyfikatów w magazynie zaufanych certyfikatów.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Przejrzyj listę pod kątem aliasu zgodnego z serwerem LDAPS (może nie istnieć). Możesz użyć systemu operacyjnego grep lub findstr polecenia z powyższym poleceniem w celu zawężenia wyszukiwania. Jeśli istnieje nieaktualny lub istniejący certyfikat CA z serwera LDAPS usuń go za pomocą następującego polecenia:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
UWAGA: Zastąp ALIAS_NAME nazwą aliasu starych lub wygasłych certyfikatów z kroku 2.
    4. Użyj narzędzia OpenSSL, aby uzyskać kopię certyfikatu CA z serwera LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Domyślnie hosty z systemem Windows nie zawierają programu openssl. Jeśli nie jest możliwe zainstalowanie OpenSSL na serwerze NetWorker, certyfikaty można wyeksportować bezpośrednio z serwera LDAPS; jednak zdecydowanie zaleca się korzystanie z narzędzia OpenSSL. 
    • Linux zazwyczaj jest dostarczany z zainstalowanym openssl. Jeśli w środowisku istnieją serwery Linux, możesz użyć openssl do zebrania plików certyfikatów. Można je kopiować i używać w systemie Windows authc serwer
    • Jeśli nie masz OpenSSL i nie można go zainstalować, poproś administratora usługi AD o dostarczenie co najmniej jednego certyfikatu, eksportując go w formacie x.509 zakodowanym w formacie Base-64.
    • Zastąp LDAPS_SERVER nazwą hosta lub adresem IP serwera LDAPS
    5. Powyższe polecenie powoduje wyświetlenie certyfikatu CA lub łańcucha certyfikatów w formacie Privacy Enhanced Mail (PEM), np.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    UWAGA: Jeśli istnieje łańcuch certyfikatów, ostatni certyfikat jest certyfikatem urzędu certyfikacji. Każdy certyfikat w łańcuchu należy zaimportować w kolejności (od góry do dołu) kończącej się na certyfikacie CA.
     
    6. Skopiuj certyfikat, zaczynając od ---BEGIN CERTIFICATE--- i kończące się na ---END CERTIFICATE--- i wklej go do nowego pliku. Jeśli istnieje łańcuch certyfikatów, należy to zrobić dla każdego certyfikatu.
    7. Zaimportuj certyfikat lub certyfikaty do magazynu kluczy zaufania JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Zastąp ALIAS_NAME aliasem zaimportowanego certyfikatu (na przykład RCA (główny urząd certyfikacji)). W przypadku importowania wielu certyfikatów dla łańcucha certyfikatów każdy certyfikat musi mieć inną nazwę aliasu i być importowany oddzielnie. Należy również zaimportować łańcuch certyfikatów w kolejności od kroku 5 (od góry do dołu).
    • Zastąp PATH_TO\CERT_FILE lokalizacją pliku certyfikatu utworzonego w kroku 6.
    8. Zostanie wyświetlony monit o zaimportowanie certyfikatu, wpisz yes i naciśnij klawisz enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Upewnij się, że certyfikat jest widoczny w magazynie kluczy:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    UWAGA: Rura (|) system operacyjny grep lub findstr polecenia do powyższego, aby zawęzić wynik.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Uruchom ponownie usługi serwera. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    UWAGA: Uruchom ponownie usługi serwera NetWorker, aby zapewnić authc czytamy cacerts i wykrywa zaimportowane certyfikaty do komunikacji SSL z serwerem LDAP.

     

    Konfigurowanie zasobu urzędu zewnętrznego

    Ten proces można wykonać z poziomu konsoli NetWorker Management Console (NMC) lub sieciowego interfejsu użytkownika NetWorker:

    Proces opisany w tym artykule skupia się na korzystaniu ze skryptów dostarczanych wraz z oprogramowaniem NetWorker. Serwer uwierzytelniania NetWorker obejmuje authc_config szablony skryptów w następującej lokalizacji:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    UWAGA: Pokazane ścieżki zakładają, że używana jest domyślna ścieżka instalacji NetWorker. Jeśli NetWorker jest zainstalowany w innej lokalizacji, odpowiednio zmodyfikuj ścieżki.
     
    Istnieją dwa skrypty, których można użyć. Używany skrypt zależy od użytej metody uwierzytelniania zewnętrznego. Użycie nieprawidłowego skryptu może spowodować błędy.
    • W przypadku usługi Microsoft Active Directory należy użyć authc-create-ad-config.x.template
    • W przypadku protokołu LDAP w systemie Linux (OpenLDAP itd.) użyj authc-create-ldap-config.x.template
    UWAGA: Skrypt zawiera .bat.template jeśli serwerem uwierzytelniania jest system Microsoft Windows, oraz .sh.template jeśli Linux.

    Utwórz kopię potrzebnego pliku szablonu i usuń .template Zawiera nazwę pliku. To pozostawia cię z .bat lub .sh Skrypt uruchamiany z wiersza poleceń po wypełnieniu go szczegółami uprawnień zewnętrznych.

    Przykładowe treści z authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    UWAGA: Dowolna wartość w skrypcie w środku < > musi zostać zmieniony. Wartości, których nie ma w środku < > można pozostawić bez zmian. 

    Poniższa tabela zawiera szczegółowe informacje o parametrach zdefiniowanych w pliku konfiguracyjnym.

    config-tenant-id
    Dzierżawy mogą być używane w środowiskach, w których można użyć więcej niż jednej metody uwierzytelniania lub gdy należy skonfigurować wiele urzędów. Tworzenie dzierżawy jest opcjonalne. Możesz użyć domyślnej dzierżawy, config-tenant-id=1.
    • Jeśli używana jest domyślna dzierżawa, można zalogować się do NMC za pomocą polecenia "domain\user"
    • Jeśli dzierżawa (inna niż domyślna jest używana), należy ją określić podczas uwierzytelniania "tenant\domain\user"
    config-active-directory W przypadku korzystania z serwera Microsoft Active Directory (AD): y. Jest to ustawienie domyślne w: authc-create-ad-config.x.template
    W przypadku korzystania z serwera LDAP (np. OpenLDAP): rzeczownik Jest to ustawienie domyślne w authc-create-ldap-config.x.template.
    config-name Ta nazwa jest tylko identyfikatorem konfiguracji uwierzytelniania dodawanej do NetWorker. 
    config-domain Jest to nazwa domeny używana do logowania się do NetWorker, na przykład: networker.lan. To pole powinno być zgodne z wartościami składnika domeny (DC) domeny.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocol:
    • Określa ldap jeśli używana jest komunikacja bez protokołu SSL.
    • Określa ldaps , jeśli konfigurujesz komunikację SSL.
    • ldap lub ldaps muszą być pisane małymi literami.
    Nazwa hosta/adres IP:
    • Określ w pełni rozpoznawalną nazwę hosta lub adres IP serwera AD lub LDAP.
    Port:
    • Jeśli używasz protokołu LDAP, określ port 389.
    • Jeśli używasz protokołu LDAPS, określ port 636.
    Podstawowa nazwa wyróżniająca:
    • Określ podstawową nazwę wyróżniającą (DN), która składa się z wartości składnika domeny (DC) domeny, na przykład: DC=my,DC=domain,DC=com
    config-user-dn Określ pełną nazwę Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. wyróżniającą (DN) konta użytkownika, które ma pełny dostęp do odczytu do katalogu LDAP lub AD, na przykład: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Określ hasło do konta określonego w pliku config-user-dn.
    config-user-search-path To pole może pozostać puste, w którym to przypadku authc może wysyłać zapytanie do całej domeny. Aby ci użytkownicy/grupy mogli zalogować się do NMC i zarządzać serwerem NetWorker, należy przyznać uprawnienia dostępu do serwera NMC/NetWorker. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny.
    config-user-id-attr Identyfikator użytkownika powiązany z obiektem użytkownika w hierarchii LDAP lub AD.
    • W przypadku protokołu LDAP atrybut ten jest zwykle uid.
    • W przypadku usługi AD ten atrybut jest zwykle sAMAccountName.
    config-user-object-class Klasa obiektu identyfikująca użytkowników w hierarchii LDAP lub AD.
    Na przykład: inetOrgPerson (LDAP) lub user AD
    config-group-search-path Lubię to config-user-search-path W takim przypadku to pole może pozostać puste authc jest w stanie wysyłać zapytania do całej domeny. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny.
    config-group-name-attr Atrybut identyfikujący nazwę grupy. Na przykład, cn
    config-group-object-class Klasa obiektu identyfikująca grupy w hierarchii LDAP lub AD.
    • W przypadku protokołu LDAP użyj opcji groupOfUniqueNames lub groupOfNames
      • UWAGA:: Istnieją inne klasy obiektów grupowych oprócz groupOfUniqueNames i groupOfNames.  Użyj dowolnej klasy obiektów skonfigurowanej na serwerze LDAP.
    • W przypadku usługi AD użyj opcji group
    config-group-member-attr Członkostwo użytkownika w grupie
    • W przypadku LDAP:
      • Kiedy klasa obiektu grupy ma wartość groupOfNames, atrybut jest zwykle member.
      • Kiedy klasa obiektu grupy ma wartość groupOfUniqueNames, atrybut jest zwykle uniquemember.
    •  W przypadku usługi AD wartość ta jest zwykle member.
    config-user-search-filter - Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania użytkowników w hierarchii LDAP lub AD. Specyfikacja RFC 2254Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje format filtru.
    config-group-search-filter - Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania grup w hierarchii LDAP lub AD. Specyfikacja RFC 2254Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje format filtru.
    config-search-subtree - Opcjonalnie. A yes lub no wartość określająca, czy zewnętrzny urząd powinien wykonywać przeszukiwanie poddrzewa.
    Wartość domyślna: no
    config-user-group-attr - Opcjonalnie. Ta opcja obsługuje konfiguracje, które identyfikują członkostwo użytkownika w grupie we właściwościach obiektu użytkownika. Na przykład w przypadku usługi AD określ atrybut memberOf.
    config-object-class - Opcjonalnie. Klasa obiektu zewnętrznego urzędu uwierzytelniania. Specyfikacja RFC 4512Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje klasę obiektu. Wartość domyślna objectclass.

     

    Example:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Po wypełnieniu skryptu uruchom go z wiersza poleceń administratora (Windows) lub sesji SSH w katalogu głównym (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurowanie NMC do akceptowania uwierzytelniania zewnętrznego:

    1. Zaloguj się do NMC jako domyślne konto administratora NetWorker.
    2. Przejdź do Setup->Users and Roles->NMC Roles.>3.
    3. Dodaj nazwę wyróżniającą grupy zebraną w powyższym kroku do pola "Role zewnętrzne" odpowiednich ról dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć role "Administrator aplikacji konsolowych" i "Administrator zabezpieczeń konsoli". (Więcej informacji na temat tych ról można znaleźć w Podręczniku konfiguracji zabezpieczeń NetWorker).
    Role zewnętrzne NMC
     

    Konfigurowanie uprawnień użytkownika zewnętrznego serwera NetWorker:

    1. Domyślne konto administratora NetWorker, połącz się z serwerem NetWorker.
    2. Przejdź do menu Serwer —> grupy użytkowników. 
    3. Dodaj nazwę wyróżniającą grupy do pola "Role zewnętrzne" w odpowiednich rolach dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć uprawnienia "Administratorzy aplikacji" i "Administratorzy zabezpieczeń".
    Role zewnętrzne grupy użytkowników NetWorker
    Można to również zrobić za pomocą przycisku nsraddadmin na serwerze NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Example:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Uzyskaj dostęp do NMC:

    Powinieneś mieć dostęp do serwera NMC i NetWorker z użytkownikami zewnętrznymi, którzy otrzymali do tego uprawnienia.
    Zaloguj się do punktu końcowego przy użyciu użytkownika administracyjnego.
    Po zalogowaniu nazwa użytkownika AD/LDAP pojawia się w prawym górnym rogu karty NMC:
    Uwierzytelniony użytkownik zewnętrzny widoczny w NMC

    Dodatkowe uprawnienia bezpieczeństwa

    (OPCJONALNIE) Jeśli chcesz, aby grupa AD/LDAP mogła zarządzać urzędami zewnętrznymi, musisz wykonać następujące czynności na serwerze NetWorker.
     
    Korzystanie z nazwy wyróżniającej grupy AD, której chcesz przyznać FULL_CONTROL Uprawnienie do uruchomienia:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Example:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Renseignements supplémentaires

    Produits touchés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 août 2026
    Version:  7
    Obtenez des réponses à vos questions auprès d’autre utilisateurs de Dell
    Services de soutien
    Vérifiez si votre appareil est couvert par les services de soutien.