NetWorker: como usar scripts authc_config para configurar a autenticação LDAPS

Sommaire: Este artigo da KB fornece instruções sobre como configurar a integração do protocolo LDAP (Secure Lightweight Directory Access Protocol) com a autenticação do NetWorker. Esse processo pode ser usado para integrar os serviços de autenticação externa LDAP do Microsoft Active Directory (AD) ou Linux. ...

Cet article s’applique à Cet article ne s’applique pas à Cet article n’est lié à aucun produit spécifique. Toutes les versions de produits ne sont pas identifiées dans cet article.

Instructions

Este artigo pode ser dividido nas seções a seguir. Analise cuidadosamente cada seção antes de prosseguir:

 

Pré-requisitos:

  • Determine qual host é o authc Servidor Isso é útil em zonas de dados maiores do NetWorker. Em zonas de dados menores com um único servidor do NetWorker, o servidor do NetWorker é o servidor de autenticação. 
  • Determine qual Java Runtime Environment é usado para o serviço de autenticação.
  • Defina variáveis de linha de comando para ajudar a facilitar a importação dos certificados CA usados para SSL com autenticação externa do NetWorker.

Configuração do SSL:

  • Importe os certificados usados para autenticação LDAPS para o ambiente de tempo de execução dos serviços de autenticação cacerts keystore

Configurando o recurso de autoridade externa:

  • Crie o recurso de autoridade externa no serviço de autenticação.
  • Determine os usuários ou grupos externos a serem usados para o NetWorker.
  • Defina quais usuários ou grupos externos têm acesso ao NetWorker Management Console (NMC).
  • Defina as permissões de servidor do NetWorker para grupos e usuários externos.
  • (Opcional) Configure FULL_CONTROL permissões de segurança para um usuário ou grupo externo.

Pré-requisitos:

Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o Java do servidor de autenticação do NetWorker cacerts keystore

  1. Determine qual host é o servidor de autenticação do NetWorker. Isso pode ser validado no servidor do NetWorker Management Console (NMC) gstd.conf file:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Observe o . gstd.conf O arquivo contém uma string authsvc_hostname que define o servidor de autenticação usado para processar solicitações de log-in para o NetWorker Management Console (NMC).
  1. No servidor de autenticação do NetWorker, identifique a instância Java usada.
Windows:
A. Pesquise sobre na barra de pesquisa do Windows.
B. Em About, clique em Advanced System Settings.
C. Em System Properties, clique em Environment Variables.
D. A variável NSR_JAVA_HOME define o caminho do Java Runtime Environment usado pelo NetWorker authc:

NSR_JAVA_HOME variável define o caminho do Java Runtime Environment

      1. E. Em um prompt de comando administrativo, defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima:
set JAVA="Path\to\java"
Exemplo:
 Exemplo de configuração da variável JAVA do Windows  
Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
 

Linux:

      1. A. Verifique a opção /nsr/authc/conf/installrc para ver qual local Java foi usado ao configurar o serviço de autenticação:
sudo cat /nsr/authc/conf/installrc
Exemplo:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
OBSERVAÇÃO: Essa variável se aplica somente aos processos do NetWorker. É possível que echo $JAVA_HOME retornará um caminho diferente; por exemplo, se o Oracle Java Runtime Environment (JRE) também estiver instalado. Na próxima etapa, é importante usar o $JAVA_HOME caminho conforme definido no /nsr/authc/conf/installrc .

       

        B. ​​​​Defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima.

JAVA=/path/to/java
Exemplo:
definindo a variável java Linux 
Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.

 

Configuração do SSL

Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o keystore confiável do JAVA. Isso pode ser feito com o seguinte procedimento:

OBSERVAÇÃO: O processo abaixo usa variáveis de linha de comando definidas após a seção Pré-requisitos. Se as variáveis de linha de comando não estiverem definidas, especifique o caminho java completo.

Antes de prosseguir, há uma diferença no keytool Comando usado a partir do NetWorker 19.13 em diante. 

19.12.x (e anterior) keytool :
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x ou posterior: keytool :
keytool [OPTION] -cacerts -storepass changeit
No momento da atualização deste artigo, ambos os métodos funcionam para a versão 19.13 em diante, mas um aviso pode aparecer informando que o -keystore método foi preterido. Se você estiver usando o NetWorker 19.13.x (ou posterior), poderá modificar os comandos abaixo para usar o novo keytool sintaxe conforme desejado.
 
1. Abra um prompt de comando administrativo/raiz.
2. Exiba uma lista de certificados confiáveis atuais no keystore de confiança:
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Analise a lista para encontrar um alias que corresponda ao seu servidor LDAPS (isso pode não existir). Você pode usar o sistema operacional grep ou findstr comandos com o comando acima para restringir a pesquisa. Se houver um certificado CA desatualizado ou existente em seu servidor LDAPS, exclua-o com o seguinte comando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
OBSERVAÇÃO: Substitua ALIAS_NAME pelo nome do alias dos certificados antigos ou expirados da etapa 2.
    4. Use a ferramenta OpenSSL para obter uma cópia do certificado CA do servidor LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Por padrão, os hosts do Windows não incluem o programa openssl. Se não for possível instalar o OpenSSL no servidor NetWorker, os certificados poderão ser exportados diretamente do servidor LDAPS; no entanto, é altamente recomendável usar o utilitário OpenSSL. 
    • O Linux normalmente vem com openssl instalado. Se existirem servidores Linux no ambiente, você poderá usar o openssl para coletar os arquivos de certificado. Eles podem ser copiados e usados no Windows authc Servidor
    • Se você não tiver o OpenSSL e ele não puder ser instalado, peça ao administrador do AD para fornecer um ou mais certificados exportando-os como o formato x.509 codificado em Base 64.
    • Substitua LDAPS_SERVER pelo nome do host ou endereço IP do servidor LDAPS.
    5. O comando acima gera o certificado da CA ou uma cadeia de certificados no formato PEM (Privacy Enhanced Mail), por exemplo:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    OBSERVAÇÃO: Se houver uma cadeia de certificados, o último certificado será o certificado da CA. Você deve importar cada certificado na cadeia na ordem (de cima para baixo) que termina com o certificado da CA.
     
    6. Copie o certificado começando por ---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
    7. Importe o(s) certificado(s) para o keystore de confiança JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Substitua ALIAS_NAME por um alias para o certificado importado (por exemplo, RCA (CA raiz)). Ao importar vários certificados para uma cadeia de certificados, cada certificado deve ter um nome de alias diferente e ser importado separadamente. A cadeia de certificados também deve ser importada na ordem da etapa 5 (de cima para baixo).
    • Substitua PATH_TO\CERT_FILE pelo local do arquivo de certificado que você criou na etapa 6.
    8. Você precisará importar o certificado, digite yes e pressione Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Confirme se o certificado é mostrado no keystore:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    OBSERVAÇÃO: Cachimbo (|O sistema operacional grep ou findstr Comando para o acima para restringir o resultado.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Reinicie os serviços do NetWorker. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    OBSERVAÇÃO: Reinicie os serviços do servidor do NetWorker para garantir authc lê o cacerts e detecta certificados importados para comunicação SSL com o servidor LDAP.

     

    Configurando o recurso de autoridade externa

    Esse processo pode ser executado no NetWorker Management Console (NMC) ou na interface Web do usuário do NetWorker:

    O processo neste artigo se concentra no uso de scripts fornecidos com o software NetWorker. O servidor de autenticação do NetWorker inclui authc_config Modelos de script no seguinte local:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    OBSERVAÇÃO: Os caminhos mostrados pressupõem que o caminho de instalação padrão do NetWorker é usado. Se o NetWorker estiver instalado em outro local, modifique os caminhos adequadamente.
     
    Há dois scripts que podem ser usados. O script usado depende do método de autenticação externa usado. Usar o script incorreto pode resultar em falhas.
    • Para o Microsoft Active Directory, use authc-create-ad-config.x.template
    • Para Linux LDAP (OpenLDAP etc.), use authc-create-ldap-config.x.template
    OBSERVAÇÃO: O script inclui .bat.template se o servidor de autenticação for Microsoft Windows, e .sh.template se Linux.

    Crie uma cópia do arquivo de modelo necessário e remova .template do nome do arquivo. Isso deixa você com uma .bat ou .sh script a ser executado a partir da linha de comando depois de preenchido com os detalhes da autoridade externa.

    Exemplo de conteúdo de authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    OBSERVAÇÃO: Qualquer valor no script dentro < > deve ser alterado. Os valores que não estão dentro < > pode ser deixado como está. 

    A tabela a seguir detalha os parâmetros definidos no arquivo de configuração.

    config-tenant-id
    Os tenants podem ser usados em ambientes em que mais de um método de autenticação pode ser usado ou quando várias autoridades precisam ser configuradas. A criação de um tenant é opcional. Você pode usar o tenant padrãoconfig-tenant-id=1.
    • Quando o tenant padrão é usado, você pode fazer log-in no NMC usando "domain\user"
    • Quando um tenant (diferente do padrão é usado), você deve especificá-lo durante a autenticação "tenant\domain\user"
    config-active-directory Se você estiver usando um servidor Microsoft Active Directory (AD): y. Essa é a configuração padrão no authc-create-ad-config.x.template
    Se você estiver usando um servidor LDAP (por exemplo: OpenLDAP): n. Esta é a configuração padrão no authc-create-ldap-config.x.template.
    config-name Esse nome é apenas um identificador para a configuração de autenticação que está sendo adicionada ao NetWorker. 
    config-domain Esse é o nome de domínio usado para fazer log-in no NetWorker, por exemplo: networker.lan. Esse campo deve corresponder aos valores de Domain Component (DC) do domínio.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocolo:
    • Especifica ldap se a comunicação não SSL for usada.
    • Especifica ldaps se você estiver configurando a comunicação SSL.
    • ldap ou ldaps deve estar em letras minúsculas.
    Nome de host/endereço IP
    • Especifique o nome de host ou endereço IP totalmente resolvível do servidor AD ou LDAP.
    Porta:
    • Se você estiver usando LDAP, especifique a porta 389.
    • Se você estiver usando LDAPS, especifique a porta 636.
    DN base
    • Especifique o nome distinto de base (DN), que é composto pelos valores de DC (Domain Component, componente de domínio) do seu domínio, por exemplo: DC=my,DC=domain,DC=com
    config-user-dn O DN (Distinguished Name, nome distinto) completo de uma conta de usuário que tem acesso completo de leitura ao diretório LDAP ou AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Especifique a senha da conta especificada em config-user-dn.
    config-user-search-path Este campo pode ser deixado em branco, caso em que authc pode consultar o domínio completo. As permissões devem ser concedidas para acesso ao servidor do NMC/NetWorker antes que esses usuários/grupos possam fazer log-in no NMC e gerenciar o servidor do NetWorker. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio.
    config-user-id-attr O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
    • Para o LDAP, esse atributo é normalmente uid. uid.
    • Para o AD, esse atributo é normalmente sAMAccountName. sAMAccountName.
    config-user-object-class A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP. inetOrgPerson (LDAP) ou user — Adicionado.
    config-group-search-path Curtir config-user-search-path Este campo pode ser deixado em branco nesse caso authc é capaz de consultar o domínio completo. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio.
    config-group-name-attr O atributo que identifica o nome do grupo. Por exemplo: cn
    config-group-object-class A classe de objeto que identifica os grupos na hierarquia do AD ou LDAP.
    • Para LDAP, use groupOfUniqueNames ou groupOfNames
      • Observação :: Existem outras classes de objeto de grupo além de groupOfUniqueNames e groupOfNames.  Use qualquer classe de objeto configurada no servidor LDAP.
    • Para o AD, use group
    config-group-member-attr A lista de membros do grupo do usuário em um grupo.
    • Para o LDAP:
      • Quando a classe de objeto do grupo é groupOfNames, o atributo é comumente member.
      • Quando a classe de objeto do grupo é groupOfUniqueNames, o atributo é comumente uniquemember.
    •  Para o AD, o valor é normalmente member. member.
    config-user-search-filter — Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de usuário na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro.
    config-group-search-filter — Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de grupo na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro.
    config-search-subtree — Opcional. A yes ou no Valor que especifica se a autoridade externa deve realizar pesquisas de subárvore.
    Valor padrão: no
    config-user-group-attr — Opcional. Essa opção é compatível com configurações que identificam a lista de membros do grupo para um usuário nas propriedades do objeto do usuário. Por exemplo, para AD, especifique o atributo memberOf memberOf.
    config-object-class — Opcional. A classe de objeto da autoridade de autenticação externa. O RFC 4512 define a classe de objeto. Valor padrão: objectclass.

     

    Exemplo:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Depois que o script for preenchido, execute-o a partir de um prompt de comando de administrador (Windows) ou de uma sessão SSH raiz (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Configurando o NMC para aceitar a autenticação externa:

    1. Faça log-in no NMC como a conta padrão de administrador do NetWorker.
    2. Navegue até Setup->Users and Roles->NMC Roles.>3.
    3. Adicione o DN do grupo coletado na etapa acima ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter as funções de "Administrador de aplicativos do console" e "Administrador de segurança do console". (Consulte o Guia de configuração de segurança do NetWorker para obter mais informações sobre essas funções.)
    Funções externas do NMC
     

    Configurando as permissões de usuário externo do servidor do NetWorker:

    1. Como a conta padrão de administrador do NetWorker, conecte-se ao servidor do NetWorker.
    2. Vá para Server-->User Groups. 
    3. Adicione o DN do grupo ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter permissões de "Administradores de aplicativos" e "Administradores de segurança".
    Funções externas do Grupo de usuários do NetWorker
    Como alternativa, isso pode ser feito usando o nsraddadmin no servidor do NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Exemplo:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Acesse o NMC:

    Você deve ter acesso ao servidor do NMC e do NetWorker com os usuários externos que receberam permissão para isso.
    fazer log-in no NMC com um usuário externo
    Uma vez conectado, o nome de usuário do AD/LDAP é exibido no canto superior direito do NMC:
    Usuário externo autenticado mostrado no NMC

    Permissões de segurança extras

    (OPCIONAL) Se quiser que um grupo do AD/LDAP possa gerenciar autoridades externas, você deverá realizar o seguinte no servidor do NetWorker.
     
    Usando o DN de grupo do AD que você deseja conceder FULL_CONTROL Permissão para executar:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Exemplo:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Renseignements supplémentaires

    Produits touchés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 août 2026
    Version:  7
    Obtenez des réponses à vos questions auprès d’autre utilisateurs de Dell
    Services de soutien
    Vérifiez si votre appareil est couvert par les services de soutien.