NetWorker: как использовать сценарии authc_config для настройки аутентификации LDAPS

Sommaire: В этой статье содержатся инструкции по настройке интеграции LDAPS (Secure Lightweight Directory Access Protocol) с проверкой подлинности NetWorker. Этот процесс можно использовать для интеграции служб внешней аутентификации Microsoft Active Directory (AD) или Linux LDAP. ...

Cet article s’applique à Cet article ne s’applique pas à Cet article n’est lié à aucun produit spécifique. Toutes les versions de produits ne sont pas identifiées dans cet article.

Instructions

Эта статья состоит из следующих разделов. Внимательно просмотрите каждый раздел, прежде чем продолжить:

 

Предварительные условия.

  • Определите, какой хост является authc сервер Это полезно для более крупных зон данных NetWorker. В небольших зонах данных с одним сервером NetWorker сервер NetWorker является сервером аутентификации. 
  • Определите, какая среда выполнения Java используется для службы проверки подлинности.
  • Задайте переменные командной строки, чтобы упростить импорт сертификатов ЦС, используемых для SSL с внешней проверкой подлинности NetWorker.

Настройка SSL:

  • Импорт сертификатов, используемых для аутентификации LDAPS, в среду выполнения служб проверки подлинности cacerts Хранилище ключей.

Настройка внешнего источника ресурсов:

  • Создайте ресурс внешнего центра в сервисе проверки подлинности.
  • Определите внешних пользователей или группы, которые будут использоваться для NetWorker.
  • Укажите, какие внешние пользователи или группы имеют доступ к NetWorker Management Console (NMC).
  • Определите разрешения сервера NetWorker, которые есть у внешних пользователей и групп.
  • (Дополнительный) Настройте разрешения безопасности FULL_CONTROL для внешнего пользователя или группы.

Предварительные условия.

Чтобы использовать LDAPS, необходимо импортировать сертификат источника сертификатов (или цепочку сертификатов) с сервера LDAPS в среду Java сервера аутентификации NetWorker cacerts Хранилище ключей.

  1. Определите, какой хост является сервером аутентификации NetWorker. Это можно проверить на сервере NetWorker Management Console (NMC) gstd.conf .
Linux. /opt/lgtonmc/etc/gstd.conf
Windows. C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
ПРИМЕЧАНИЕ: Метод gstd.conf файл содержит строку authsvc_hostname который определяет сервер аутентификации, используемый для обработки запросов на вход в NetWorker Management Console (NMC).
  1. На сервере аутентификации NetWorker определите используемый экземпляр Java.
Windows.
А. Выполните поиск «О программе» в строке поиска Windows.
B. В разделе «О программе» выберите Дополнительные параметры системы.
C. В окне «Свойства системы» нажмите «Переменные среды».
D. Переменная NSR_JAVA_HOME определяет путь к среде выполнения Java, используемой NetWorker authc:

NSR_JAVA_HOME переменная определяет путь к среде выполнения Java

      1. E. В командной строке администрирования задайте переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге:
set JAVA="Path\to\java"
Пример.
 Пример установки переменной JAVA в Windows  
Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
 

Linux.

      1. А. Проверьте /nsr/authc/conf/installrc , чтобы увидеть, какое расположение Java использовалось при настройке службы аутентификации:
sudo cat /nsr/authc/conf/installrc
Пример.
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
ПРИМЕЧАНИЕ: Эта переменная применяется только к процессам NetWorker. Не исключено, что echo $JAVA_HOME вернет другой путь; Например, если также установлена Oracle Java Runtime Environment (JRE). На следующем шаге важно использовать метод $JAVA_HOME путь, как определено в файле /nsr/authc/conf/installrc .

       

        B. ​​​​Установите переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге.

JAVA=/path/to/java
Пример.
установка переменной java Linux 
Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.

 

Настройка SSL

Чтобы использовать LDAPS, необходимо импортировать сертификат ЦС (или цепочку сертификатов) с сервера LDAPS в хранилище ключей доверия JAVA. Это можно сделать с помощью следующей процедуры:

ПРИМЕЧАНИЕ: В приведенном ниже процессе используются переменные командной строки, заданные в соответствии с разделом «Необходимые условия». Если переменные командной строки не заданы, укажите вместо этого полный путь java.

Прежде чем продолжить, обратите внимание на разницу в keytool используется начиная с NetWorker 19.13. 

19.12.x (и более ранние версии) keytool Команды:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x и более поздние версии: keytool Команды:
keytool [OPTION] -cacerts -storepass changeit
На момент обновления этой статьи оба метода работают для версии 19.13 и далее, но может появиться предупреждение о том, что -keystore Метод устарел. При использовании NetWorker 19.13.x (или более поздней версии) можно изменить следующие команды, чтобы использовать новую keytool синтаксис по желанию.
 
1. Откройте командную строку с правами администратора/пользователя root.
2. Отображение списка текущих доверенных сертификатов в хранилище доверия.
Windows.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux.
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Просмотрите список на наличие псевдонима, соответствующего вашему серверу LDAPS (его может не существовать). Можно использовать операционную систему grep или findstr с вышеуказанной командой, чтобы сузить область поиска. Если на сервере LDAPS имеется устаревший или существующий сертификат источника сертификатов, удалите его с помощью следующей команды:

Windows.

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux.
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
ПРИМЕЧАНИЕ: Замените ALIAS_NAME псевдонимами старых или просроченных сертификатов из шага 2.
    4. Для получения копии сертификата CA с сервера LDAPS используйте инструмент OpenSSL.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • По умолчанию хосты Windows не включают программу openssl. Если невозможно установить OpenSSL на сервере NetWorker, сертификаты можно экспортировать непосредственно с сервера LDAPS; тем не менее, настоятельно рекомендуется использовать утилиту OpenSSL. 
    • Обычно Linux поставляется с установленным OpenSSL. Если в среде существуют серверы Linux, можно использовать openssl для сбора файлов сертификатов. Их можно скопировать и использовать в Windows authc сервер
    • Если у вас нет OpenSSL и его невозможно установить, попросите администратора Active Directory предоставить один или несколько сертификатов, экспортировав их в формат x.509 в кодировке Base-64.
    • Замените LDAPS_SERVER именем хоста или IP-адресом сервера LDAPS.
    5. Приведенная выше команда выводит сертификат CA или цепочку сертификатов в формате Privacy Enhanced Mail (PEM), например:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    ПРИМЕЧАНИЕ: В случае цепочки сертификатов последний сертификат является сертификатом источника сертификатов. Каждый сертификат в цепочке необходимо импортировать в порядке (сверху вниз), заканчивающемся сертификатом центра сертификации.
     
    6. Копировать сертификат, начиная с ---BEGIN CERTIFICATE--- и заканчивая на ---END CERTIFICATE--- и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом.
    7. Импортируйте сертификат или сертификаты в хранилище ключей доверия JAVA:
    Windows.
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux.

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Замените ALIAS_NAME псевдонимом импортированного сертификата (например, RCA (корневой ЦС)). При импорте нескольких сертификатов для цепочки сертификатов у каждого сертификата должно быть свое имя ALIAS и его необходимо импортировать отдельно. Цепочку сертификатов также необходимо импортировать по порядку, начиная с шага 5 (сверху вниз).
    • Замените PATH_TO\CERT_FILE местоположением файла сертификата, созданного на шаге 6.
    8. Появится запрос на импорт сертификата, введите yes и нажмите клавишу Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Убедитесь, что сертификат отображается в хранилище ключей:
    Windows.
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux.

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    ПРИМЕЧАНИЕ: Труба (|) операционной системы grep или findstr чтобы сузить результат.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Перезапустите службы сервера. 
    Windows. 
    net stop nsrd
    net start nsrd
    Linux. 
    nsr_shutdown
    service networker start
    ПРИМЕЧАНИЕ: Перезапустите службы сервера NetWorker, чтобы убедиться в том, что authc читает cacerts и обнаруживает импортированные сертификаты для связи по протоколу SSL с сервером LDAP.

     

    Настройка внешнего источника доступа

    Этот процесс можно выполнить с помощью консоли управления NetWorker Management Console (NMC) или веб-интерфейса пользователя NetWorker.

    Процесс, описанный в этой статье, сосредоточен на использовании сценариев, поставляемых с программным обеспечением NetWorker. Сервер аутентификации NetWorker включает в себя authc_config Шаблоны сценариев находятся в следующем расположении:

    Windows. C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux. /opt/nsr/authc-server/scripts/
    ПРИМЕЧАНИЕ: Показанные пути предполагают, что используется путь установки NetWorker по умолчанию. Если NetWorker установлен в другом месте, измените пути соответствующим образом.
     
    Можно использовать два сценария. Используемый сценарий зависит от используемого метода внешней аутентификации. Использование неправильного сценария может привести к сбоям.
    • Для Microsoft Active Directory используйте authc-create-ad-config.x.template
    • Для Linux LDAP (OpenLDAP и т. д.) используйте authc-create-ldap-config.x.template
    ПРИМЕЧАНИЕ: Сценарий включает в себя .bat.template если сервером аутентификации является Microsoft Windows, и .sh.template если Linux.

    Создайте копию файла шаблона и удалите .template Содержит имя файла. В результате вы получите .bat или .sh Сценарий, который запускается из командной строки после заполнения его сведениями о внешнем источнике власти.

    Пример содержимого из authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    ПРИМЕЧАНИЕ: Любое значение в скрипте внутри < > должны быть изменены. Значения не внутри < > можно оставить как есть. 

    В следующей таблице подробно описаны параметры, определенные в файле конфигурации.

    config-tenant-id
    Клиенты могут использоваться в средах, где может использоваться несколько методов аутентификации или когда необходимо настроить несколько центров сертификации. Создание клиента является необязательным. Вы можете использовать клиент по умолчаниюconfig-tenant-id=1.
    • Если используется клиент по умолчанию, можно войти в NMC с помощью команды «домен\пользователь»
    • Если используется тенант (кроме используемого по умолчанию), его необходимо указать во время аутентификации "tenant\domain\user"
    config-active-directory Если вы используете сервер Microsoft Active Directory (AD): y. Это значение по умолчанию в authc-create-ad-config.x.template
    Если вы используете сервер LDAP (например, OpenLDAP): n. Это настройка по умолчанию в authc-create-ldap-config.x.template.
    config-name Это имя является только идентификатором конфигурации проверки подлинности, добавляемой в NetWorker. 
    config-domain Это доменное имя, используемое для входа в NetWorker, например: networker.lan. Это поле должно соответствовать значениям компонента домена (DC) домена.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocol:
    • Указывает порт ldap при использовании связи, отличной от SSL.
    • Указывает порт ldaps если вы настраиваете связь по протоколу SSL.
    • ldap или ldaps должен быть в нижнем регистре.
    Имя хоста/IP-адрес:
    • Укажите полностью разрешимое имя хоста или IP-адрес сервера AD или LDAP.
    Порт:
    • Если вы используете LDAP, укажите порт 389.
    • Если вы используете LDAPS, укажите порт 636.
    Базовое доменное имя.
    • Укажите базовое отличительное имя (DN), которое состоит из значений компонентов домена (DC) домена, например: DC=my,DC=domain,DC=com
    config-user-dn Укажите полное различающееся имяЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. (DN) учетной записи пользователя, имеющей полный доступ на чтение к каталогу LDAP или AD, например: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Укажите пароль для учетной записи, указанной в config-user-dn.
    config-user-search-path Это поле можно оставить пустым, и в этом случае authc может запрашивать весь домен. Прежде чем эти пользователи/группы смогут войти в NMC и управлять сервером NetWorker, необходимо предоставить разрешения на доступ к серверу NMC/NetWorker. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену.
    config-user-id-attr Идентификатор пользователя, связанный с объектом пользователя в иерархии LDAP или AD.
    • Для LDAP этот атрибут обычно имеет следующий uid.
    • Для AD этот атрибут обычно выглядит следующим образом: sAMAccountName.
    config-user-object-class Класс объекта, который идентифицирует пользователей в иерархии LDAP или AD.
    Например, inetOrgPerson (LDAP) или user AD
    config-group-search-path Нравится config-user-search-path В этом случае это поле можно оставить пустым authc способен запрашивать весь домен. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену.
    config-group-name-attr Атрибут, определяющий имя группы. Например: cn
    config-group-object-class Класс объекта, который идентифицирует группы в иерархии LDAP или AD.
    • Для LDAP используйте groupOfUniqueNames или groupOfNames
      • ПРИМЕЧАНИЕ: Существуют и другие классы групповых объектов, кроме groupOfUniqueNames и groupOfNames.  Используйте любой класс объекта, настроенный на сервере LDAP.
    • Для AD используйте group
    config-group-member-attr Членство пользователя в группе
    • Для LDAP:
      • Когда класс объекта группы имеет значение groupOfNames, атрибут обычно member.
      • Когда класс объекта группы имеет значение groupOfUniqueNames, атрибут обычно uniquemember.
    •  Для AD обычно используется следующее значение member.
    config-user-search-filter Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для поиска пользователей в иерархии LDAP или AD. RFC 2254Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет формат фильтра.
    config-group-search-filter Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для выполнения группового поиска в иерархии LDAP или AD. RFC 2254Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет формат фильтра.
    config-search-subtree Дополнительно. A yes или no Значение, определяющее, должен ли внешний источник выполнять поиск в поддеревьях.
    Значение по умолчанию: no
    config-user-group-attr Дополнительно. Этот параметр поддерживает конфигурации, которые идентифицируют членство пользователя в группе в свойствах объекта пользователя. Например, для AD укажите атрибут memberOf.
    config-object-class Дополнительно. Класс объекта внешнего центра аутентификации. RFC 4512Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет класс объекта. Значение по умолчанию objectclass.

     

    Пример.
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    После заполнения сценария запустите его из командной строки администратора (Windows) или корневого сеанса SSH (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Настройка NMC для принятия внешней проверки подлинности:

    1. Войдите в NMC как учетная запись администратора NetWorker по умолчанию.
    2. Перейдите в раздел Setup->Users and Roles->NMC Roles.>3.
    3. Добавьте различающееся имя группы, полученное на предыдущем шаге, в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь роли «Администратор консольных приложений» и «Администратор безопасности консоли». (Дополнительные сведения об этих ролях см. в руководстве по настройке безопасности NetWorker.)
    Внешние роли NMC
     

    Настройка разрешений внешнего пользователя сервера NetWorker:

    1. Как учетная запись администратора NetWorker по умолчанию подключитесь к серверу NetWorker.
    2. Перейдите в раздел Сервер -->Группы пользователей. 
    3. Добавьте различающееся имя группы в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь разрешения «Администратор приложений» и «Администратор безопасности».
    Внешние роли группы пользователей NetWorker
    Кроме того, это можно сделать с помощью команды nsraddadmin на сервере NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Пример.
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Доступ к NMC:

    У вас должен быть доступ к NMC и серверу NetWorker вместе с внешними пользователями, которым предоставлено такое разрешение.
    Войдите в конечную точку с правами администратора.
    После входа в систему имя пользователя AD/LDAP отображается в правом верхнем углу NMC:
    аутентифицированный внешний пользователь, отображаемый в NMC

    Дополнительные разрешения безопасности

    (ДОПОЛНИТЕЛЬНЫЙ) Если вы хотите, чтобы группа AD/LDAP могла управлять внешними центрами доступности, необходимо выполнить следующие действия на сервере NetWorker.
     
    Использование различающегося имени группы AD, которое вы хотите предоставить FULL_CONTROL Разрешение на запуск:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Пример.
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Renseignements supplémentaires

    Produits touchés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 août 2026
    Version:  7
    Obtenez des réponses à vos questions auprès d’autre utilisateurs de Dell
    Services de soutien
    Vérifiez si votre appareil est couvert par les services de soutien.