NetWorker : configuration d’AD over SSL (LDAPS) à partir de l’interface utilisateur Web NetWorker (NWUI))

Sommaire: Cet article de la base de connaissances détaille le processus requis pour configurer « AD over SSL » (LDAPS) à partir de l’interface utilisateur Web NetWorker (NWUI).

Cet article s’applique à Cet article ne s’applique pas à Cet article n’est lié à aucun produit spécifique. Toutes les versions de produits ne sont pas identifiées dans cet article.

Instructions

Pour configurer l’authentification SSL, importez l’autorité de certification racine (ou la chaîne d’autorité de certification) dans le fichier cacerts utilisé par le serveur d’authentification (AUTHC) de NetWorker. Dans les environnements à un seul NetWorker Server, NetWorker Server est le serveur d’authentification. Dans les zones de données plus grandes, un serveur AUTHC peut être le serveur d’authentification principal pour plusieurs serveurs. Pour plus d’informations, consultez la section : NetWorker : Identification du serveur d’authentification utilisé par NMC et NWUI

Configuration du NetWorker Authentication Server pour l’authentification SSL avec une autorité externe


Serveurs Linux NetWorker :

  1. Ouvrez une session SSH sur le serveur NetWorker AUTHC.
  2. Passez à l’utilisateur root :
$ sudo su -
  1. Utilisez OpenSSL pour obtenir le certificat d’autorité de certification (ou chaîne de certificat) du serveur de domaine :
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
Le certificat de l’autorité de certification est inclus -----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. Si un certificat de chaîne est utilisé, plusieurs certificats dont les premiers certificats répertoriés sont des certificats intermédiaires et le dernier certificat répertorié est l’autorité de certification racine.
  • Certificat unique : Copiez le certificat, y compris le -----BEGIN CERTIFICATE----- et -----END CERTIFICATE----- et placez-le dans un fichier appelé RCAcert.crt à l’emplacement de votre choix.
  • Chaîne de certificat : Copiez chaque certificat (y compris leur -----BEGIN CERTIFICATE----- et -----END CERTIFICATE----- champs) et les mettre dans des fichiers individuels. Par exemple, ICA3cert.crt, ICA2cert.crt, ICA1cert.crt et enfin RCAcert.crt.
  1. Pour faciliter le processus, définissez les variables de ligne de commande suivantes :
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Exemple :
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importez les certificats :

Pour NetWorker 19.12 (et versions antérieures) :

A. Lors de l’utilisation d’une chaîne de certificat, importez chaque certificat de la chaîne menant au certificat racine (RCA).  Si une seule autorité de certification racine est utilisée, importez l’autorité de certification racine.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Vous êtes invité à accepter le certificat dans le magasin de clés cacerts. 

B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Répétez l’étape A après la suppression de l’ancien certificat.

Pour NetWorker 19.13 (et versions ultérieures) :

A. Lors de l’utilisation d’une chaîne de certificat, importez chaque certificat de la chaîne menant au certificat racine (RCA). Si une seule autorité de certification racine est utilisée, importez l’autorité de certification racine.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Vous êtes invité à accepter le certificat dans le magasin de clés cacerts. 

B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Répétez l’étape A après la suppression de l’ancien certificat.
 
  1. Redémarrez les services du serveur NetWorker. Le redémarrage des services recharge cacerts pendant le démarrage de l’AUTHC. Si les services NetWorker ne sont pas redémarrés après l’importation des certificats, le processus de configuration de l’autorité externe dans NetWorker échoue avec une erreur liée au certificat.
# nsr_shutdown
# systemctl start networker
  1. Accédez à Création d’une ressource d’autorité externe « AD sur SSL » à partir de NWUI.

Serveurs NetWorker sous Windows :

Par défaut, OpenSSL n’est pas installé sur Windows. S’il est installé sur votre système, vous pouvez suivre les mêmes instructions que dans la section Linux ci-dessus. S’il n’est pas installé, vous pouvez l’installer à partir d’une plate-forme tierce ou suivre les étapes suivantes pour collecter le certificat sans OpenSSL.

  1. Ouvrez une invite PowerShell avec élévation de privilèges sur le serveur d’authentification NetWorker (AUTHC).
  2. Exécutez le script suivant, en remplaçant EXTERNAL_AUTH_SERVER_ADDRESS avec votre nom d’hôte ou adresse IP LDAP ou Active Directory (AD) :
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
AVERTISSEMENT : Ce bloc de script est uniquement destiné à l’utilisation par exemple. Cela peut échouer dans certains environnements en raison d’une version spécifique de Windows ou de règles d’application de la sécurité sur le système. S’il n’est pas possible d’obtenir les certificats directement à partir du NetWorker Server, vous devez consulter votre administrateur de domaine pour obtenir l’autorité de certification racine requise et tous les certificats intermédiaires (si configurés). Vous pouvez également utiliser un serveur Linux pour collecter les certificats (comme indiqué dans les instructions Linux ci-dessus).
Exemple :
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
Remarque : Le script renvoie un certificat s’il n’existe qu’une autorité de certification racine. Des certificats supplémentaires s’affichent si des certificats intermédiaires sont configurés et exposés par le serveur.
  1. Copiez le certificat commençant avec ---BEGIN CERTIFICATE--- et se terminant par ---END CERTIFICATE--- et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat.
  2. Définissez des variables de ligne de commande pour l’autorité de certification racine et tout certificat intermédiaire (le cas échéant) :
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Exemple :
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Importez les certificats :

    Pour NetWorker 19.12 (et versions antérieures) :
A. Lors de l’utilisation d’une chaîne de certificat, importez chaque certificat de la chaîne menant au RCA. Si une seule autorité de certification racine est utilisée, importez l’autorité de certification racine.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Vous êtes invité à accepter le certificat dans le magasin de clés cacerts. 
B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Répétez l’étape A après la suppression de l’ancien certificat.

Pour NetWorker 19.13 (et versions ultérieures) :
 

A. Lors de l’utilisation d’une chaîne de certificat, importez chaque certificat de la chaîne menant au RCA. Si une seule autorité de certification racine est utilisée, importez l’autorité de certification racine.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Vous êtes invité à accepter le certificat dans le magasin de clés cacerts. 
B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Répétez l’étape A après la suppression de l’ancien certificat.
  1. Redémarrez les services du serveur NetWorker. Le redémarrage des services permet de recharger le fichier cacerts lors du démarrage d’AUTHC. Si les services NetWorker ne sont pas redémarrés après l’importation des certificats, le processus de configuration de l’autorité externe dans NetWorker échoue avec une erreur liée au certificat.
net stop nsrd
net start nsrd

Création d’une ressource d’autorité externe « AD over SSL » à partir de NWUI.

  1. À partir d’un navigateur Web, accédez au serveur NWUI : https://nom-du-serveur-nwui:9090/nwui
  2. Connectez-vous à l’aide du compte administrateur NetWorker.
  3. Dans le menu, développez Authentication Server et cliquez sur External Authorities.
  4. Dans External Authorites, cliquez sur Add+.
  5. Renseignez les champs de configuration :
Configuration de base :
 
Champ
Valeur
Nom
Nom descriptif sans espaces de la configuration LDAP ou AD. Le nombre maximal de caractères est de 256. Spécifiez des caractères ASCII dans le nom de la configuration uniquement.
Type de serveur
AD over SSL
Nom du serveur du fournisseur 
Spécifie le nom d’hôte ou l’adresse IP du serveur Active Directory.
Port
Le port 636 est utilisé pour SSL. Ce champ doit être renseigné automatiquement si « AD over SSL » est sélectionné.
Client
Sélectionnez le client s’il est configuré. Si aucun client n’est configuré ou requis, vous pouvez utiliser le paramètre « default ». 
La configuration d’un tenant nécessite la syntaxe de connexion suivante : «tenant_name\domain_name\user_name« Si le tenant par défaut est utilisé (common), la syntaxe de connexion est «domain_name\user_name»

Client : conteneur organisationnel de niveau supérieur pour NetWorker Authentication Service. Chaque autorité d’authentification externe de la base de données locale est attribuée à un client. Un client peut contenir un ou plusieurs domaines, mais les noms de domaine doivent être uniques dans le client. NetWorker Authentication Service crée un nom de client intégré Default, qui contient le domaine Default. La création de plusieurs clients vous aide à gérer les configurations complexes. Par exemple, les prestataires de services disposant de zones de données restreintes (RDZ) peuvent créer plusieurs clients pour fournir des services de protection des données isolés aux utilisateurs des clients.
Domaine
Le nom de domaine complet, y compris toutes les valeurs DC ; Par exemple : example.com
DN d’utilisateur
Spécifie le nomCe lien hypertexte renvoie à un site Web extérieur à Dell Technologies. unique (DN) complet d’un compte d’utilisateur disposant d’un accès en lecture complet à l’annuaire AD. Par exemple : CN=Administrator,CN=Users,DC=example,DC=com.
Mot de passe DN d’utilisateur
Spécifie le mot de passe du compte d’utilisateur utilisé pour accéder à AD Direct et le lire.
 
Configuration avancée :
 
Classe d’objets du groupe
Obligatoire. Classe d’objets qui identifie les groupes dans la hiérarchie LDAP ou Active Directory.
● Pour LDAP, utilisez groupOfUniqueNames ou groupOfNames
● Pour AD, utilisez group
Chemin de recherche du groupe (facultatif)
Nom unique qui spécifie le chemin de recherche que le service d’authentification doit utiliser lors de la recherche de groupes dans la hiérarchie LDAP ou Active Directory.
Attribut Nom du groupe
L’attribut qui identifie le nom du groupe ; Par exemple, cn.
Attribut Membre du groupe
Appartenance de l’utilisateur à un groupe :
● Pour LDAP :
○ Lorsque la classe d’objets du groupe est groupOfNames L’attribut est généralement member.
○ Lorsque la classe d’objets du groupe est groupOfUniqueNames L’attribut est généralement uniquemember.
● Pour AD, la valeur est généralement member.
Classe d’objets utilisateur
Classe d’objets qui identifie les utilisateurs dans la hiérarchie LDAP ou AD. Par exemple : person.
Chemin de recherche de l’utilisateur (facultatif)
Nom unique qui spécifie le chemin de recherche que le service d’authentification doit utiliser lors de la recherche d’utilisateurs dans la hiérarchie LDAP ou Active Directory. Spécifiez un chemin de recherche relatif au nom unique de base que vous avez spécifié dans le configserver-address . Par exemple, pour AD, spécifiez cn=users.
Attribut d’ID utilisateur
ID utilisateur associé à l’objet utilisateur dans la hiérarchie LDAP ou Active Directory.
Pour LDAP, cet attribut est généralement uid.
Pour AD, cet attribut est généralement sAMAccountName.

Remarque : Consultez votre administrateur AD/LDAP pour confirmer quels champs spécifiques AD/LDAP sont nécessaires pour votre environnement.
  1. Lorsque vous avez terminé, cliquez sur Save.
  2. Un récapitulatif de la ressource d’autorité externe configurée doit maintenant s’afficher :

Exemple de configuration

  1. Dans le menu Server> User Groups, modifiez les User Groups qui contiennent les droits que vous souhaitez déléguer aux groupes ou utilisateurs AD/LDAP. Pour accorder des droits d’administrateur complets, spécifiez le nom unique du groupe/utilisateur AD dans le champ External Roles des rôles Application Administrators et Security Administrators.

Par exemple : CN=NetWorker_Admins,DC=amer,DC=lan

Modifier les administrateurs d’application

Vous pouvez également le faire depuis la ligne de commande :

nsraddadmin -e "Distinguished_Name"
Exemple :
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Une fois que les noms uniques du groupe ou de l’utilisateur AD ont été spécifiés, cliquez sur Save
  2. Déconnectez-vous de l’interface NWUI et reconnectez-vous à l’aide du compte AD :

Connexion à l’interface NWUI

  1. L’icône d’utilisateur dans le coin supérieur droit indique le compte d’utilisateur connecté.

Renseignements supplémentaires

Comment vérifier l’appartenance à un groupe AD et obtenir les valeurs de nom unique (DN) requises pour les autorisations NetWorker :
Vous pouvez utiliser l’option authcmgmt sur votre serveur NetWorker pour confirmer que les groupes/utilisateurs AD/LDAP sont visibles :

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Exemple :
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

Remarque : Sur certains systèmes, les commandes authc peuvent échouer avec une erreur « mot de passe incorrect », même lorsque le mot de passe correct est fourni. Cela est dû au fait que le mot de passe est spécifié en tant que texte visible avec l’option -p . Si vous rencontrez ce problème, supprimez -p password dans les commandes. Vous serez invité à saisir le mot de passe masqué après l’exécution de la commande.


Autres articles pertinents :

Produits touchés

NetWorker

Produits

NetWorker Family, NetWorker Series
Propriétés de l’article
Numéro d’article: 000203005
Type d’article: How To
Dernière modification: 25 mars 2026
Version:  14
Obtenez des réponses à vos questions auprès d’autre utilisateurs de Dell
Services de soutien
Vérifiez si votre appareil est couvert par les services de soutien.