NetWorker : configuration de l’authentification LDAPS

Résumé: Présentation de la configuration d’AD ou du protocole LDAPS (Secure Lightweight Directory Access Protocol) avec NetWorker à l’aide de l’assistant d’autorité externe de NMC. Cet article de la base de connaissances peut également être utilisé pour obtenir des instructions sur la mise à jour d’une configuration d’autorité externe existante. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Cet article peut être décomposé selon les sections suivantes. 

Conditions préalables : 

  • Déterminez quel hôte est le authc serveur. Cela est utile dans les zones de données NetWorker plus volumineuses. Dans les zones de données plus petites avec un seul NetWorker Server, NetWorker Server est le serveur d’authentification. 
  • Déterminez l’environnement d’exécution Java utilisé pour le service d’authentification.
  • Définissez des variables de ligne de commande pour faciliter l’importation des certificats d’autorité de certification utilisés pour SSL avec l’authentification externe NetWorker.

Configuration de SSL :

  • Collecte des certificats requis pour la communication SSL avec le serveur d’authentification externe.
  • Importer les certificats utilisés pour l’authentification LDAPS dans l’environnement d’exécution des services d’authentification cacerts magasin de clés.

Configuration de la ressource d’autorité externe :

  • Créez la ressource d’autorité externe dans le service d’authentification.
  • Déterminez les utilisateurs ou groupes externes à utiliser pour NetWorker.
  • Définissez les utilisateurs ou groupes externes qui ont accès à NetWorker Management Console (NMC).
  • Définissez les autorisations du NetWorker Server dont disposent les utilisateurs et groupes externes.
  • (Facultatif) Configurez FULL_CONTROL autorisations de sécurité pour un utilisateur ou un groupe externe.

Développez chacune des sections ci-dessous pour obtenir des instructions détaillées. Il est important de lire attentivement chaque section avant de continuer :


Conditions préalables

Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans le magasin de clés Java cacerts du serveur d’authentification NetWorker.

  1. Déterminez l’hôte du serveur d’authentification NetWorker. Cela peut être vérifié dans le fichier gstd.conf du serveur NetWorker Management Console (NMC) :
Linux : /opt/lgtonmc/etc/gstd.conf
Fenêtres : C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
REMARQUE : L' gstd.conf Le fichier contient une chaîne de caractères authsvc_hostname définit le serveur d’authentification utilisé pour traiter les demandes de connexion à NetWorker Management Console (NMC). Pour plus d’informations, consultez : NetWorker : Comment identifier quel serveur est le serveur d’authentification utilisé par NMC et NWUI
  1. Sur le NetWorker Authentication Server, identifiez l’instance Java utilisée.
Fenêtres :
A. Recherchez À propos dans la barre de recherche Windows.
B. Dans À propos de, cliquez sur Paramètres système avancés.
C. Dans System Properties, cliquez sur Environment Variables.
D. L' NSR_JAVA_HOME définit le chemin de l’environnement d’exécution Java utilisé par NetWorker authc:

NSR_JAVA_HOME

    1. E. À partir d’une invite de commande d’administration, définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus :
set JAVA="Path\to\java"
Exemple :
 Exemple de définition de la variable JAVA Windows  
Facilite java keytool dans la configuration de SSL et s’assure que le cacerts file importe le certificat de l’autorité de certification. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.

Linux :

    A. Cochez la case /nsr/authc/conf/installrc pour voir quel emplacement Java a été utilisé lors de la configuration du service d’authentification :

    sudo cat /nsr/authc/conf/installrc
    Exemple :
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    REMARQUE : Cette variable s’applique uniquement aux processus NetWorker. Il est possible que echo $JAVA_HOME renvoie un chemin différent ; par exemple, si Oracle Java Runtime Environment (JRE) est également installé. À l’étape suivante, il est important d’utiliser la commande $JAVA_HOME tel que défini dans le fichier /nsr/authc/conf/installrc .

    B. Définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus.

    JAVA=/path/to/java
    Exemple :
    définition de la variable java Linux 
    Facilite java keytool dans la configuration de SSL et s’assure que le cacerts file importe le certificat de l’autorité de certification. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.

    Configurer SSL

    Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans le magasin de clés de confiance JAVA. Pour ce faire, procédez comme suit :

    Obtenez le certificat d’autorité de certification racine (et la chaîne, le cas échéant) auprès du serveur d’authentification.

    Linux :

    1. Ouvrez une invite avec élévation de privilèges sur le serveur NetWorker Authentication (AUTHC).
    2. Utilisez l’outil OpenSSL pour obtenir une copie du certificat d’autorité de certification à partir du serveur LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux est généralement fourni avec openssl installé. S’il existe un serveur Linux dans l’environnement, vous pouvez utiliser openssl là pour collecter les fichiers de certificat. Ceux-ci peuvent être copiés et utilisés sur Windows authc serveur.
    • Si vous ne disposez pas d’OpenSSL et qu’il ne peut pas être installé, demandez à votre administrateur AD de fournir un ou plusieurs certificats en les exportant au format x.509 codé en base 64.
    • Remplacez LDAPS_SERVER avec le nom d’hôte ou l’adresse IP de votre serveur LDAPS.
    1. La commande ci-dessus génère le certificat d’autorité de certification ou une chaîne de certificats au format PEM (Privacy Enhanced Mail), par exemple :
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    REMARQUE : S’il existe une chaîne de certificats, le dernier certificat est le certificat de l’autorité de certification. Vous devez importer chaque certificat de la chaîne dans l’ordre (de haut en bas) se terminant par le certificat de l’autorité de certification.
    1. Copiez le certificat à partir de ---BEGIN CERTIFICATE--- et se terminant par ---END CERTIFICATE--- et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat.
    2. Accédez à Importation de certificats.

    Fenêtres :

    Par défaut, OpenSSL n’est pas installé sur Windows. S’il est installé sur votre système, vous pouvez suivre les mêmes instructions que dans la section Linux ci-dessus. S’il n’est pas installé, vous pouvez l’installer à partir d’une plate-forme tierce ou suivre les étapes suivantes pour collecter le certificat sans OpenSSL.

    1. Ouvrez une invite PowerShell avec élévation de privilèges sur le serveur d’authentification NetWorker (AUTHC).
    2. Exécutez le script suivant, en remplaçant EXTERNAL_AUTH_SERVER_ADDRESS avec votre nom d’hôte ou adresse IP LDAP ou Active Directory (AD) :
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    AVERTISSEMENT : Ce bloc de script est uniquement destiné à l’utilisation par exemple. Cela peut échouer dans certains environnements en raison d’une version spécifique de Windows ou de règles d’application de la sécurité sur le système. S’il n’est pas possible d’obtenir les certificats directement à partir du NetWorker Server, vous devez consulter votre administrateur de domaine pour obtenir l’autorité de certification racine requise et tous les certificats intermédiaires (si configurés). Vous pouvez également utiliser un serveur Linux pour collecter les certificats (comme indiqué dans les instructions Linux ci-dessus).
    Exemple :
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    REMARQUE : Le script renvoie un certificat s’il n’existe qu’une autorité de certification racine. Des certificats supplémentaires s’affichent si des certificats intermédiaires sont configurés et exposés par le serveur.
    1. Copiez le certificat à partir de ---BEGIN CERTIFICATE--- et se terminant par ---END CERTIFICATE--- et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat.
    2. Accédez à Importation de certificats.

    Importation de certificats :

    REMARQUE : Le processus ci-dessous utilise les variables de ligne de commande définies à la suite de la section Conditions préalables . Si les variables de ligne de commande ne sont pas définies, spécifiez plutôt le chemin d’accès Java complet.
    1. Ouvrez une invite de commande administrative/root.
    2. Affichez la liste des certificats de confiance actuels dans le magasin d’approbations.
    • Pour NetWorker 19.12.x (JRE 8.x) et les versions antérieures :
    Fenêtres : 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux :
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Pour NetWorker 19.13 (JDK 17.x) et versions ultérieures :
    Fenêtres :
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux : 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. Consultez la liste pour trouver un alias correspondant à votre serveur LDAPS (il n’existe peut-être pas). Vous pouvez utiliser le système d’exploitation grep ou findstr avec la commande ci-dessus pour affiner la recherche. S’il existe un certificat d’autorité de certification obsolète ou existant de votre serveur LDAPS, supprimez-le à l’aide de la commande suivante :
    • Pour NetWorker 19.12.x (JRE 8.x) et les versions antérieures :
    Fenêtres : 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux :
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Pour NetWorker 19.13 (JDK 17.x) et versions ultérieures :
    Fenêtres :
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux : 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    REMARQUE : Remplacez ALIAS_NAME par le nom d’alias des certificats anciens ou expirés de l’étape 2.
     
               4.  Importez le ou les fichiers de certificats créés dans le magasin de clés de confiance JAVA :
      • Pour NetWorker 19.12.x (JRE 8.x) et les versions antérieures :
      Fenêtres : 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux :
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Pour NetWorker 19.13 (JDK 17.x) et versions ultérieures :
      Fenêtres :
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux : 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Remplacez ALIAS_NAME par un alias pour le certificat importé (par exemple, RCA (autorité de certification racine)). Lors de l’importation de plusieurs certificats pour une chaîne de certificats, chaque certificat doit avoir un nom d’ALIAS différent et être importé séparément. 
      • Remplacez PATH_TO\CERT_FILE par l’emplacement du fichier de certificat que vous avez créé à l’étape 6.
      5. Vous êtes invité à importer le certificat, saisissez yes et appuyez sur Entrée.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Vérifiez que le certificat s’affiche dans le magasin de clés (mêmes commandes qu’à l’étape 2).
      REMARQUE : Tuyau (|) le système d’exploitation grep ou findstr commande à ce qui précède pour affiner le résultat.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. Redémarrez les services du NetWorker Server. 
      Fenêtres : 
      net stop nsrd
      net start nsrd
      Linux : 
      nsr_shutdown
      service networker start
      REMARQUE : Redémarrez les services du NetWorker Server pour vous assurer qu’AUTHC lit le fichier cacerts et détecte les certificats importés pour la communication SSL avec le serveur LDAP.

      Ajout d’une authentification externe à NetWorker

      Cet article de la base de connaissances porte sur l’utilisation de NetWorker Management Console (NMC) pour configurer LDAP sur SSL. Lors de la configuration d’AD sur SSL, il est recommandé d’utiliser NetWorker Web User Interface (NWUI). Ce processus est décrit en détail dans :

      Vous pouvez également utiliser l’option authc_config Méthode de script :

      Si l’un ou l’autre des articles est respecté, vous pouvez accéder à la partie où la ressource d’autorité externe est créée. Il n’est pas nécessaire de répéter la procédure d’importation du certificat.

      REMARQUE : Cet article de la base de connaissances peut être suivi lors de la configuration d’AD sur SSL ; Cependant, des étapes supplémentaires sont nécessaires. Ces étapes sont décrites ci-dessous.

      1. Connectez-vous à NetWorker Management Console (NMC) à l’aide de votre compte administrateur NetWorker. Sélectionnez Configuration-->Utilisateurs et rôles->-Autorité externe.
      2. Créez ou modifiez votre configuration d’autorité externe existante, sélectionnez LDAP sur SSL dans la liste déroulante Type de serveur. Le port passera alors automatiquement de 389 à 636 :
      Exemple d’ajout d’AD sur SSL à partir de NMC
      REMARQUE : Développez le champ Show Advanced Options et assurez-vous que les valeurs correctes sont définies pour votre serveur d’authentification. Reportez-vous au champ Informations supplémentaires de cet article de la base de connaissances pour obtenir un tableau expliquant les champs et les valeurs.

      Pour Active Directory sur SSL :

      AVERTISSEMENT : L’utilisation du paramètre NMC « LDAP over SSL » avec Microsoft Active Directory définit un paramètre de configuration interne « is Active Directory » sur « false ». Cela empêche la réussite de l’authentification AD dans NetWorker. Pour corriger ce problème, procédez comme suit.

      A. Obtenez les détails de l’ID de configuration :

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Exemple :

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. Utilisez l’option authc_config commande à définir is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      REMARQUE : Les valeurs requises pour ces champs peuvent être obtenues à partir de l’étape A.
       
      Exemple :
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      La ressource d’autorité externe est désormais correctement configurée pour Microsoft Active Directory.


      Configuration des autorisations d’accès des utilisateurs et groupes externes dans NetWorker

      Vous pouvez utiliser l’option authc_mgmt sur votre serveur NetWorker pour confirmer que les groupes/utilisateurs AD/LDAP sont visibles :
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Exemple :
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      REMARQUE : Sur certains systèmes, l’option authc Les commandes peuvent échouer avec une erreur « Mot de passe incorrect », même lorsque le mot de passe correct est donné. Cela est dû au fait que le mot de passe est spécifié en tant que texte visible avec le "-p" l’option. Si vous rencontrez ce problème, décochez «-p password" dans les commandes. Vous serez invité à saisir le mot de passe masqué après l’exécution de la commande.
       

      Configuration de NMC pour accepter l’authentification externe :

      Lorsque vous êtes connecté à NMC en tant que compte administrateur NetWorker par défaut, ouvrez Configuration-->Utilisateurs et rôles->-NMC Rôles. Ouvrez les propriétés du rôle Administrateur d’applications de console et saisissez le nom Ce lien hypertexte renvoie à un site Web extérieur à Dell Technologies. unique (DN) d’un groupe AD/LDAP dans le champ Rôles externes . Pour les utilisateurs qui ont besoin du même niveau d’autorisation que le compte NetWorker Administrator par défaut, spécifiez le nom unique du groupe AD/LDAP dans le rôle Console Security Administrators . Pour les utilisateurs ou groupes AD qui n’ont pas besoin de droits d’administration sur la console NMC, ajoutez leur nom unique complet dans les rôles externes Utilisateur de console.

      Exemple de rôles externes définis dans les rôles NMC 
      REMARQUE : Par défaut, il existe déjà le nom unique du groupe Administrateurs LOCAUX du serveur NetWorker. Ne le supprimez pas.
       

      Configuration des autorisations utilisateur externe du NetWorker Server :

      Connectez le NetWorker Server à partir de NMC, ouvrez Server-->User Groups. Saisissez le nom unique (DN) d’un groupe AD/LDAP dans le champ external roles des propriétés du rôle Application Administrators . Pour les utilisateurs qui ont besoin du même niveau d’autorisation que le compte d’administrateur NetWorker par défaut, vous devez spécifier le nom unique du groupe AD/LDAP dans le rôle Security Administrators.
      Configuration de groupes d’utilisateurs nsr avec des utilisateurs ou des groupes externes
      REMARQUE : Par défaut, il existe déjà le nom unique du groupe Administrateurs LOCAUX du serveur NetWorker. Ne le supprimez pas.
       
      Vous pouvez également utiliser l’option nsraddadmin Pour ce faire pour les utilisateurs/groupes externes qui doivent disposer de droits d’administrateur NetWorker complets :
      nsraddadmin -e "USER/GROUP_DN"
      Exemple :
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (Facultatif) Configurer FULL_CONTROL Autorisations pour les utilisateurs et groupes administrateurs externes

      Il s’agit d’un paramètre de configuration facultatif. Ce paramètre accorde aux utilisateurs externes un accès sécurisé à NetWorker. Plus précisément, il permet à un utilisateur externe d’effectuer les actions suivantes :
      • Gérer les utilisateurs et les groupes du serveur d’authentification NetWorker. 
      • Gérez la ressource d’autorité externe configurée dans NetWorker.

      Sans ces autorisations, vous respecterez les conditions suivantes Access is Denied Erreurs lors de la tentative d’accès à ces paramètres en tant qu’utilisateur externe.
      L’accès à NetWorker est refusé 

      Par défaut, ces paramètres ne sont accessibles que sur le compte administrateur NetWorker par défaut.

      Pour configurer : FULL_CONTROL autorisations, procédez comme suit :

      1. Ouvrez une invite de commande administrative/root.
      2. À l’aide du nom unique du groupe AD, vous souhaitez accorder à FULL_CONTROL l’autorisation d’exécuter :
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Exemple :
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Accéder à NMC ou NWUI à l’aide de comptes d’utilisateur externes

      Vous devez avoir accès au serveur NMC et NetWorker avec les utilisateurs externes qui ont reçu l’autorisation de le faire.
       
      NMC
      Connexion en tant qu’utilisateur externe
      NWUI :
      Utilisateur externe NWUI 
       
      Une fois connecté, l’utilisateur s’affiche dans le coin supérieur droit de NMC :
      NMC affichant un utilisateur AD

      Informations supplémentaires

      Pour plus d’informations, reportez-vous au Guide de configuration de la sécurité NetWorker disponible ici : https://www.dell.com/support/home/product-support/product/networker/docs

      Valeurs de configuration :

      Type de serveur Sélectionnez LDAP si le serveur d’authentification est un serveur LDAP Linux/UNIX, Active Directory si vous utilisez un serveur Microsoft Active Directory.
      Nom de l’autorité Donnez un nom à cette autorité d’authentification externe. Ce nom peut être ce que vous voulez, il sert uniquement à différencier les autres autorités lorsque plusieurs sont configurées.
      Nom du serveur du fournisseur Ce champ doit contenir le nom de domaine complet (FQDN) de votre serveur AD ou LDAP.
      Client Les tenants peuvent être utilisés dans des environnements où plusieurs méthodes d’authentification peuvent être utilisées ou lorsque plusieurs autorités doivent être configurées. Par défaut, le locataire « par défaut » est sélectionné. L’utilisation de tenants modifie votre méthode de connexion. Connectez-vous à la NMC avec « domain\user » pour le tenant par défaut ou « tenant\domain\user » pour les autres tenants.
      Domaine Spécifiez votre nom de domaine complet (à l’exclusion d’un nom d’hôte). En général, il s’agit de votre nom unique de base, qui se compose des valeurs des composants de domaine (DC) de votre domaine. 
      Numéro de port Pour l’intégration LDAP et AD, utilisez le port 389. Pour LDAP sur SSL, utilisez le port 636.
      Ces ports sont des ports par défaut autres que NetWorker sur le serveur AD/LDAP.
      User DN Spécifiez le nom unique (DN) d’un compte d’utilisateur disposant d’un accès en lecture complet à l’annuaire LDAP ou Active Directory.
      Spécifiez le nom unique relatif du compte d’utilisateur, ou le nom unique complet s’il remplace la valeur définie dans le champ Domaine.
      Mot de passe DN d’utilisateur Saisissez le mot de passe du compte utilisateur spécifié.
      Group Object Class Classe d’objets qui identifie les groupes dans la hiérarchie LDAP ou AD.
      • Pour LDAP, utilisez groupOfUniqueNames ou groupOfNames 
        REMARQUE : Il existe d’autres classes d’objets du groupe en dehors de groupOfUniqueNames et groupOfNames.  Utilisez la classe d’objets configurée sur le serveur LDAP.
      • Pour AD, utilisez group
      Chemin de recherche du groupe Ce champ peut être laissé vide auquel cas authc est capable d’interroger l’ensemble du domaine. Des autorisations doivent être accordées pour l’accès au serveur NMC/NetWorker avant que ces utilisateurs/groupes puissent se connecter au serveur NMC et gérer le NetWorker Server. Spécifiez le chemin relatif vers le domaine au lieu du DN complet.
      Attribut Nom du groupe Attribut qui identifie le nom du groupe. Par exemple : cn
      Attribut Membre du groupe Appartenance de l’utilisateur à un groupe
      • Pour LDAP :
        • Lorsque la classe d’objets du groupe est groupOfNames, l’attribut est généralement member.
        • Lorsque la classe d’objets du groupe est groupOfUniqueNames, l’attribut est généralement uniquemember.
      •  Pour AD, la valeur est généralement member.
      Classe d’objets utilisateur Classe d’objets qui identifie les utilisateurs dans la hiérarchie LDAP ou AD.
      Par exemple : inetOrgPerson ou user
      Chemin de recherche utilisateur À l’instar du chemin de recherche de groupe, ce champ peut être laissé vide, auquel cas AUTHC est capable d’interroger l’ensemble du domaine. Spécifiez le chemin relatif vers le domaine au lieu du DN complet.
      Attribut ID utilisateur ID utilisateur associé à l’objet utilisateur dans la hiérarchie LDAP ou Active Directory.
      • Pour LDAP, cet attribut est généralement uid.
      • Pour AD, cet attribut est généralement sAMAccountName.

      Autres articles pertinents :

      Produits concernés

      NetWorker

      Produits

      NetWorker Family, NetWorker Management Console
      Propriétés de l’article
      Numéro d’article: 000156132
      Type d’article: How To
      Dernière modification: 20 Aug 2026
      Version:  19
      Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
      Services de support
      Vérifiez si votre appareil est couvert par les services de support.