NetWorker : configuration d’AD over SSL (LDAPS) à partir de l’interface utilisateur Web NetWorker (NWUI))
Résumé: Cet article de la base de connaissances détaille le processus requis pour configurer « AD over SSL » (LDAPS) à partir de l’interface utilisateur Web NetWorker (NWUI).
Instructions
Pour configurer l’authentification SSL, importez l’autorité de certification racine (ou la chaîne d’autorité de certification) dans le fichier cacerts utilisé par le serveur d’authentification (AUTHC) de NetWorker. Dans les environnements à un seul NetWorker Server, NetWorker Server est le serveur d’authentification. Dans les zones de données plus grandes, un serveur AUTHC peut être le serveur d’authentification principal pour plusieurs serveurs. Pour plus d’informations, consultez la section : NetWorker : Identification du serveur d’authentification utilisé par NMC et NWUI
Configuration du NetWorker Authentication Server pour l’authentification SSL avec une autorité externe
Serveurs Linux NetWorker :
- Ouvrez une session SSH sur le serveur NetWorker AUTHC.
- Passez à l’utilisateur root :
$ sudo su -
- Utilisez OpenSSL pour obtenir le certificat d’autorité de certification (ou chaîne de certificat) du serveur de domaine :
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- et -----END CERTIFICATE-----. Si un certificat de chaîne est utilisé, plusieurs certificats dont les premiers certificats répertoriés sont des certificats intermédiaires et le dernier certificat répertorié est l’autorité de certification racine.
- Certificat unique : Copiez le certificat, y compris le
-----BEGIN CERTIFICATE-----et-----END CERTIFICATE-----et placez-le dans un fichier appelé RCAcert.crt à l’emplacement de votre choix. - Chaîne de certificat : Copiez chaque certificat (y compris leur
-----BEGIN CERTIFICATE-----et-----END CERTIFICATE-----champs) et les mettre dans des fichiers individuels. Par exemple, ICA3cert.crt, ICA2cert.crt, ICA1cert.crt et enfin RCAcert.crt.
- Pour faciliter le processus, définissez les variables de ligne de commande suivantes :
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Importez les certificats :
Pour NetWorker 19.12 (et versions antérieures) :
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Pour NetWorker 19.13 (et versions ultérieures) :
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Si vous êtes informé de la présence d’un alias dupliqué (certificat précédent expiré), supprimez le certificat existant avec le même alias :
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Redémarrez les services du serveur NetWorker. Le redémarrage des services recharge
cacertspendant le démarrage de l’AUTHC. Si les services NetWorker ne sont pas redémarrés après l’importation des certificats, le processus de configuration de l’autorité externe dans NetWorker échoue avec une erreur liée au certificat.
# nsr_shutdown # systemctl start networker
- Accédez à Création d’une ressource d’autorité externe « AD sur SSL » à partir de NWUI.
Serveurs NetWorker sous Windows :
Par défaut, OpenSSL n’est pas installé sur Windows. S’il est installé sur votre système, vous pouvez suivre les mêmes instructions que dans la section Linux ci-dessus. S’il n’est pas installé, vous pouvez l’installer à partir d’une plate-forme tierce ou suivre les étapes suivantes pour collecter le certificat sans OpenSSL.
- Ouvrez une invite PowerShell avec élévation de privilèges sur le serveur d’authentification NetWorker (AUTHC).
- Exécutez le script suivant, en remplaçant
EXTERNAL_AUTH_SERVER_ADDRESSavec votre nom d’hôte ou adresse IP LDAP ou Active Directory (AD) :
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Copiez le certificat commençant avec
---BEGIN CERTIFICATE---et se terminant par---END CERTIFICATE---et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat. - Définissez des variables de ligne de commande pour l’autorité de certification racine et tout certificat intermédiaire (le cas échéant) :
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Importez les certificats :
Pour NetWorker 19.12 (et versions antérieures) :
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Pour NetWorker 19.13 (et versions ultérieures) :
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Redémarrez les services du serveur NetWorker. Le redémarrage des services permet de recharger le fichier cacerts lors du démarrage d’AUTHC. Si les services NetWorker ne sont pas redémarrés après l’importation des certificats, le processus de configuration de l’autorité externe dans NetWorker échoue avec une erreur liée au certificat.
net stop nsrd net start nsrd
Création d’une ressource d’autorité externe « AD over SSL » à partir de NWUI.
- À partir d’un navigateur Web, accédez au serveur NWUI : https://nom-du-serveur-nwui:9090/nwui
- Connectez-vous à l’aide du compte administrateur NetWorker.
- Dans le menu, développez Authentication Server et cliquez sur External Authorities.
- Dans External Authorites, cliquez sur Add+.
- Renseignez les champs de configuration :
|
Champ
|
Valeur
|
|
Nom
|
Nom descriptif sans espaces de la configuration LDAP ou AD. Le nombre maximal de caractères est de 256. Spécifiez des caractères ASCII dans le nom de la configuration uniquement.
|
|
Type de serveur
|
AD over SSL
|
|
Nom du serveur du fournisseur
|
Spécifie le nom d’hôte ou l’adresse IP du serveur Active Directory.
|
|
Port
|
Le port 636 est utilisé pour SSL. Ce champ doit être renseigné automatiquement si « AD over SSL » est sélectionné.
|
|
Client
|
Sélectionnez le client s’il est configuré. Si aucun client n’est configuré ou requis, vous pouvez utiliser le paramètre « default ».
La configuration d’un tenant nécessite la syntaxe de connexion suivante : « tenant_name\domain_name\user_name« Si le tenant par défaut est utilisé (common), la syntaxe de connexion est «domain_name\user_name»
Client : conteneur organisationnel de niveau supérieur pour NetWorker Authentication Service. Chaque autorité d’authentification externe de la base de données locale est attribuée à un client. Un client peut contenir un ou plusieurs domaines, mais les noms de domaine doivent être uniques dans le client. NetWorker Authentication Service crée un nom de client intégré Default, qui contient le domaine Default. La création de plusieurs clients vous aide à gérer les configurations complexes. Par exemple, les prestataires de services disposant de zones de données restreintes (RDZ) peuvent créer plusieurs clients pour fournir des services de protection des données isolés aux utilisateurs des clients. |
|
Domaine
|
Le nom de domaine complet, y compris toutes les valeurs DC ; Par exemple : example.com
|
|
DN d’utilisateur
|
Spécifie le nom CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Mot de passe DN d’utilisateur
|
Spécifie le mot de passe du compte d’utilisateur utilisé pour accéder à AD Direct et le lire.
|
|
Classe d’objets du groupe
|
Obligatoire. Classe d’objets qui identifie les groupes dans la hiérarchie LDAP ou Active Directory.
● Pour LDAP, utilisez groupOfUniqueNames ou groupOfNames
● Pour AD, utilisez group
|
|
Chemin de recherche du groupe (facultatif)
|
Nom unique qui spécifie le chemin de recherche que le service d’authentification doit utiliser lors de la recherche de groupes dans la hiérarchie LDAP ou Active Directory.
|
|
Attribut Nom du groupe
|
L’attribut qui identifie le nom du groupe ; Par exemple, cn.
|
|
Attribut Membre du groupe
|
Appartenance de l’utilisateur à un groupe :
● Pour LDAP :
○ Lorsque la classe d’objets du groupe est
groupOfNames L’attribut est généralement member.
○ Lorsque la classe d’objets du groupe est groupOfUniqueNames L’attribut est généralement uniquemember.
● Pour AD, la valeur est généralement member.
|
|
Classe d’objets utilisateur
|
Classe d’objets qui identifie les utilisateurs dans la hiérarchie LDAP ou AD. Par exemple : person.
|
|
Chemin de recherche de l’utilisateur (facultatif)
|
Nom unique qui spécifie le chemin de recherche que le service d’authentification doit utiliser lors de la recherche d’utilisateurs dans la hiérarchie LDAP ou Active Directory. Spécifiez un chemin de recherche relatif au nom unique de base que vous avez spécifié dans le configserver-address . Par exemple, pour AD, spécifiez cn=users.
|
|
Attribut d’ID utilisateur
|
ID utilisateur associé à l’objet utilisateur dans la hiérarchie LDAP ou Active Directory.
Pour LDAP, cet attribut est généralement uid.
Pour AD, cet attribut est généralement sAMAccountName.
|
Remarque : Consultez votre administrateur AD/LDAP pour confirmer quels champs spécifiques AD/LDAP sont nécessaires pour votre environnement.
- Lorsque vous avez terminé, cliquez sur Save.
- Un récapitulatif de la ressource d’autorité externe configurée doit maintenant s’afficher :

- Dans le menu Server> User Groups, modifiez les User Groups qui contiennent les droits que vous souhaitez déléguer aux groupes ou utilisateurs AD/LDAP. Pour accorder des droits d’administrateur complets, spécifiez le nom unique du groupe/utilisateur AD dans le champ External Roles des rôles Application Administrators et Security Administrators.
Par exemple : CN=NetWorker_Admins,DC=amer,DC=lan

Vous pouvez également le faire depuis la ligne de commande :
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- Une fois que les noms uniques du groupe ou de l’utilisateur AD ont été spécifiés, cliquez sur Save.
- Déconnectez-vous de l’interface NWUI et reconnectez-vous à l’aide du compte AD :

- L’icône d’utilisateur dans le coin supérieur droit indique le compte d’utilisateur connecté.
Informations supplémentaires
Comment vérifier l’appartenance à un groupe AD et obtenir les valeurs de nom unique (DN) requises pour les autorisations NetWorker :
Vous pouvez utiliser l’option authcmgmt sur votre serveur NetWorker pour confirmer que les groupes/utilisateurs AD/LDAP sont visibles :
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Exemple :
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
Remarque : Sur certains systèmes, les commandes
authc peuvent échouer avec une erreur « mot de passe incorrect », même lorsque le mot de passe correct est fourni. Cela est dû au fait que le mot de passe est spécifié en tant que texte visible avec l’option -p . Si vous rencontrez ce problème, supprimez -p password dans les commandes. Vous serez invité à saisir le mot de passe masqué après l’exécution de la commande.
Autres articles pertinents :
- NetWorker : Configuration de LDAP/AD à l’aide de scripts authc_config
- NetWorker : Configuration de l’authentification AD/LDAP
- NetWorker : Réinitialisation du mot de passe administrateur
- NetWorker : l’intégration LDAPS échoue avec le message « An SSL handshake error occurred while attempting to connect to LDAPS server : Unable to find valid certification path to requested target »
- NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour « AUTHC » et « NWUI » (Linux) (en anglais)
- NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour « AUTHC » et « NWUI » (Windows) (en anglais)