NetWorker: konfigurowanie uwierzytelniania LDAPS

Résumé: Omówienie konfigurowania protokołu AD lub LDAPS (Secure Lightweight Directory Access Protocol) z NetWorker przy użyciu kreatora uprawnień zewnętrznych NMC. Ten artykuł bazy wiedzy może być również używany do uzyskiwania instrukcji dotyczących aktualizowania istniejącej konfiguracji urzędu zewnętrznego. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Ten artykuł można podzielić na następujące sekcje. 

Warunki wstępne: 

  • Określ, który host jest authc serwera. Jest to przydatne w większych strefach danych NetWorker. W mniejszych strefach danych z jednym serwerem NetWorker serwerem uwierzytelniania jest serwer NetWorker. 
  • Określ, które środowisko Java Runtime Environment jest używane dla usługi uwierzytelniania.
  • Ustaw zmienne wiersza poleceń, aby ułatwić importowanie certyfikatów CA używanych do SSL z uwierzytelnianiem zewnętrznym NetWorker.

Konfigurowanie protokołu SSL:

  • Zebranie certyfikatów wymaganych do komunikacji SSL z zewnętrznym serwerem uwierzytelniania.
  • Importowanie certyfikatów używanych do uwierzytelniania LDAPS do środowiska wykonawczego usług uwierzytelniania cacerts Magazyn kluczy.

Konfigurowanie zasobu urzędu zewnętrznego:

  • Utwórz zasób urzędu zewnętrznego w usłudze uwierzytelniania.
  • Określenie użytkowników lub grup zewnętrznych, które mają być używane dla NetWorker.
  • Umożliwia zdefiniowanie użytkowników lub grup zewnętrznych mających dostęp do konsoli NetWorker Management Console (NMC).
  • Określ uprawnienia serwera NetWorker użytkowników i grup zewnętrznych.
  • (Opcjonalnie) Skonfiguruj uprawnienia zabezpieczeń FULL_CONTROL dla zewnętrznego użytkownika lub grupy.

Rozwiń każdą z poniższych sekcji, aby uzyskać szczegółowe instrukcje. Ważne jest, aby dokładnie zapoznać się z każdą sekcją przed kontynuowaniem:


Wymagania wstępne

Aby korzystać z protokołu LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do magazynu kluczy Java cacerts serwera uwierzytelniania NetWorker.

  1. Określ, który host jest serwerem uwierzytelniania NetWorker. Można to sprawdzić w pliku gstd.conf serwera NetWorker Management Console (NMC):
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
UWAGA: Plik gstd.conf file zawiera ciąg znaków authsvc_hostname , który definiuje serwer uwierzytelniania używany do przetwarzania żądań logowania do konsoli NetWorker Management Console (NMC). Aby uzyskać więcej informacji, zobacz: NetWorker: Jak zidentyfikować, który serwer jest serwerem uwierzytelniania używanym przez NMC i NWUI
  1. Na serwerze uwierzytelniania NetWorker zidentyfikuj używaną instancję Java.
Windows:
A. Wyszukaj informacje na pasku wyszukiwania systemu Windows.
B. W sekcji Informacje kliknij opcję Zaawansowane ustawienia systemu.
C. W oknie Właściwości systemu kliknij opcję Zmienne środowiskowe.
D. Plik NSR_JAVA_HOME definiuje ścieżkę do środowiska Java Runtime Environment używanego przez NetWorker authc:

NSR_JAVA_HOME

    1. E. W wierszu poleceń administratora ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku:
set JAVA="Path\to\java"
Example:
 Przykładowe ustawienie zmiennej JAVA Windows  
Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.

Linux:

    A. Zaznacz pole wyboru /nsr/authc/conf/installrc , aby zobaczyć, która lokalizacja Java została użyta podczas konfigurowania usługi uwierzytelniania:

    sudo cat /nsr/authc/conf/installrc
    Example:
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    UWAGA: Ta zmienna ma zastosowanie tylko do procesów NetWorker. Możliwe, że echo $JAVA_HOME zwraca inną ścieżkę; na przykład, jeśli zainstalowano również środowisko Oracle Java Runtime Environment (JRE). W kolejnym kroku ważne jest, aby użyć metody $JAVA_HOME ścieżka zdefiniowana w elemencie NetWorker /nsr/authc/conf/installrc .

    B. Ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku.

    JAVA=/path/to/java
    Example:
    ustawianie zmiennej java linux 
    Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.

    Konfigurowanie SSL

    Aby korzystać z protokołu LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do magazynu kluczy zaufania JAVA. Można to zrobić za pomocą następującej procedury:

    Pobierz certyfikat głównego urzędu certyfikacji (i łańcuch, jeśli jest skonfigurowany) z serwera uwierzytelniania.

    Linux:

    1. Uruchom monit z podwyższonym poziomem uprawnień na serwerze uwierzytelniania NetWorker (AUTHC).
    2. Użyj narzędzia OpenSSL, aby uzyskać kopię certyfikatu CA z serwera LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux zazwyczaj jest dostarczany z openssl zainstalowany. Jeśli w środowisku istnieją serwery Linux, możesz użyć openssl w celu zebrania plików certyfikatów. Można je kopiować i używać w systemie Windows authc serwera.
    • Jeśli nie masz OpenSSL i nie można go zainstalować, poproś administratora usługi AD o dostarczenie co najmniej jednego certyfikatu, eksportując go w formacie x.509 zakodowanym w formacie Base-64.
    • Zastąp LDAPS_SERVER z nazwą hosta lub adresem IP serwera LDAPS
    1. Powyższe polecenie powoduje wyświetlenie certyfikatu CA lub łańcucha certyfikatów w formacie Privacy Enhanced Mail (PEM), np.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    UWAGA: Jeśli istnieje łańcuch certyfikatów, ostatni certyfikat jest certyfikatem urzędu certyfikacji. Każdy certyfikat w łańcuchu należy zaimportować w kolejności (od góry do dołu) kończącej się na certyfikacie CA.
    1. Skopiuj certyfikat, zaczynając od ---BEGIN CERTIFICATE--- i kończące się na ---END CERTIFICATE--- i wklej go do nowego pliku. Jeśli istnieje łańcuch certyfikatów, należy to zrobić dla każdego certyfikatu.
    2. Przejdź do sekcji Importowanie certyfikatów.

    Windows:

    System Windows nie ma domyślnie zainstalowanego OpenSSL. Jeśli jest zainstalowany w twoim systemie, możesz postępować zgodnie z tymi samymi instrukcjami z powyższej sekcji Linux . Jeśli nie jest zainstalowany, możesz zainstalować go z platformy innej firmy lub wykonać następujące kroki, aby zebrać certyfikat bez OpenSSL.

    1. Otwórz wiersz poleceń PowerShell z podwyższonym poziomem uprawnień na serwerze uwierzytelniania NetWorker (AUTHC).
    2. Uruchom następujący skrypt, zastępując EXTERNAL_AUTH_SERVER_ADDRESS z nazwą hosta lub adresem IP LDAP lub Active Directory (AD):
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    UWAGA: Ten blok skryptu jest przeznaczony tylko do użycia. W niektórych środowiskach może się to nie udać ze względu na określoną wersję systemu Windows lub zasady wymuszania zabezpieczeń w systemie. Jeśli nie można pobrać certyfikatów bezpośrednio z serwera NetWorker, należy skonsultować się z administratorem domeny w celu uzyskania wymaganego głównego urzędu certyfikacji i wszelkich certyfikatów pośrednich (jeśli są skonfigurowane). Certyfikaty można również zebrać za pomocą serwera Linux (jak pokazano w powyższych instrukcjach dotyczących systemu Linux).
    Example:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    UWAGA: Skrypt zwraca jeden certyfikat, jeśli istnieje tylko główna instytucja certyfikująca. Dodatkowe certyfikaty są wyświetlane, jeśli certyfikaty pośrednie są skonfigurowane i udostępnione przez serwer.
    1. Skopiuj certyfikat, zaczynając od ---BEGIN CERTIFICATE--- i kończące się na ---END CERTIFICATE--- i wklej go do nowego pliku. Jeśli istnieje łańcuch certyfikatów, należy to zrobić dla każdego certyfikatu.
    2. Przejdź do sekcji Importowanie certyfikatów.

    Importowanie certyfikatów:

    UWAGA: Poniższy proces używa zmiennych wiersza polecenia ustawionych zgodnie z sekcją Wymagania wstępne . Jeśli zmienne wiersza poleceń nie są ustawione, określ pełną ścieżkę java.
    1. Otwórz wiersz poleceń administratora/root.
    2. Wyświetla listę bieżących zaufanych certyfikatów w magazynie zaufanych certyfikatów.
    • W przypadku NetWorker 19.12.x (JRE 8.x) i wcześniejszych:
    Windows: 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • W przypadku NetWorker 19.13 (JDK 17.x) i nowszych:
    Windows:
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. Przejrzyj listę pod kątem aliasu zgodnego z serwerem LDAPS (może nie istnieć). Możesz użyć systemu operacyjnego grep lub findstr polecenia z powyższym poleceniem w celu zawężenia wyszukiwania. Jeśli istnieje nieaktualny lub istniejący certyfikat CA z serwera LDAPS usuń go za pomocą następującego polecenia:
    • W przypadku NetWorker 19.12.x (JRE 8.x) i wcześniejszych:
    Windows: 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • W przypadku NetWorker 19.13 (JDK 17.x) i nowszych:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    UWAGA: Zastąp ALIAS_NAME nazwą aliasu starych lub wygasłych certyfikatów z kroku 2.
     
               4.  Zaimportuj certyfikaty lub pliki certyfikatów utworzone do magazynu kluczy zaufania JAVA:
      • W przypadku NetWorker 19.12.x (JRE 8.x) i wcześniejszych:
      Windows: 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • W przypadku NetWorker 19.13 (JDK 17.x) i nowszych:
      Windows:
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Zastąp ALIAS_NAME aliasem zaimportowanego certyfikatu (na przykład RCA (główny urząd certyfikacji)). W przypadku importowania wielu certyfikatów dla łańcucha certyfikatów każdy certyfikat musi mieć inną nazwę aliasu i być importowany oddzielnie. 
      • Zastąp PATH_TO\CERT_FILE lokalizacją pliku certyfikatu utworzonego w kroku 6.
      5. Zostanie wyświetlony monit o zaimportowanie certyfikatu, wpisz yes i naciśnij klawisz Enter.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Upewnij się, że certyfikat jest widoczny w magazynie kluczy (te same polecenia co w kroku 2).
      UWAGA: Rura (|) system operacyjny grep lub findstr polecenia do powyższego, aby zawęzić wynik.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. Uruchom ponownie usługi serwera NetWorker. 
      Windows: 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      UWAGA: Uruchom ponownie usługi serwera NetWorker, aby upewnić się, że narzędzie AUTHC odczytuje plik cacerts i wykrywa zaimportowane certyfikaty do komunikacji SSL z serwerem LDAP.

      Dodawanie uwierzytelniania zewnętrznego do NetWorker

      Ten artykuł bazy wiedzy koncentruje się na używaniu konsoli NetWorker Management Console (NMC) do konfigurowania protokołu LDAP przez SSL. Podczas konfigurowania usługi AD za pośrednictwem protokołu SSL zaleca się korzystanie z sieciowego interfejsu użytkownika NetWorker (NWUI). Ten proces jest szczegółowo opisany w:

      Jeśli którykolwiek z artykułów jest przestrzegany, można przejść do części, w której tworzony jest zasób urzędu zewnętrznego, nie jest konieczne powtarzanie procedury importu certyfikatu.

      UWAGA: Ten artykuł bazy wiedzy można zastosować podczas konfigurowania usługi AD za pośrednictwem protokołu SSL; Wymagane są jednak dodatkowe kroki. Kroki te zostały opisane poniżej.

      1. Zaloguj się do konsoli NetWorker Management Console (NMC) za pomocą konta administratora NetWorker. Wybierz opcję Konfiguracja —> użytkownicy i role —> uprawnienia zewnętrzne.
      2. Utwórz lub zmodyfikuj istniejącą konfigurację urzędu zewnętrznego, wybierz opcję LDAP przez SSL z listy rozwijanej Typ serwera. Spowoduje to automatyczną zmianę portu z 389 na 636:
      Przykład dodawania usługi AD przez SSL z NMC
      UWAGA: Rozwiń pole Pokaż opcje zaawansowane i upewnij się, że ustawiono prawidłowe wartości dla serwera uwierzytelniania. W polu Dodatkowe informacje w tej bazie wiedzy znajduje się tabela z objaśnieniem pól i wartości.

      W przypadku usługi Active Directory za pośrednictwem protokołu SSL:

      UWAGA: Użycie ustawienia NMC "LDAP over SSL" w połączeniu z usługą Microsoft Active Directory powoduje ustawienie wewnętrznego parametru konfiguracyjnego "is active directory" na "false". Uniemożliwia to pomyślne uwierzytelnienie AD w NetWorker. Aby rozwiązać ten problem, można wykonać następujące czynności.

      A. Uzyskaj szczegóły identyfikatora konfiguracji:

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Example:

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. Skorzystaj z przycisku authc_config Polecenie do ustawienia is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      UWAGA: Wartości wymagane dla tych pól można uzyskać z kroku A.
       
      Example:
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      Zasób instytucji zewnętrznej jest teraz poprawnie skonfigurowany dla usługi Microsoft Active Directory.


      Konfigurowanie uprawnień dostępu użytkowników zewnętrznych i grup w NetWorker

      Możesz użyć przycisku authc_mgmt na serwerze NetWorker, aby potwierdzić, że grupy/użytkownicy AD/LDAP są widoczni:
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Example:
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      UWAGA: W przypadku niektórych systemów authc Polecenia mogą zakończyć się niepowodzeniem z błędem "nieprawidłowe hasło", nawet jeśli podano prawidłowe hasło. Dzieje się tak ze względu na to, że hasło jest określane jako widoczny tekst z "-p". Jeśli to napotkasz, usuń "-p password" z poleceń. Po uruchomieniu polecenia zostaniesz poproszony o wprowadzenie ukrytego hasła.
       

      Konfigurowanie NMC do akceptowania uwierzytelniania zewnętrznego:

      Po zalogowaniu się do NMC jako domyślne konto administratora NetWorker otwórz menu Konfiguracja —> użytkownicy i role —> Role NMC. Otwórz właściwości roli Administratorzy aplikacji konsolowych i wprowadź nazwę Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. wyróżniającą (DN) grupy AD/LDAP w polu Role zewnętrzne . W przypadku użytkowników, którzy wymagają tego samego poziomu uprawnień co domyślne konto administratora NetWorker, określ nazwę wyróżniającą grupy AD/LDAP w roli Administratorzy zabezpieczeń konsoli . W przypadku użytkowników lub grup AD, którzy nie potrzebują uprawnień administratora do konsoli NMC, dodaj ich pełną nazwę wyróżniającą w rolach zewnętrznych użytkownika konsoli.

      Przykład ról zewnętrznych ustawionych w rolach NMC 
      UWAGA: Domyślnie istnieje już nazwa wyróżniająca grupy LOCAL Administrators serwera NetWorker, nie usuwaj jej.
       

      Konfigurowanie uprawnień użytkownika zewnętrznego serwera NetWorker:

      Podłącz serwer NetWorker z NMC, otwórz Serwer —> grupy użytkowników. Wprowadź nazwę wyróżniającą (DN) grupy AD/LDAP w polu Role zewnętrzne we właściwościach roli Administratorzy aplikacji . W przypadku użytkowników, którzy wymagają tego samego poziomu uprawnień co domyślne konto administratora NetWorker, należy określić nazwę wyróżniającą grupy AD/LDAP w roli Security Administrators.
      Konfigurowanie grup użytkowników nsr z użytkownikami lub grupami zewnętrznymi
      UWAGA: Domyślnie istnieje już nazwa wyróżniająca grupy LOCAL Administrators serwera NetWorker, nie usuwaj jej.
       
      Alternatywnie możesz użyć przycisku nsraddadmin Aby to osiągnąć dla użytkowników/grup zewnętrznych, którzy powinni mieć pełne uprawnienia administratora NetWorker:
      nsraddadmin -e "USER/GROUP_DN"
      Example:
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (Opcjonalnie) Konfiguracja FULL_CONTROL Uprawnienia dla użytkowników i grup administratorów zewnętrznych

      Jest to ustawienie opcjonalnej konfiguracji. Ten parametr zapewnia użytkownikom zewnętrznym pełny dostęp zabezpieczeń do NetWorker. W szczególności daje użytkownikowi zewnętrznemu możliwość wykonywania następujących czynności:
      • Zarządzanie użytkownikami i grupami serwera uwierzytelniania NetWorker. 
      • Zarządzaj zasobem urzędu zewnętrznego skonfigurowanym w NetWorker.

      Bez tych uprawnień będziesz obserwować Access is Denied podczas próby uzyskania dostępu do tych ustawień jako użytkownik zewnętrzny.
      Odmowa dostępu do NetWorker 

      Domyślnie te ustawienia są dostępne tylko dla domyślnego konta administratora NetWorker.

      Aby skonfigurować FULL_CONTROL uprawnienia, wykonaj następujące czynności:

      1. Otwórz wiersz poleceń administratora/root.
      2. Za pomocą nazwy wyróżniającej grupy AD, której chcesz przyznać FULL_CONTROL uprawnienia do uruchomienia:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Example:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Dostęp do NMC lub NWUI przy użyciu zewnętrznych kont użytkowników

      Powinieneś mieć dostęp do serwera NMC i NetWorker z użytkownikami zewnętrznymi, którzy otrzymali do tego uprawnienia.
       
      NMC (Kontroler NMC
      Logowanie jako użytkownik zewnętrzny
      NWUI:
      Użytkownik zewnętrzny NWUI 
       
      Po zalogowaniu użytkownik jest wyświetlany w prawym górnym rogu konsoli NMC:
      NMC przedstawiające użytkownika AD

      Informations supplémentaires

      Aby uzyskać dodatkowe informacje, zapoznaj się z podręcznikiem konfiguracji zabezpieczeń NetWorker dostępnym pod adresem: https://www.dell.com/support/home/product-support/product/networker/docs

      Wartości konfiguracji:

      Typ serwera Wybierz opcję LDAP, jeśli serwerem uwierzytelniania jest serwer LDAP systemu Linux/UNIX, lub Active Directory, jeśli używany jest serwer Microsoft Active Directory.
      Nazwa organu Podaj nazwę tego zewnętrznego urzędu uwierzytelniania. Ta nazwa może być dowolna, służy tylko do rozróżniania innych uprawnień, gdy skonfigurowano wiele.
      Nazwa serwera dostawcy To pole powinno zawierać w pełni kwalifikowaną nazwę domeny (FQDN) serwera AD lub LDAP.
      Najemca Dzierżawy mogą być używane w środowiskach, w których można użyć więcej niż jednej metody uwierzytelniania lub gdy należy skonfigurować wiele urzędów. Domyślnie wybrana jest dzierżawa "domyślna". Użycie dzierżaw zmienia metodę logowania. Zaloguj się do NMC za pomocą polecenia "domain\user" w przypadku domyślnej dzierżawy lub "tenant\domain\user" w przypadku innych dzierżawców.
      Domena Podaj pełną nazwę domeny (z wyłączeniem nazwy hosta). Zazwyczaj jest to podstawowa nazwa wyróżniająca, która składa się z wartości składnika domeny (DC) domeny. 
      Numer portu W przypadku integracji LDAP i AD należy użyć portu 389. W przypadku protokołu LDAP przez SSL użyj portu 636.
      Porty te nie są domyślnymi portami serwera AD/LDAP innymi niż NetWorker.
      Nazwa wyróżniająca użytkownika Określ nazwę wyróżniającą (DN) konta użytkownika, które ma pełny dostęp do odczytu do katalogu LDAP lub AD.
      Określ względną nazwę wyróżniającą konta użytkownika lub pełną nazwę wyróżniającą, jeśli zastępuje wartość ustawioną w polu Domena.
      Hasło DN użytkownika Określ hasło do określonego konta użytkownika.
      Klasa obiektu grupy Klasa obiektu identyfikująca grupy w hierarchii LDAP lub AD.
      • W przypadku protokołu LDAP użyj opcji groupOfUniqueNames lub groupOfNames 
        UWAGA: Istnieją inne klasy obiektów grupowych oprócz groupOfUniqueNames i groupOfNames.  Użyj dowolnej klasy obiektów skonfigurowanej na serwerze LDAP.
      • W przypadku usługi AD użyj opcji group
      Ścieżka wyszukiwania w grupie W takim przypadku to pole może pozostać puste authc jest w stanie wysyłać zapytania do całej domeny. Aby ci użytkownicy/grupy mogli zalogować się do NMC i zarządzać serwerem NetWorker, należy przyznać uprawnienia dostępu do serwera NMC/NetWorker. Określ ścieżkę względną do domeny, a nie pełną nazwę wyróżniającą.
      Atrybut nazwy grupy Atrybut identyfikujący nazwę grupy. Na przykład, cn
      Atrybut członka grupy Członkostwo użytkownika w grupie
      • W przypadku LDAP:
        • Kiedy klasa obiektu grupy ma wartość groupOfNames, atrybut jest zwykle member.
        • Kiedy klasa obiektu grupy ma wartość groupOfUniqueNames, atrybut jest zwykle uniquemember.
      •  W przypadku usługi AD wartość ta jest zwykle member.
      Klasa obiektu użytkownika Klasa obiektu identyfikująca użytkowników w hierarchii LDAP lub AD.
      Na przykład, inetOrgPerson lub user
      Ścieżka wyszukiwania użytkownika Podobnie jak w przypadku ścieżki wyszukiwania grupowego, to pole może pozostać puste, w takim przypadku AUTHC może wysyłać zapytania o pełną domenę. Określ ścieżkę względną do domeny, a nie pełną nazwę wyróżniającą.
      Atrybut identyfikatora użytkownika Identyfikator użytkownika powiązany z obiektem użytkownika w hierarchii LDAP lub AD.
      • W przypadku protokołu LDAP atrybut ten jest zwykle uid.
      • W przypadku usługi AD ten atrybut jest zwykle sAMAccountName.

      Inne powiązane artykuły:

      Produits concernés

      NetWorker

      Produits

      NetWorker Family, NetWorker Management Console
      Propriétés de l’article
      Numéro d’article: 000156132
      Type d’article: How To
      Dernière modification: 20 août 2026
      Version:  19
      Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
      Services de support
      Vérifiez si votre appareil est couvert par les services de support.