NetWorker : utilisation de scripts authc_config pour configurer l’authentification LDAPS
Résumé: Cet article de la base de connaissances fournit des instructions sur la configuration de l’intégration LDAPS (Secure Lightweight Directory Access Protocol) avec l’authentification NetWorker. Ce processus peut être utilisé pour intégrer des services d’authentification externe Microsoft Active Directory (AD) ou Linux LDAP. ...
Instructions
Cet article peut être décomposé selon les sections suivantes. Examinez attentivement chaque section avant de continuer :
Conditions préalables :
- Déterminez quel hôte est le
authcServeur Cela est utile dans les zones de données NetWorker plus volumineuses. Dans les zones de données plus petites avec un seul NetWorker Server, NetWorker Server est le serveur d’authentification. - Déterminez l’environnement d’exécution Java utilisé pour le service d’authentification.
- Définissez des variables de ligne de commande pour faciliter l’importation des certificats d’autorité de certification utilisés pour SSL avec l’authentification externe NetWorker.
Configuration de SSL :
- Importer les certificats utilisés pour l’authentification LDAPS dans l’environnement d’exécution des services d’authentification
cacertsmagasin de certificats
Configuration de la ressource d’autorité externe :
- Créez la ressource d’autorité externe dans le service d’authentification.
- Déterminez les utilisateurs ou groupes externes à utiliser pour NetWorker.
- Définissez les utilisateurs ou groupes externes qui ont accès à NetWorker Management Console (NMC).
- Définissez les autorisations du NetWorker Server dont disposent les utilisateurs et groupes externes.
- (Facultatif) Configurez FULL_CONTROL autorisations de sécurité pour un utilisateur ou un groupe externe.
Conditions préalables :
Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans Java du NetWorker Authentication Server cacerts magasin de certificats
- Déterminez l’hôte du serveur d’authentification NetWorker. Cela peut être validé dans le fichier du serveur NetWorker Management Console (NMC)
gstd.confspécifié :
/opt/lgtonmc/etc/gstd.conf
Windows :
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Le fichier contient une chaîne de caractères authsvc_hostname définit le serveur d’authentification utilisé pour traiter les demandes de connexion à NetWorker Management Console (NMC).
- Sur le NetWorker Authentication Server, identifiez l’instance Java utilisée.
B. Dans À propos de, cliquez sur Paramètres système avancés.
C. Dans System Properties, cliquez sur Environment Variables.
D. La variable NSR_JAVA_HOME définit le chemin de l’environnement d’exécution Java utilisé par NetWorker
authc:

-
-
- E. À partir d’une invite de commande d’administration, définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus :
-
set JAVA="Path\to\java"
keytool dans la configuration de SSL et s’assure que le cacerts Importez le certificat CA. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.
Linux :
-
-
- A. Cochez la case
/nsr/authc/conf/installrcpour voir quel emplacement Java a été utilisé lors de la configuration du service d’authentification :
- A. Cochez la case
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME renverra un chemin différent ; par exemple, si Oracle Java Runtime Environment (JRE) est également installé. À l’étape suivante, il est important d’utiliser la commande $JAVA_HOME tel que défini dans le fichier /nsr/authc/conf/installrc .
B. Définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus.
JAVA=/path/to/java
keytool dans la configuration de SSL et s’assure que le cacerts Importez le certificat CA. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.
Configurer SSL
Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans le magasin de clés de confiance JAVA. Pour ce faire, procédez comme suit :
Avant de poursuivre, il y a une différence dans le
keytool Commande utilisée à partir de NetWorker 19.13.
keytool .
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool .
keytool [OPTION] -cacerts -storepass changeit
-keystore est déconseillée. Si vous utilisez NetWorker 19.13.x (ou une version ultérieure), vous pouvez modifier les commandes ci-dessous pour utiliser la nouvelle keytool syntaxe comme vous le souhaitez.
2. Affichez la liste des certificats de confiance en cours dans le magasin de clés de confiance :
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep ou findstr avec la commande ci-dessus pour affiner la recherche. S’il existe un certificat d’autorité de certification obsolète ou existant de votre serveur LDAPS, supprimez-le à l’aide de la commande suivante :
Windows :
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Par défaut, les hôtes Windows n’incluent pas le programme openssl. S’il n’est pas possible d’installer OpenSSL sur le serveur NetWorker, les certificats peuvent être exportés directement à partir du serveur LDAPS. Toutefois, il est vivement recommandé d’utiliser l’utilitaire OpenSSL.
- Linux est généralement livré avec openssl installé. S’il existe un serveur Linux dans l’environnement, vous pouvez utiliser openssl pour collecter les fichiers de certificat. Ceux-ci peuvent être copiés et utilisés sur Windows
authcServeur - Si vous ne disposez pas d’OpenSSL et qu’il ne peut pas être installé, demandez à votre administrateur AD de fournir un ou plusieurs certificats en les exportant au format x.509 codé en base 64.
- Remplacez LDAPS_SERVER par le nom d’hôte ou l’adresse IP de votre serveur LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- et se terminant par ---END CERTIFICATE--- et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat.
7. Importez le ou les certificats dans le magasin de clés de confiance JAVA :
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux :
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Remplacez ALIAS_NAME par un alias pour le certificat importé (par exemple, RCA (autorité de certification racine)). Lors de l’importation de plusieurs certificats pour une chaîne de certificats, chaque certificat doit avoir un nom d’ALIAS différent et être importé séparément. La chaîne de certificats doit également être importée dans l’ordre à partir de l’étape 5 (de haut en bas).
- Remplacez PATH_TO\CERT_FILE par l’emplacement du fichier de certificat que vous avez créé à l’étape 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux :
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|système d’exploitation grep ou findstr commande à ce qui précède pour affiner le résultat.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc lit le cacerts et détecte les certificats importés pour la communication SSL avec le serveur LDAP.
Configuration de la ressource d’autorité externe
Ce processus peut être effectué à partir de NetWorker Management Console (NMC) ou de l’interface utilisateur Web NetWorker :
- NetWorker : configuration de l’authentification LDAPS
- NetWorker : configuration d’AD over SSL (LDAPS) à partir de l’interface utilisateur Web NetWorker (NWUI)
La procédure décrite dans cet article se concentre sur l’utilisation de scripts fournis avec le logiciel NetWorker. Le serveur d’authentification NetWorker inclut : authc_config modèles de script à l’emplacement suivant :
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Pour Microsoft Active Directory, utilisez
authc-create-ad-config.x.template - Pour Linux LDAP (OpenLDAP, etc.), utilisez
authc-create-ldap-config.x.template
.bat.template si le serveur d’authentification est Microsoft Windows, et .sh.template si Linux.
Créez une copie du fichier modèle nécessaire et supprimez .template Comprend le nom de fichier. Il vous reste ainsi un .bat ou .sh Script à exécuter à partir de la ligne de commande après l’avoir renseigné avec les détails de l’autorité externe.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > doivent être changés. Les valeurs qui ne sont pas à l’intérieur < > peut être laissée telle quelle.
Le tableau suivant détaille les paramètres définis dans le fichier de configuration.
config-tenant-id
|
Les tenants peuvent être utilisés dans des environnements où plusieurs méthodes d’authentification peuvent être utilisées ou lorsque plusieurs autorités doivent être configurées. La création d’un client est facultative. Vous pouvez utiliser le tenant par défaut, config-tenant-id=1.
|
config-active-directory |
Si vous utilisez un serveur Microsoft Active Directory (AD) : y. Il s’agit de la sélection par défaut dans l’appliance. authc-create-ad-config.x.template.
Si vous utilisez un serveur LDAP (par exemple : OpenLDAP) : n. Il s’agit du paramètre par défaut dans le fichier authc-create-ldap-config.x.template. |
config-name |
Ce nom est uniquement un identifiant pour la configuration d’authentification ajoutée à NetWorker. |
config-domain |
Il s’agit du nom de domaine utilisé pour la connexion à NetWorker, par exemple : networker.lan. Ce champ doit correspondre aux valeurs du composant de domaine (DC) du domaine. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocole:
|
config-user-dn |
Nom unique complet d’un compte d’utilisateur disposant d’un accès total en lecture à l’annuaire LDAP ou AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Spécifiez le mot de passe du compte spécifié dans config-user-dn. |
config-user-search-path |
Ce champ peut être laissé vide, auquel cas authc peut interroger le domaine complet. Des autorisations doivent être accordées pour l’accès au serveur NMC/NetWorker avant que ces utilisateurs/groupes puissent se connecter au serveur NMC et gérer le NetWorker Server. Si un nom unique de base a été spécifié dans le config-server-address, spécifiez le chemin relatif (à l’exclusion du nom unique de base) vers le domaine. |
config-user-id-attr |
ID utilisateur associé à l’objet utilisateur dans la hiérarchie LDAP ou Active Directory.
|
config-user-object-class |
Classe d’objets qui identifie les utilisateurs dans la hiérarchie LDAP ou AD. inetOrgPerson (LDAP) ou user AD |
config-group-search-path |
J’aime config-user-search-path Dans ce cas, ce champ peut être laissé vide authc est capable d’interroger l’ensemble du domaine. Si un nom unique de base a été spécifié dans le config-server-address, spécifiez le chemin relatif (à l’exclusion du nom unique de base) vers le domaine. |
config-group-name-attr |
Attribut qui identifie le nom du groupe. Par exemple : cn |
config-group-object-class |
Classe d’objets qui identifie les groupes dans la hiérarchie LDAP ou AD.
|
config-group-member-attr |
Appartenance de l’utilisateur à un groupe.
|
config-user-search-filter |
(en option) Filtre que le NetWorker Authentication Service peut utiliser pour effectuer des recherches d’utilisateurs dans la hiérarchie LDAP ou Active Directory. La norme RFC 2254 définit le format de filtre. |
config-group-search-filter |
(en option) Filtre que le NetWorker Authentication Service peut utiliser pour effectuer des recherches de groupes dans la hiérarchie LDAP ou Active Directory. La norme RFC 2254 définit le format de filtre. |
config-search-subtree |
(en option) A yes ou no Valeur qui indique si l’autorité externe doit effectuer des recherches dans la sous-arborescence.
Valeur par défaut : no |
config-user-group-attr |
(en option) Cette option prend en charge les configurations qui identifient l’appartenance d’un utilisateur à un groupe dans les propriétés de l’objet utilisateur. Par exemple, pour Active Directory, spécifiez l’attribut memberOf memberOf. |
config-object-class |
(en option) Classe d’objets de l’autorité d’authentification externe. La norme RFC 4512 définit la classe d’objets. Valeur par défaut : objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Configuration de NMC pour accepter l’authentification externe :
- Connectez-vous à NMC avec le compte administrateur NetWorker par défaut.
- Accédez à Setup->Users and Roles->NMC Roles.>3.
- Ajoutez le nom unique de groupe collecté à l’étape ci-dessus dans le champ « External Roles » des rôles appropriés pour ce groupe AD. Les administrateurs complets doivent disposer des rôles « Administrateur d’applications de console » et « Administrateur de la sécurité de la console ». (Consultez le Guide de configuration de la sécurité de NetWorker pour plus d’informations sur ces rôles.)
Configuration des autorisations utilisateur externe du NetWorker Server :
- En tant que compte administrateur NetWorker par défaut, connectez-vous au NetWorker Server.
- Accédez à Server-->User Groups.
- Ajoutez le nom unique du groupe au champ « External Roles » des rôles appropriés pour ce groupe AD. Les administrateurs complets doivent disposer des autorisations « Administrateurs d’applications » et « Administrateurs de la sécurité ».
nsraddadmin sur le serveur NetWorker.
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Accédez à NMC :
Autorisations de sécurité supplémentaires
(EN OPTION) Si vous souhaitez qu’un groupe AD/LDAP puisse gérer les autorités externes, vous devez effectuer les opérations suivantes sur le NetWorker Server.À l’aide du nom unique de groupe AD que vous souhaitez accorder
FULL_CONTROL Autorisation d’exécution :
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...