NetWorker : utilisation de scripts authc_config pour configurer l’authentification LDAPS

Résumé: Cet article de la base de connaissances fournit des instructions sur la configuration de l’intégration LDAPS (Secure Lightweight Directory Access Protocol) avec l’authentification NetWorker. Ce processus peut être utilisé pour intégrer des services d’authentification externe Microsoft Active Directory (AD) ou Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Cet article peut être décomposé selon les sections suivantes. Examinez attentivement chaque section avant de continuer :

 

Conditions préalables :

  • Déterminez quel hôte est le authc Serveur Cela est utile dans les zones de données NetWorker plus volumineuses. Dans les zones de données plus petites avec un seul NetWorker Server, NetWorker Server est le serveur d’authentification. 
  • Déterminez l’environnement d’exécution Java utilisé pour le service d’authentification.
  • Définissez des variables de ligne de commande pour faciliter l’importation des certificats d’autorité de certification utilisés pour SSL avec l’authentification externe NetWorker.

Configuration de SSL :

  • Importer les certificats utilisés pour l’authentification LDAPS dans l’environnement d’exécution des services d’authentification cacerts magasin de certificats

Configuration de la ressource d’autorité externe :

  • Créez la ressource d’autorité externe dans le service d’authentification.
  • Déterminez les utilisateurs ou groupes externes à utiliser pour NetWorker.
  • Définissez les utilisateurs ou groupes externes qui ont accès à NetWorker Management Console (NMC).
  • Définissez les autorisations du NetWorker Server dont disposent les utilisateurs et groupes externes.
  • (Facultatif) Configurez FULL_CONTROL autorisations de sécurité pour un utilisateur ou un groupe externe.

Conditions préalables :

Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans Java du NetWorker Authentication Server cacerts magasin de certificats

  1. Déterminez l’hôte du serveur d’authentification NetWorker. Cela peut être validé dans le fichier du serveur NetWorker Management Console (NMC) gstd.conf spécifié :
Linux : /opt/lgtonmc/etc/gstd.conf
Windows : C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Notez le . gstd.conf Le fichier contient une chaîne de caractères authsvc_hostname définit le serveur d’authentification utilisé pour traiter les demandes de connexion à NetWorker Management Console (NMC).
  1. Sur le NetWorker Authentication Server, identifiez l’instance Java utilisée.
Windows :
A. Recherchez À propos dans la barre de recherche Windows.
B. Dans À propos de, cliquez sur Paramètres système avancés.
C. Dans System Properties, cliquez sur Environment Variables.
D. La variable NSR_JAVA_HOME définit le chemin de l’environnement d’exécution Java utilisé par NetWorker authc:

NSR_JAVA_HOME variable définit le chemin de l’environnement d’exécution Java

      1. E. À partir d’une invite de commande d’administration, définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus :
set JAVA="Path\to\java"
Exemple :
 Exemple de définition de la variable JAVA Windows  
Facilite java keytool dans la configuration de SSL et s’assure que le cacerts Importez le certificat CA. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.
 

Linux :

      1. A. Cochez la case /nsr/authc/conf/installrc pour voir quel emplacement Java a été utilisé lors de la configuration du service d’authentification :
sudo cat /nsr/authc/conf/installrc
Exemple :
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
REMARQUE : Cette variable s’applique uniquement aux processus NetWorker. Il est possible que echo $JAVA_HOME renverra un chemin différent ; par exemple, si Oracle Java Runtime Environment (JRE) est également installé. À l’étape suivante, il est important d’utiliser la commande $JAVA_HOME tel que défini dans le fichier /nsr/authc/conf/installrc .

       

        B. ​​​​Définissez des variables de ligne de commande spécifiant le chemin d’installation Java déterminé à l’étape ci-dessus.

JAVA=/path/to/java
Exemple :
définition de la variable java Linux 
Facilite java keytool dans la configuration de SSL et s’assure que le cacerts Importez le certificat CA. Cette variable est supprimée une fois la session de ligne de commande fermée et n’interfère pas avec les autres opérations NetWorker.

 

Configurer SSL

Pour utiliser LDAPS, vous devez importer le certificat d’autorité de certification (ou la chaîne de certificats) du serveur LDAPS dans le magasin de clés de confiance JAVA. Pour ce faire, procédez comme suit :

REMARQUE : Le processus ci-dessous utilise les variables de ligne de commande définies à la suite de la section Conditions préalables. Si les variables de ligne de commande ne sont pas définies, spécifiez plutôt le chemin d’accès Java complet.

Avant de poursuivre, il y a une différence dans le keytool Commande utilisée à partir de NetWorker 19.13. 

19.12.x (et versions antérieures) keytool .
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x et versions ultérieures : keytool .
keytool [OPTION] -cacerts -storepass changeit
Au moment de la mise à jour de cet article, les deux méthodes fonctionnent à partir de la version 19.13, mais un avertissement peut s’afficher indiquant que l’option -keystore est déconseillée. Si vous utilisez NetWorker 19.13.x (ou une version ultérieure), vous pouvez modifier les commandes ci-dessous pour utiliser la nouvelle keytool syntaxe comme vous le souhaitez.
 
1. Ouvrez une invite de commande administrative/root.
2. Affichez la liste des certificats de confiance en cours dans le magasin de clés de confiance :
Windows :
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux :
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Consultez la liste pour trouver un alias correspondant à votre serveur LDAPS (il n’existe peut-être pas). Vous pouvez utiliser le système d’exploitation grep ou findstr avec la commande ci-dessus pour affiner la recherche. S’il existe un certificat d’autorité de certification obsolète ou existant de votre serveur LDAPS, supprimez-le à l’aide de la commande suivante :

Windows :

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux :
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
REMARQUE : Remplacez ALIAS_NAME par le nom d’alias des certificats anciens ou expirés de l’étape 2.
    4. Utilisez l’outil OpenSSL pour obtenir une copie du certificat d’autorité de certification à partir du serveur LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Par défaut, les hôtes Windows n’incluent pas le programme openssl. S’il n’est pas possible d’installer OpenSSL sur le serveur NetWorker, les certificats peuvent être exportés directement à partir du serveur LDAPS. Toutefois, il est vivement recommandé d’utiliser l’utilitaire OpenSSL. 
    • Linux est généralement livré avec openssl installé. S’il existe un serveur Linux dans l’environnement, vous pouvez utiliser openssl pour collecter les fichiers de certificat. Ceux-ci peuvent être copiés et utilisés sur Windows authc Serveur
    • Si vous ne disposez pas d’OpenSSL et qu’il ne peut pas être installé, demandez à votre administrateur AD de fournir un ou plusieurs certificats en les exportant au format x.509 codé en base 64.
    • Remplacez LDAPS_SERVER par le nom d’hôte ou l’adresse IP de votre serveur LDAPS.
    5. La commande ci-dessus génère le certificat d’autorité de certification ou une chaîne de certificats au format PEM (Privacy Enhanced Mail), par exemple :
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    REMARQUE : S’il existe une chaîne de certificats, le dernier certificat est le certificat de l’autorité de certification. Vous devez importer chaque certificat de la chaîne dans l’ordre (de haut en bas) se terminant par le certificat de l’autorité de certification.
     
    6. Copiez le certificat à partir de ---BEGIN CERTIFICATE--- et se terminant par ---END CERTIFICATE--- et collez-le dans un nouveau fichier. S’il existe une chaîne de certificats, vous devez effectuer cette opération avec chaque certificat.
    7. Importez le ou les certificats dans le magasin de clés de confiance JAVA :
    Windows :
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux :

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Remplacez ALIAS_NAME par un alias pour le certificat importé (par exemple, RCA (autorité de certification racine)). Lors de l’importation de plusieurs certificats pour une chaîne de certificats, chaque certificat doit avoir un nom d’ALIAS différent et être importé séparément. La chaîne de certificats doit également être importée dans l’ordre à partir de l’étape 5 (de haut en bas).
    • Remplacez PATH_TO\CERT_FILE par l’emplacement du fichier de certificat que vous avez créé à l’étape 6.
    8. Vous êtes invité à importer le certificat. Saisissez yes et appuyez sur Entrée.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Vérifiez que le certificat est affiché dans le magasin de clés :
    Windows :
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux :

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    REMARQUE : Tuyau (|système d’exploitation grep ou findstr commande à ce qui précède pour affiner le résultat.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Redémarrez le NetWorker Server. 
    Windows : 
    net stop nsrd
    net start nsrd
    Linux : 
    nsr_shutdown
    service networker start
    REMARQUE : Redémarrez les services du NetWorker Server pour vous assurer authc lit le cacerts et détecte les certificats importés pour la communication SSL avec le serveur LDAP.

     

    Configuration de la ressource d’autorité externe

    Ce processus peut être effectué à partir de NetWorker Management Console (NMC) ou de l’interface utilisateur Web NetWorker :

    La procédure décrite dans cet article se concentre sur l’utilisation de scripts fournis avec le logiciel NetWorker. Le serveur d’authentification NetWorker inclut : authc_config modèles de script à l’emplacement suivant :

    Windows : C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux : /opt/nsr/authc-server/scripts/
    REMARQUE : Les chemins indiqués supposent que le chemin d’installation par défaut de NetWorker est utilisé. Si NetWorker est installé à un autre emplacement, modifiez les chemins d’accès en conséquence.
     
    Deux scripts peuvent être utilisés. Le script utilisé dépend de la méthode d’authentification externe utilisée. L’utilisation d’un script incorrect peut entraîner des échecs.
    • Pour Microsoft Active Directory, utilisez authc-create-ad-config.x.template
    • Pour Linux LDAP (OpenLDAP, etc.), utilisez authc-create-ldap-config.x.template
    REMARQUE : Le script comprend les éléments suivants .bat.template si le serveur d’authentification est Microsoft Windows, et .sh.template si Linux.

    Créez une copie du fichier modèle nécessaire et supprimez .template Comprend le nom de fichier. Il vous reste ainsi un .bat ou .sh Script à exécuter à partir de la ligne de commande après l’avoir renseigné avec les détails de l’autorité externe.

    Exemple de contenu provenant de authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    REMARQUE : Toute valeur dans le script à l’intérieur < > doivent être changés. Les valeurs qui ne sont pas à l’intérieur < > peut être laissée telle quelle. 

    Le tableau suivant détaille les paramètres définis dans le fichier de configuration.

    config-tenant-id
    Les tenants peuvent être utilisés dans des environnements où plusieurs méthodes d’authentification peuvent être utilisées ou lorsque plusieurs autorités doivent être configurées. La création d’un client est facultative. Vous pouvez utiliser le tenant par défautconfig-tenant-id=1.
    • Lorsque le tenant par défaut est utilisé, vous pouvez vous connecter à NMC à l’aide de « domain\user »
    • Lorsqu’un tenant (autre que default est utilisé), vous devez le spécifier lors de l’authentification « tenant\domain\user »
    config-active-directory Si vous utilisez un serveur Microsoft Active Directory (AD) : y. Il s’agit de la sélection par défaut dans l’appliance. authc-create-ad-config.x.template
    Si vous utilisez un serveur LDAP (par exemple : OpenLDAP) : n. Il s’agit du paramètre par défaut dans le fichier authc-create-ldap-config.x.template.
    config-name Ce nom est uniquement un identifiant pour la configuration d’authentification ajoutée à NetWorker. 
    config-domain Il s’agit du nom de domaine utilisé pour la connexion à NetWorker, par exemple : networker.lan. Ce champ doit correspondre aux valeurs du composant de domaine (DC) du domaine.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocole:
    • Spécifier ldap si une communication non SSL est utilisée.
    • Spécifier ldaps si vous configurez la communication SSL.
    • ldap ou ldaps doit être en minuscules.
    Nom d’hôte/adresse IP
    • Spécifiez le nom d’hôte ou l’adresse IP entièrement résolvable de votre serveur AD ou LDAP.
    Port :
    • Si vous utilisez LDAP, spécifiez le port 389.
    • Si vous utilisez LDAPS, spécifiez le port 636.
    DN de base
    • Spécifiez votre nom unique de base (DN) qui se compose des valeurs des composants de domaine (DC) de votre domaine, par exemple : DC=my,DC=domain,DC=com
    config-user-dn Nom unique complet d’un compte d’utilisateur disposant d’un accès total en lecture à l’annuaire LDAP ou AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Spécifiez le mot de passe du compte spécifié dans config-user-dn.
    config-user-search-path Ce champ peut être laissé vide, auquel cas authc peut interroger le domaine complet. Des autorisations doivent être accordées pour l’accès au serveur NMC/NetWorker avant que ces utilisateurs/groupes puissent se connecter au serveur NMC et gérer le NetWorker Server. Si un nom unique de base a été spécifié dans le config-server-address, spécifiez le chemin relatif (à l’exclusion du nom unique de base) vers le domaine.
    config-user-id-attr ID utilisateur associé à l’objet utilisateur dans la hiérarchie LDAP ou Active Directory.
    • Pour LDAP, cet attribut est généralement uid. uid.
    • Pour AD, cet attribut est généralement sAMAccountName. sAMAccountName.
    config-user-object-class Classe d’objets qui identifie les utilisateurs dans la hiérarchie LDAP ou AD. inetOrgPerson (LDAP) ou user AD
    config-group-search-path J’aime config-user-search-path Dans ce cas, ce champ peut être laissé vide authc est capable d’interroger l’ensemble du domaine. Si un nom unique de base a été spécifié dans le config-server-address, spécifiez le chemin relatif (à l’exclusion du nom unique de base) vers le domaine.
    config-group-name-attr Attribut qui identifie le nom du groupe. Par exemple : cn
    config-group-object-class Classe d’objets qui identifie les groupes dans la hiérarchie LDAP ou AD.
    • Pour LDAP, utilisez groupOfUniqueNames ou groupOfNames
      • REMARQUE : Il existe d’autres classes d’objets de groupe en dehors de groupOfUniqueNames et groupOfNames.  Utilisez la classe d’objets configurée sur le serveur LDAP.
    • Pour AD, utilisez group
    config-group-member-attr Appartenance de l’utilisateur à un groupe.
    • Pour LDAP :
      • Lorsque la classe d’objets du groupe est groupOfNames, l’attribut est généralement member.
      • Lorsque la classe d’objets du groupe est groupOfUniqueNames, l’attribut est généralement uniquemember.
    •  Pour AD, la valeur est généralement member. member.
    config-user-search-filter (en option) Filtre que le NetWorker Authentication Service peut utiliser pour effectuer des recherches d’utilisateurs dans la hiérarchie LDAP ou Active Directory. La norme RFC 2254 définit le format de filtre.
    config-group-search-filter (en option) Filtre que le NetWorker Authentication Service peut utiliser pour effectuer des recherches de groupes dans la hiérarchie LDAP ou Active Directory. La norme RFC 2254 définit le format de filtre.
    config-search-subtree (en option) A yes ou no Valeur qui indique si l’autorité externe doit effectuer des recherches dans la sous-arborescence.
    Valeur par défaut : no
    config-user-group-attr (en option) Cette option prend en charge les configurations qui identifient l’appartenance d’un utilisateur à un groupe dans les propriétés de l’objet utilisateur. Par exemple, pour Active Directory, spécifiez l’attribut memberOf memberOf.
    config-object-class (en option) Classe d’objets de l’autorité d’authentification externe. La norme RFC 4512 définit la classe d’objets. Valeur par défaut : objectclass.

     

    Exemple :
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Une fois le script renseigné, exécutez-le à partir d’une invite de commande administrateur (Windows) ou d’une session SSH racine (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Configuration de NMC pour accepter l’authentification externe :

    1. Connectez-vous à NMC avec le compte administrateur NetWorker par défaut.
    2. Accédez à Setup->Users and Roles->NMC Roles.>3.
    3. Ajoutez le nom unique de groupe collecté à l’étape ci-dessus dans le champ « External Roles » des rôles appropriés pour ce groupe AD. Les administrateurs complets doivent disposer des rôles « Administrateur d’applications de console » et « Administrateur de la sécurité de la console ». (Consultez le Guide de configuration de la sécurité de NetWorker pour plus d’informations sur ces rôles.)
    Rôles externes NMC
     

    Configuration des autorisations utilisateur externe du NetWorker Server :

    1. En tant que compte administrateur NetWorker par défaut, connectez-vous au NetWorker Server.
    2. Accédez à Server-->User Groups. 
    3. Ajoutez le nom unique du groupe au champ « External Roles » des rôles appropriés pour ce groupe AD. Les administrateurs complets doivent disposer des autorisations « Administrateurs d’applications » et « Administrateurs de la sécurité ».
    Rôles externes du groupe d’utilisateurs NetWorker
    Alternativement, cela peut être accompli à l’aide de la commande nsraddadmin sur le serveur NetWorker.
    nsraddadmin -e "USER/GROUP_DN"
    Exemple :
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Accédez à NMC :

    Vous devez avoir accès au serveur NMC et NetWorker avec les utilisateurs externes qui ont reçu l’autorisation de le faire.
    Connexion à NMC avec un utilisateur externe
    Une fois connecté, le nom d’utilisateur AD/LDAP s’affiche dans le coin supérieur droit de NMC :
    utilisateur externe authentifié affiché dans NMC

    Autorisations de sécurité supplémentaires

    (EN OPTION) Si vous souhaitez qu’un groupe AD/LDAP puisse gérer les autorités externes, vous devez effectuer les opérations suivantes sur le NetWorker Server.
     
    À l’aide du nom unique de groupe AD que vous souhaitez accorder FULL_CONTROL Autorisation d’exécution :
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Exemple :
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.