NetWorker: Jak pomocí skriptů authc_config nakonfigurovat ověřování LDAPS

Résumé: Tento článek znalostní databáze obsahuje pokyny ke konfiguraci integrace protokolu LDAPS (Secure Lightweight Directory Access Protocol) s ověřováním NetWorker. Tento proces lze použít k integraci externích ověřovacích služeb Microsoft Active Directory (AD) nebo Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Tento článek lze rozdělit do následujících částí. Než budete pokračovat, pečlivě si prohlédněte každou část:

 

Požadavky:

  • Určení, který hostitel je authc server To je užitečné ve větších datových zónách NetWorker. V menších datových zónách s jedním serverem NetWorker je ověřovacím serverem server NetWorker. 
  • Určete, které běhové prostředí Java se používá pro ověřovací službu.
  • Nastavte proměnné příkazového řádku, které usnadní import certifikátů certifikační autority používaných pro protokol SSL s externím ověřováním NetWorker.

Nastavení protokolu SSL:

  • Import certifikátů používaných pro ověřování LDAPS do běhového prostředí ověřovacích služeb cacerts úložiště klíčů.

Konfigurace zdroje externí autority:

  • Vytvořte prostředek externí autority v ověřovací službě.
  • Určete externí uživatele nebo skupiny, které se mají použít pro NetWorker.
  • Definování, kteří externí uživatelé nebo skupiny mají přístup ke konzoli NetWorker Management Console (NMC).
  • Definování oprávnění serveru NetWorker, která mají externí uživatelé a skupiny.
  • (Volitelné) Konfigurace oprávnění zabezpečení FULL_CONTROL pro externího uživatele nebo skupinu.

Požadavky:

Chcete-li použít protokol LDAPS, je nutné importovat certifikát certifikační autority (nebo řetězec certifikátů) ze serveru LDAPS do prostředí Java ověřovacího serveru NetWorker cacerts úložiště klíčů.

  1. Určete, který hostitel je server NetWorker Authentication. To lze ověřit na serveru NetWorker Management Console (NMC) gstd.conf :
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
POZNÁMKA: Značka gstd.conf soubor obsahuje řetězec authsvc_hostname která definuje ověřovací server používaný ke zpracování požadavků na přihlášení do konzole NetWorker Management Console (NMC).
  1. Na ověřovacím serveru NetWorker identifikujte použitou instanci Java.
Windows:
A. Hledat Informace ve vyhledávací liště Windows.
B. V části O aplikaci klikněte na položku Upřesnit nastavení systému.
C. V okně Vlastnosti systému klikněte na položku Proměnné prostředí.
D. Proměnná NSR_JAVA_HOME definuje cestu běhového prostředí Java používaného nástrojem NetWorker authc:

NSR_JAVA_HOME proměnná definuje cestu k běhovému prostředí Java

      1. E. Na příkazovém řádku správce nastavte proměnné příkazového řádku určující instalační cestu Java určenou v předchozím kroku:
set JAVA="Path\to\java"
Příklad:
 Příklad nastavení JAVA proměnné Windows  
Usnadňuje Javu keytool příkazy v Nastavení SSL a zajišťuje správné cacerts importuje certifikát CA. Tato proměnná se po zavření relace příkazového řádku odebere a nenarušuje žádné další operace NetWorker.
 

Linux:

      1. A. Zkontrolujte /nsr/authc/conf/installrc , abyste zjistili, které umístění Java bylo použito při konfiguraci ověřovací služby:
sudo cat /nsr/authc/conf/installrc
Příklad:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
POZNÁMKA: Tato proměnná se vztahuje pouze na procesy NetWorker. Je možné, že echo $JAVA_HOME vrátí jinou cestu; například pokud je také nainstalováno prostředí Oracle Java Runtime Environment (JRE). V dalším kroku je důležité použít $JAVA_HOME cesta, jak je definována v nástroji NetWorker /nsr/authc/conf/installrc nezahrnujte mezery.

       

        B. ​​​​Nastavte proměnné příkazového řádku určující instalační cestu Java určenou ve výše uvedeném kroku.

JAVA=/path/to/java
Příklad:
nastavení java proměnné Linux 
Usnadňuje Javu keytool příkazy v Nastavení SSL a zajišťuje správné cacerts importuje certifikát CA. Tato proměnná se po zavření relace příkazového řádku odebere a nenarušuje žádné další operace NetWorker.

 

Nastavení protokolu SSL

Chcete-li použít protokol LDAPS, je nutné importovat certifikát certifikační autority (nebo řetěz certifikátů) ze serveru LDAPS do úložiště důvěryhodných klíčů JAVA. To lze provést následovně:

POZNÁMKA: Níže uvedený proces používá proměnné příkazového řádku nastavené podle části Předpoklady. Pokud proměnné příkazového řádku nejsou nastavené, zadejte místo toho úplnou cestu Java.

Než budete pokračovat, je rozdíl v keytool Příkaz používaný od verze NetWorker 19.13 výše. 

19.12.x (a starší) keytool příkaz
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x a novější: keytool příkaz
keytool [OPTION] -cacerts -storepass changeit
V době aktualizace tohoto článku budou obě metody fungovat pro verzi 19.13 a novější, ale může se zobrazit varování oznamující, že -keystore metoda je zastaralá. Pokud používáte nástroj NetWorker 19.13.x (nebo novější), můžete upravit níže uvedené příkazy a používat nový keytool syntaxi podle potřeby.
 
1. Otevřete příkazový řádek správce/uživatele root.
2. Zobrazí seznam aktuálních důvěryhodných certifikátů v úložišti důvěryhodných certifikátů.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. V seznamu vyhledejte alias, který odpovídá vašemu serveru LDAPS (nemusí existovat). Můžete použít operační systém grep nebo findstr pomocí výše uvedeného příkazu zúžíte vyhledávání. Pokud je na serveru LDAPS zastaralý nebo existující certifikát certifikační autority, odstraňte jej pomocí následujícího příkazu:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
POZNÁMKA: Nahraďte ALIAS_NAME názvem aliasu starých certifikátů nebo certifikátů, jejichž platnost vypršela, z kroku 2.
    4. Pomocí nástroje OpenSSL získejte kopii certifikátu certifikační autority ze serveru LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Ve výchozím nastavení hostitelé Windows nezahrnují program openssl. Pokud není možné nainstalovat OpenSSL na server NetWorker, lze certifikáty exportovat přímo ze serveru LDAPS. důrazně se však doporučuje používat nástroj OpenSSL. 
    • Linux se obvykle dodává s nainstalovaným openssl. Pokud v prostředí existují linuxové servery, můžete je použít openssl ke shromáždění souborů certifikátů. Ty lze zkopírovat a používat v systému Windows authc server
    • Pokud OpenSSL nemáte a nedá se nainstalovat, požádejte správce AD, aby poskytl jeden nebo více certifikátů tak, že je exportuje jako formát x.509 s kódováním Base-64.
    • Nahraďte LDAPS_SERVER názvem hostitele nebo IP adresou serveru LDAPS.
    5. Výstupem výše uvedeného příkazu je certifikát certifikační autority nebo řetězec certifikátů ve formátu PEM (Privacy Enhanced Mail), např.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    POZNÁMKA: Pokud existuje řetězec certifikátů, je posledním certifikátem certifikát certifikační autority. Je nutné importovat každý certifikát v řetězci v pořadí (shora dolů) končící certifikátem certifikační autority.
     
    6. Zkopírujte certifikát počínaje ---BEGIN CERTIFICATE--- a končící na ---END CERTIFICATE--- a vložte jej do nového souboru. Pokud existuje řetěz certifikátů, musíte to udělat s každým certifikátem.
    7. Importujte certifikát nebo certifikáty do úložiště klíčů důvěryhodnosti JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Nahraďte ALIAS_NAME aliasem importovaného certifikátu (například RCA (kořenová certifikační autorita)). Při importu více certifikátů pro řetěz certifikátů musí mít každý certifikát jiný název aliasu a musí být importován samostatně. Řetěz certifikátů je také nutné importovat v pořadí od kroku 5 (shora dolů).
    • Nahraďte PATH_TO\CERT_FILE umístěním souboru certifikátu, který jste vytvořili v kroku 6.
    8. Budete vyzváni k importu certifikátu, zadejte yes a stiskněte Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Ověřte, že se certifikát zobrazuje v úložišti klíčů:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    POZNÁMKA: Trubka (|) operační systém grep nebo findstr příkaz na výše uvedené pro zúžení výsledku.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Restartujte služby serveru. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    POZNÁMKA: Restartujte služby serveru NetWorker, abyste zajistili authc Znění cacerts a zjistí importované certifikáty pro SSL komunikaci s LDAP serverem.

     

    Konfigurace zdroje externí autority

    Tento proces lze provést z konzole NetWorker Management Console (NMC) nebo webového uživatelského rozhraní NetWorker:

    Proces v tomto článku se zaměřuje na použití skriptů dodávaných se softwarem NetWorker. Ověřovací server NetWorker zahrnuje: authc_config Šablony skriptů v následujícím umístění:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    POZNÁMKA: Zobrazené cesty předpokládají, že je použita výchozí cesta instalace NetWorker. Pokud je nástroj NetWorker nainstalován v jiném umístění, upravte odpovídajícím způsobem cesty.
     
    Lze použít dvě databáze: Použitý skript závisí na použité externí metodě ověřování. Použití nesprávného skriptu může vést k selhání.
    • V případě služby Microsoft Active Directory použijte authc-create-ad-config.x.template
    • Pro Linux LDAP (OpenLDAP atd.) použijte authc-create-ldap-config.x.template
    POZNÁMKA: Skript obsahuje .bat.template je-li ověřovacím serverem systém Microsoft Windows, a .sh.template pokud Linux.

    Vytvořte kopii potřebného souboru šablony a odeberte jej .template Obsahuje název souboru. To vám zanechá .bat nebo .sh Skript, který se spustí z příkazového řádku po vyplnění podrobností o externí autoritě.

    Příklad obsahu z authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    POZNÁMKA: Jakákoli hodnota ve skriptu uvnitř < > musí být změněny. Hodnoty, které nejsou uvnitř < > může být ponecháno tak, jak je. 

    V následující tabulce jsou uvedeny podrobnosti o parametrech definovaných v konfiguračním souboru.

    config-tenant-id
    Tenanty je možné použít v prostředích, kde je možné použít více než jednu metodu ověřování nebo když je potřeba nakonfigurovat více oprávnění. Vytvoření tenanta je volitelné. Můžete použít výchozího tenanta, config-tenant-id=1.
    • Pokud používáte výchozího tenanta, můžete se přihlásit k NMC pomocí "domain\user"
    • Pokud se používá tenant (jiný než výchozí), musíte ho zadat během ověřování "tenant\domain\user"
    config-active-directory Pokud používáte server Microsoft Active Directory (AD): y. Jedná se o výchozí nastavení v authc-create-ad-config.x.template
    Používáte-li server LDAP (např. OpenLDAP): n. Toto je výchozí nastavení v authc-create-ldap-config.x.template.
    config-name Tento název představuje pouze identifikátor konfigurace ověřování přidávané do platformy NetWorker. 
    config-domain Jedná se o název domény, který se používá pro přihlášení do NetWorker, například: networker.lan. Toto pole by mělo odpovídat hodnotám domény (DC) domény.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocol:
    • Určuje port ldap při použití komunikace bez protokolu SSL.
    • Určuje port ldaps pokud konfigurujete komunikaci SSL.
    • ldap nebo ldaps musí být malými písmeny.
    Název hostitele / IP adresa:
    • Zadejte plně přeložitelný název hostitele nebo IP adresu serveru AD nebo LDAP.
    Port:
    • Pokud používáte protokol LDAP, zadejte port 389.
    • Pokud používáte protokol LDAPS, zadejte port 636.
    Rozlišující název základny:
    • Zadejte základní rozlišující název (DN), který se skládá z hodnot komponenty domény (DC) vaší domény, například: DC=my,DC=domain,DC=com
    config-user-dn Zadejte úplný rozlišující názevTento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies. (DN) uživatelského účtu, který má úplný přístup ke čtení adresáře LDAP nebo AD, například: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Zadejte heslo k účtu zadanému v config-user-dn.
    config-user-search-path Toto pole může zůstat prázdné, v takovém případě se authc může dotazovat na celou doménu. Než se tito uživatelé/skupiny budou moci přihlásit k konzoli NMC a spravovat server NetWorker, je nutné udělit oprávnění pro přístup k serveru NMC/NetWorker. Pokud bylo specifikováno Base DN v config-server-addresszadejte relativní cestu (bez základního DN) k doméně.
    config-user-id-attr ID uživatele, které je přidruženo k objektu uživatele v hierarchii LDAP nebo AD.
    • U protokolu LDAP se tento atribut běžně používá uid.
    • U služby AD se tento atribut běžně používá sAMAccountName.
    config-user-object-class Třída objektu, která identifikuje uživatele v hierarchii LDAP nebo AD.
    Například, inetOrgPerson (LDAP) nebo user AD
    config-group-search-path Líbí se mi config-user-search-path V takovém případě může být toto pole ponecháno prázdné authc je schopen dotazovat se na celou doménu. Pokud bylo specifikováno Base DN v config-server-addresszadejte relativní cestu (bez základního DN) k doméně.
    config-group-name-attr Atribut, který identifikuje název skupiny. Například cn
    config-group-object-class Třída objektu, která identifikuje skupiny v hierarchii LDAP nebo AD.
    • Pro protokol LDAP použijte groupOfUniqueNames nebo groupOfNames
      • POZNÁMKA:: Existují i další třídy skupinových objektů kromě groupOfUniqueNames a groupOfNames.  Použijte libovolnou třídu objektu nakonfigurovanou na serveru LDAP.
    • Pro AD použijte group
    config-group-member-attr Členství uživatele ve skupině
    • Pro LDAP:
      • Je-li třída Group Object groupOfNames, atribut je obvykle member.
      • Je-li třída Group Object groupOfUniqueNames, atribut je obvykle uniquemember.
    •  U AD je hodnota běžně member.
    config-user-search-filter (Volitelné.) Filtr, který může ověřovací služba NetWorker použít k vyhledávání uživatelů v hierarchii LDAP nebo AD. Dokument RFC 2254Tento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies. Definuje formát filtru.
    config-group-search-filter (Volitelné.) Filtr, který může ověřovací služba NetWorker použít k vyhledávání skupin v hierarchii LDAP nebo AD. Dokument RFC 2254Tento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies. Definuje formát filtru.
    config-search-subtree (Volitelné.) A: yes nebo no Hodnota, která určuje, zda má externí autorita provádět vyhledávání v podstromu.
    Výchozí hodnota: no
    config-user-group-attr (Volitelné.) Tato možnost podporuje konfigurace, které identifikují členství uživatele ve skupině v rámci vlastností objektu uživatele. Například pro AD zadejte atribut memberOf.
    config-object-class (Volitelné.) Třída objektu externí ověřovací autority. RFC 4512Tento hypertextový odkaz vás zavede na webové stránky mimo společnost Dell Technologies. Definuje třídu objektu. Výchozí hodnota objectclass.

     

    Příklad:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Jakmile je skript naplněn, spusťte jej z příkazového řádku správce (Windows) nebo z kořenové relace SSH (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurace konzole NMC pro přijetí externího ověřování:

    1. Přihlaste se k konzoli NMC jako výchozí účet správce NetWorker.
    2. Přejděte do nabídky Setup -> Users and Roles -> NMC Roles.>3.
    3. Přidejte rozlišující název skupiny shromážděný z výše uvedeného kroku do pole "External Roles" příslušných rolí pro danou skupinu AD. Správci s úplnými oprávněními by měli mít role "Správce konzolových aplikací" a "Správce zabezpečení konzoly". (Další informace o těchto rolích naleznete v příručce NetWorker Security Configuration Guide.)
    Externí role NMC
     

    Konfigurace oprávnění externího uživatele serveru NetWorker:

    1. Jako výchozí účet správce NetWorker se připojte k serveru NetWorker.
    2. Přejděte do části Server –> User Groups. 
    3. Přidejte DN skupiny do pole "External Roles" příslušných rolí pro danou skupinu AD. Správci s úplnými oprávněními by měli mít oprávnění "Správci aplikací" a "Správci zabezpečení".
    Externí role skupiny uživatelů NetWorker
    Případně to lze provést pomocí příkazu nsraddadmin na serveru NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Příklad:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Přístup k centru NMC:

    Měli byste mít přístup k serveru NMC a NetWorker s externími uživateli, kterým byla udělena oprávnění.
    Přihlaste se ke koncovému bodu jako uživatel s oprávněními správce.
    Po přihlášení se v pravém horním rohu konzole NMC zobrazí uživatelské jméno AD/LDAP:
    ověřený externí uživatel zobrazený v NMC.

    Dodatečná bezpečnostní oprávnění

    (VOLITELNÉ) Chcete-li, aby skupina AD/LDAP mohla spravovat externí autority, je nutné na serveru NetWorker provést následující akce.
     
    Pomocí rozlišujícího jména skupiny AD, které chcete udělit. FULL_CONTROL Povolení ke spuštění:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Příklad:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.