NetWorker: Jak pomocí skriptů authc_config nakonfigurovat ověřování LDAPS
Résumé: Tento článek znalostní databáze obsahuje pokyny ke konfiguraci integrace protokolu LDAPS (Secure Lightweight Directory Access Protocol) s ověřováním NetWorker. Tento proces lze použít k integraci externích ověřovacích služeb Microsoft Active Directory (AD) nebo Linux LDAP. ...
Instructions
Tento článek lze rozdělit do následujících částí. Než budete pokračovat, pečlivě si prohlédněte každou část:
Požadavky:
- Určení, který hostitel je
authcserver To je užitečné ve větších datových zónách NetWorker. V menších datových zónách s jedním serverem NetWorker je ověřovacím serverem server NetWorker. - Určete, které běhové prostředí Java se používá pro ověřovací službu.
- Nastavte proměnné příkazového řádku, které usnadní import certifikátů certifikační autority používaných pro protokol SSL s externím ověřováním NetWorker.
Nastavení protokolu SSL:
- Import certifikátů používaných pro ověřování LDAPS do běhového prostředí ověřovacích služeb
cacertsúložiště klíčů.
Konfigurace zdroje externí autority:
- Vytvořte prostředek externí autority v ověřovací službě.
- Určete externí uživatele nebo skupiny, které se mají použít pro NetWorker.
- Definování, kteří externí uživatelé nebo skupiny mají přístup ke konzoli NetWorker Management Console (NMC).
- Definování oprávnění serveru NetWorker, která mají externí uživatelé a skupiny.
- (Volitelné) Konfigurace oprávnění zabezpečení FULL_CONTROL pro externího uživatele nebo skupinu.
Požadavky:
Chcete-li použít protokol LDAPS, je nutné importovat certifikát certifikační autority (nebo řetězec certifikátů) ze serveru LDAPS do prostředí Java ověřovacího serveru NetWorker cacerts úložiště klíčů.
- Určete, který hostitel je server NetWorker Authentication. To lze ověřit na serveru NetWorker Management Console (NMC)
gstd.conf:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf soubor obsahuje řetězec authsvc_hostname která definuje ověřovací server používaný ke zpracování požadavků na přihlášení do konzole NetWorker Management Console (NMC).
- Na ověřovacím serveru NetWorker identifikujte použitou instanci Java.
B. V části O aplikaci klikněte na položku Upřesnit nastavení systému.
C. V okně Vlastnosti systému klikněte na položku Proměnné prostředí.
D. Proměnná NSR_JAVA_HOME definuje cestu běhového prostředí Java používaného nástrojem NetWorker
authc:

-
-
- E. Na příkazovém řádku správce nastavte proměnné příkazového řádku určující instalační cestu Java určenou v předchozím kroku:
-
set JAVA="Path\to\java"
keytool příkazy v Nastavení SSL a zajišťuje správné cacerts importuje certifikát CA. Tato proměnná se po zavření relace příkazového řádku odebere a nenarušuje žádné další operace NetWorker.
Linux:
-
-
- A. Zkontrolujte
/nsr/authc/conf/installrc, abyste zjistili, které umístění Java bylo použito při konfiguraci ověřovací služby:
- A. Zkontrolujte
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME vrátí jinou cestu; například pokud je také nainstalováno prostředí Oracle Java Runtime Environment (JRE). V dalším kroku je důležité použít $JAVA_HOME cesta, jak je definována v nástroji NetWorker /nsr/authc/conf/installrc nezahrnujte mezery.
B. Nastavte proměnné příkazového řádku určující instalační cestu Java určenou ve výše uvedeném kroku.
JAVA=/path/to/java
keytool příkazy v Nastavení SSL a zajišťuje správné cacerts importuje certifikát CA. Tato proměnná se po zavření relace příkazového řádku odebere a nenarušuje žádné další operace NetWorker.
Nastavení protokolu SSL
Chcete-li použít protokol LDAPS, je nutné importovat certifikát certifikační autority (nebo řetěz certifikátů) ze serveru LDAPS do úložiště důvěryhodných klíčů JAVA. To lze provést následovně:
Než budete pokračovat, je rozdíl v
keytool Příkaz používaný od verze NetWorker 19.13 výše.
keytool příkaz
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool příkaz
keytool [OPTION] -cacerts -storepass changeit
-keystore metoda je zastaralá. Pokud používáte nástroj NetWorker 19.13.x (nebo novější), můžete upravit níže uvedené příkazy a používat nový keytool syntaxi podle potřeby.
2. Zobrazí seznam aktuálních důvěryhodných certifikátů v úložišti důvěryhodných certifikátů.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep nebo findstr pomocí výše uvedeného příkazu zúžíte vyhledávání. Pokud je na serveru LDAPS zastaralý nebo existující certifikát certifikační autority, odstraňte jej pomocí následujícího příkazu:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Ve výchozím nastavení hostitelé Windows nezahrnují program openssl. Pokud není možné nainstalovat OpenSSL na server NetWorker, lze certifikáty exportovat přímo ze serveru LDAPS. důrazně se však doporučuje používat nástroj OpenSSL.
- Linux se obvykle dodává s nainstalovaným openssl. Pokud v prostředí existují linuxové servery, můžete je použít openssl ke shromáždění souborů certifikátů. Ty lze zkopírovat a používat v systému Windows
authcserver - Pokud OpenSSL nemáte a nedá se nainstalovat, požádejte správce AD, aby poskytl jeden nebo více certifikátů tak, že je exportuje jako formát x.509 s kódováním Base-64.
- Nahraďte LDAPS_SERVER názvem hostitele nebo IP adresou serveru LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- a končící na ---END CERTIFICATE--- a vložte jej do nového souboru. Pokud existuje řetěz certifikátů, musíte to udělat s každým certifikátem.
7. Importujte certifikát nebo certifikáty do úložiště klíčů důvěryhodnosti JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Nahraďte ALIAS_NAME aliasem importovaného certifikátu (například RCA (kořenová certifikační autorita)). Při importu více certifikátů pro řetěz certifikátů musí mít každý certifikát jiný název aliasu a musí být importován samostatně. Řetěz certifikátů je také nutné importovat v pořadí od kroku 5 (shora dolů).
- Nahraďte PATH_TO\CERT_FILE umístěním souboru certifikátu, který jste vytvořili v kroku 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) operační systém grep nebo findstr příkaz na výše uvedené pro zúžení výsledku.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc Znění cacerts a zjistí importované certifikáty pro SSL komunikaci s LDAP serverem.
Konfigurace zdroje externí autority
Tento proces lze provést z konzole NetWorker Management Console (NMC) nebo webového uživatelského rozhraní NetWorker:
- NetWorker: Jak nakonfigurovat ověřování LDAPS
- NetWorker: Jak nakonfigurovat službu "AD přes SSL" (LDAPS) z webového uživatelského rozhraní NetWorker (NWUI)
Proces v tomto článku se zaměřuje na použití skriptů dodávaných se softwarem NetWorker. Ověřovací server NetWorker zahrnuje: authc_config Šablony skriptů v následujícím umístění:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- V případě služby Microsoft Active Directory použijte
authc-create-ad-config.x.template - Pro Linux LDAP (OpenLDAP atd.) použijte
authc-create-ldap-config.x.template
.bat.template je-li ověřovacím serverem systém Microsoft Windows, a .sh.template pokud Linux.
Vytvořte kopii potřebného souboru šablony a odeberte jej .template Obsahuje název souboru. To vám zanechá .bat nebo .sh Skript, který se spustí z příkazového řádku po vyplnění podrobností o externí autoritě.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > musí být změněny. Hodnoty, které nejsou uvnitř < > může být ponecháno tak, jak je.
V následující tabulce jsou uvedeny podrobnosti o parametrech definovaných v konfiguračním souboru.
config-tenant-id
|
Tenanty je možné použít v prostředích, kde je možné použít více než jednu metodu ověřování nebo když je potřeba nakonfigurovat více oprávnění. Vytvoření tenanta je volitelné. Můžete použít výchozího tenanta, config-tenant-id=1.
|
config-active-directory |
Pokud používáte server Microsoft Active Directory (AD): y. Jedná se o výchozí nastavení v authc-create-ad-config.x.template.
Používáte-li server LDAP (např. OpenLDAP): n. Toto je výchozí nastavení v authc-create-ldap-config.x.template. |
config-name |
Tento název představuje pouze identifikátor konfigurace ověřování přidávané do platformy NetWorker. |
config-domain |
Jedná se o název domény, který se používá pro přihlášení do NetWorker, například: networker.lan. Toto pole by mělo odpovídat hodnotám domény (DC) domény. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocol:
|
config-user-dn |
Zadejte úplný rozlišující názevCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Zadejte heslo k účtu zadanému v config-user-dn. |
config-user-search-path |
Toto pole může zůstat prázdné, v takovém případě se authc může dotazovat na celou doménu. Než se tito uživatelé/skupiny budou moci přihlásit k konzoli NMC a spravovat server NetWorker, je nutné udělit oprávnění pro přístup k serveru NMC/NetWorker. Pokud bylo specifikováno Base DN v config-server-addresszadejte relativní cestu (bez základního DN) k doméně. |
config-user-id-attr |
ID uživatele, které je přidruženo k objektu uživatele v hierarchii LDAP nebo AD.
|
config-user-object-class |
Třída objektu, která identifikuje uživatele v hierarchii LDAP nebo AD.
Například, inetOrgPerson (LDAP) nebo user AD |
config-group-search-path |
Líbí se mi config-user-search-path V takovém případě může být toto pole ponecháno prázdné authc je schopen dotazovat se na celou doménu. Pokud bylo specifikováno Base DN v config-server-addresszadejte relativní cestu (bez základního DN) k doméně. |
config-group-name-attr |
Atribut, který identifikuje název skupiny. Například cn |
config-group-object-class |
Třída objektu, která identifikuje skupiny v hierarchii LDAP nebo AD.
|
config-group-member-attr |
Členství uživatele ve skupině
|
config-user-search-filter |
(Volitelné.) Filtr, který může ověřovací služba NetWorker použít k vyhledávání uživatelů v hierarchii LDAP nebo AD. Dokument RFC 2254 |
config-group-search-filter |
(Volitelné.) Filtr, který může ověřovací služba NetWorker použít k vyhledávání skupin v hierarchii LDAP nebo AD. Dokument RFC 2254 |
config-search-subtree |
(Volitelné.) A: yes nebo no Hodnota, která určuje, zda má externí autorita provádět vyhledávání v podstromu.
Výchozí hodnota: no |
config-user-group-attr |
(Volitelné.) Tato možnost podporuje konfigurace, které identifikují členství uživatele ve skupině v rámci vlastností objektu uživatele. Například pro AD zadejte atribut memberOf. |
config-object-class |
(Volitelné.) Třída objektu externí ověřovací autority. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfigurace konzole NMC pro přijetí externího ověřování:
- Přihlaste se k konzoli NMC jako výchozí účet správce NetWorker.
- Přejděte do nabídky Setup -> Users and Roles -> NMC Roles.>3.
- Přidejte rozlišující název skupiny shromážděný z výše uvedeného kroku do pole "External Roles" příslušných rolí pro danou skupinu AD. Správci s úplnými oprávněními by měli mít role "Správce konzolových aplikací" a "Správce zabezpečení konzoly". (Další informace o těchto rolích naleznete v příručce NetWorker Security Configuration Guide.)
Konfigurace oprávnění externího uživatele serveru NetWorker:
- Jako výchozí účet správce NetWorker se připojte k serveru NetWorker.
- Přejděte do části Server –> User Groups.
- Přidejte DN skupiny do pole "External Roles" příslušných rolí pro danou skupinu AD. Správci s úplnými oprávněními by měli mít oprávnění "Správci aplikací" a "Správci zabezpečení".
nsraddadmin na serveru NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Přístup k centru NMC:
Dodatečná bezpečnostní oprávnění
(VOLITELNÉ) Chcete-li, aby skupina AD/LDAP mohla spravovat externí autority, je nutné na serveru NetWorker provést následující akce.Pomocí rozlišujícího jména skupiny AD, které chcete udělit.
FULL_CONTROL Povolení ke spuštění:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...