NetWorker: Sådan bruges authc_config scripts til at konfigurere LDAPS-godkendelse

Résumé: Denne KB indeholder instruktioner om, hvordan du konfigurerer LDAPS-integration (Secure Lightweight Directory Access Protocol) med NetWorker-godkendelse. Denne proces kan bruges til at integrere eksterne Microsoft Active Directory- (AD) eller Linux LDAP-godkendelsestjenester. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Denne artikel kan opdeles i følgende afsnit. Læs omhyggeligt hvert afsnit, før du fortsætter:

 

Forudsætninger:

  • Find ud af, hvilken vært der er authc server Dette er nyttigt i større NetWorker-datazoner. I mindre datazoner med en enkelt NetWorker-server er NetWorker-serveren godkendelsesserveren. 
  • Find ud af, hvilket Java Runtime-miljø der bruges til godkendelsestjenesten.
  • Angiv kommandolinjevariabler for at gøre det nemmere at importere de CA-certifikater, der bruges til SSL, med ekstern NetWorker-godkendelse.

Opsætning af SSL:

  • Importer de certifikater, der bruges til LDAPS-godkendelse, til kørselsmiljøet for godkendelsestjenester cacerts nøglebutik.

Konfiguration af den eksterne autoritetsressource:

  • Opret den eksterne autoritetsressource i godkendelsestjenesten.
  • Bestem eksterne brugere eller grupper, der skal bruges til NetWorker.
  • Definer, hvilke eksterne brugere eller grupper der har adgang til NetWorker Management Console (NMC).
  • Definere de NetWorker-servertilladelser, som eksterne brugere og grupper har.
  • (Valgfrit) Konfigurer FULL_CONTROL sikkerhedstilladelser for en ekstern bruger eller gruppe.

Forudsætninger:

Hvis du vil bruge LDAPS, skal du importere CA-certifikatet (eller certifikatkæden) fra LDAPS-serveren til NetWorker-godkendelsesserverens Java cacerts nøglebutik.

  1. Find ud af, hvilken vært der er NetWorker-godkendelsesserveren. Dette kan bekræftes i NMC-serverens (NetWorker Management Console) gstd.conf Filer:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
BEMÆRK: Den gstd.conf filen indeholder en streng authsvc_hostname som definerer den godkendelsesserver, der bruges til at behandle loginanmodninger til NetWorker Management Console (NMC).
  1. På NetWorker-godkendelsesserveren skal du identificere den anvendte Java-forekomst.
Windows:
A. Søg efter Om i Windows-søgefeltet.
B. Fra Om skal du klikke på Avancerede systemindstillinger.
C. Fra Systemegenskaber skal du klikke på Miljøvariabler.
D. Variablen NSR_JAVA_HOME definerer stien til Java Runtime Environment, der bruges af NetWorker authc:

NSR_JAVA_HOME variabel definerer stien til Java Runtime Environment

      1. E. Fra en administrativ kommandoprompt skal du indstille kommandolinjevariabler, der angiver java-installationsstien, der er bestemt i ovenstående trin:
set JAVA="Path\to\java"
Eksempel:
 Eksempel på indstilling af JAVA-variabel Windows  
Letter java keytool kommandoer i Opsætning af SSL og sikrer den korrekte cacerts filen importerer CA-certifikatet. Denne variabel fjernes, når kommandolinjesessionen lukkes, og forstyrrer ikke andre NetWorker-handlinger.
 

Linux:

      1. A. Tjek /nsr/authc/conf/installrc fil for at se, hvilken Java-placering der blev brugt ved konfiguration af godkendelsestjenesten:
sudo cat /nsr/authc/conf/installrc
Eksempel:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
BEMÆRK: Denne variabel gælder kun for NetWorker-processer. Det er muligt, at echo $JAVA_HOME vil returnere en anden vej; hvis Oracle Java Runtime Environment (JRE) f.eks. også er installeret. I næste trin er det vigtigt at bruge $JAVA_HOME sti som defineret i NetWorkers /nsr/authc/conf/installrc Filer:

       

        B. ​​​​Indstil kommandolinjevariabler, der angiver den java-installationssti, der er bestemt i ovenstående trin.

JAVA=/path/to/java
Eksempel:
indstilling af java variabel Linux 
Letter java keytool kommandoer i Opsætning af SSL og sikrer den korrekte cacerts filen importerer CA-certifikatet. Denne variabel fjernes, når kommandolinjesessionen lukkes, og forstyrrer ikke andre NetWorker-handlinger.

 

Opsætning af SSL

Hvis du vil bruge LDAPS, skal du importere CA-certifikatet (eller certifikatkæden) fra LDAPS-serveren til JAVA-godkendelsesnøglelageret. Dette kan gøres med følgende procedure:

BEMÆRK: Nedenstående proces bruger kommandolinjevariabler, der er angivet efter afsnittet Forudsætninger. Hvis kommandolinjevariablerne ikke er angivet, skal du angive den fulde java-sti i stedet.

Før du fortsætter, er der en forskel i keytool den anvendte kommando er blevet brugt fra og med NetWorker 19.13 og fremefter. 

19.12.x (og tidligere) keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x og nyere: keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
På tidspunktet for opdatering af denne artikel virker begge metoder for 19.13 og fremefter, men der kan vises en advarsel om, at -keystore Metoden er forældet. Hvis du bruger NetWorker 19.13.x (eller nyere), kan du ændre nedenstående kommandoer, så du bruger den nye keytool syntaks efter ønske.
 
1. Åbn en administrations-/rodkommandoprompt.
2. Få vist en liste over de certifikater, der aktuelt er tillid til, i tillidslageret.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Gennemse listen for et alias, der svarer til LDAPS-serveren (findes muligvis ikke). Du kan bruge operativsystemet grep eller findstr kommandoer med ovenstående kommando for at indsnævre søgningen. Hvis der er et forældet eller eksisterende CA-certifikat fra LDAPS-serveren, skal du slette det med følgende kommando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
BEMÆRK: Erstat ALIAS_NAME med alinavnet på de gamle eller udløbne certifikater fra trin 2.
    4. Brug værktøjet OpenSSL til at hente en kopi af CA-certifikatet fra LDAPS-serveren.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Som standard inkluderer Windows-værter ikke openssl-programmet. Hvis det ikke er muligt at installere OpenSSL på NetWorker-serveren, kan certifikaterne eksporteres direkte fra LDAPS-serveren. Det anbefales dog stærkt at bruge OpenSSL-værktøjet. 
    • Linux leveres typisk med openssl installeret. Hvis Linux-serveren findes i miljøet, kan du bruge openssl der til at indsamle certifikatfilerne. Disse kan kopieres til og bruges på Windows authc server
    • Hvis du ikke har OpenSSL, og det ikke kan installeres, skal din AD-administrator levere et eller flere certifikater ved at eksportere dem som Base-64-kodet x.509-format.
    • Erstat LDAPS_SERVER med LDAPS-serverens værtsnavn eller IP-adresse.
    5. Ovenstående kommando udsender CA-certifikatet eller en kæde af certifikater i PEM-format (Privacy Enhanced Mail), f.eks.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    BEMÆRK: Hvis der er en kæde af certifikater, er det sidste certifikat CA-certifikatet. Du skal importere hvert certifikat i kæden i rækkefølge (oppefra og ned), der slutter med CA-certifikatet.
     
    6. Kopiér certifikatet med start fra ---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og indsæt den i en ny fil. Hvis der er en kæde af certifikater, skal du gøre dette med hvert certifikat.
    7. Importer certifikatet eller certifikaterne til JAVA-nøglelageret:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Erstat ALIAS_NAME med et alias for det importerede certifikat (f.eks. RCA (rodnøglecenter)). Når du importerer flere certifikater for en certifikatkæde, skal hvert certifikat have sit eget ALIAS-navn og importeres separat. Certifikatkæden skal også importeres i rækkefølge fra trin 5 (oppefra og ned).
    • Erstat PATH_TO\CERT_FILE med placeringen af den cert-fil, du oprettede i trin 6.
    8. Du bliver bedt om at importere certifikatet, skriv ja, og tryk på Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Bekræft, at certifikatet vises i nøglelageret:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    BEMÆRK: Rør (|) operativsystemet grep eller findstr kommando til ovenstående for at indsnævre resultatet.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Genstart servertjenesterne. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    BEMÆRK: Genstart NetWorker-servertjenester for at sikre authc læser cacerts arkivere og registrere importerede certifikater til SSL-kommunikation med LDAP-serveren.

     

    Konfiguration af den eksterne myndighedsressource

    Denne proces kan udføres fra NetWorker Management Console (NMC) eller NetWorker-webbrugergrænsefladen:

    Processen i denne artikel fokuserer på brug af scripts, der følger med NetWorker-softwaren. NetWorker-godkendelsesserveren omfatter: authc_config Scriptskabeloner på følgende placering:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    BEMÆRK: De viste stier forudsætter, at NetWorker-standardinstallationsstien bruges. Hvis NetWorker installeres et andet sted, skal stierne ændres i overensstemmelse hermed.
     
    Der er to scripts, der kan bruges. Det anvendte script afhænger af den anvendte eksterne godkendelsesmetode. Brug af det forkerte script kan resultere i fejl.
    • For Microsoft Active Directory skal du bruge authc-create-ad-config.x.template
    • For Linux LDAP (OpenLDAP osv.) skal du bruge authc-create-ldap-config.x.template
    BEMÆRK: Scriptet indeholder .bat.template hvis godkendelsesserveren er Microsoft Windows, og .sh.template hvis Linux.

    Opret en kopi af den nødvendige skabelonfil, og fjern .template fra filnavnet. Dette efterlader dig med en .bat eller .sh script, der skal køres fra kommandolinjen, når det er udfyldt med oplysninger om den eksterne autoritet.

    Eksempel på indhold fra authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    BEMÆRK: Enhver værdi i scriptet indeni < > skal ændres. Værdierne ikke indeni < > kan efterlades som den er. 

    Følgende tabel angiver de parametre, der er defineret i konfigurationsfilen.

    config-tenant-id
    Lejere kan bruges i miljøer, hvor der kan bruges mere end én godkendelsesmetode, eller hvor der skal konfigureres flere myndigheder. Det er valgfrit at oprette en lejer. Du kan bruge standardlejerenconfig-tenant-id=1.
    • Når standardlejeren bruges, kan du logge på NMC ved hjælp af "domain\user"
    • Når en lejer (andet end standard bruges), skal du angive den under godkendelsen "tenant\domain\user"
    config-active-directory Hvis du bruger en Microsoft Active Directory-server (AD): y. Dette er standardindstillingen i authc-create-ad-config.x.template
    Hvis du bruger en LDAP-server (f.eks.: OpenLDAP): n. Dette er standardindstillingen i authc-create-ldap-config.x.template.
    config-name Dette navn er kun et id for den godkendelseskonfiguration, der føjes til NetWorker. 
    config-domain Dette er det domænenavn, der bruges til at logge ind på NetWorker, for eksempel: networker.lan. Dette felt skal stemme overens med værdierne for domænets domænekomponent (DC).
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protokol
    • Angiv ldap hvis der anvendes ikke-SSL-kommunikation.
    • Angiv ldaps hvis du konfigurerer SSL-kommunikation.
    • ldap eller ldaps skal være små bogstaver.
    Værtsnavn/IP-adresse:
    • Angiv det fuldt opløselige værtsnavn eller IP-adressen på din AD- eller LDAP-server.
    Havn:
    • Hvis du bruger LDAP, skal du angive port 389.
    • Hvis du bruger LDAPS, skal du angive port 636.
    Base-DN:
    • Angiv dit Base Distinguished Name (DN), som består af dine domænekomponentværdier (DC) for dit domæne, f.eks.: DC=my,DC=domain,DC=com
    config-user-dn Angiv det fulde entydige navnDette hyperlink fører dig til et websted uden for Dell Technologies. (DN) på en brugerkonto, der har fuld læseadgang til LDAP- eller AD-biblioteket, f.eks.: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Angiv adgangskoden for den konto, der er angivet i config-user-dn.
    config-user-search-path Dette felt kan efterlades tomt, i hvilket tilfælde authc kan forespørge på hele domænet. Der skal gives tilladelse til NMC/NetWorker-serveradgang, før disse brugere/grupper kan logge på NMC og administrere NetWorker-serveren. Hvis der er angivet et basis-DN i config-server-address, skal du angive den relative sti (eksklusive basis-DN) til domænet.
    config-user-id-attr Det bruger-id, der er knyttet til brugerobjektet i LDAP- eller AD-hierarkiet.
    • For LDAP er denne egenskab almindelig uid.
    • For AD er denne attribut almindeligt sAMAccountName.
    config-user-object-class Den objektklasse, der identificerer brugerne i LDAP- eller AD-hierarkiet.
    For eksempel, inetOrgPerson (LDAP) eller user Tilføjet:
    config-group-search-path Synes godt om config-user-search-path Dette felt kan efterlades tomt, i hvilket tilfælde authc er i stand til at forespørge på hele domænet. Hvis der er angivet et basis-DN i config-server-address, skal du angive den relative sti (eksklusive basis-DN) til domænet.
    config-group-name-attr Den attribut, der identificerer gruppenavnet. Eksempel: cn
    config-group-object-class Den objektklasse, der identificerer grupper i LDAP- eller AD-hierarkiet.
    • Til LDAP skal du bruge groupOfUniqueNames eller groupOfNames
      • BEMÆRK:: Der er andre gruppeobjektklasser bortset fra groupOfUniqueNames og groupOfNames.  Brug den objektklasse, der er konfigureret på LDAP-serveren.
    • Til AD skal du bruge group
    config-group-member-attr Gruppemedlemskabet for brugeren i en gruppe
    • For LDAP:
      • Når gruppeobjektklassen er groupOfNames, er attributten almindeligt member.
      • Når gruppeobjektklassen er groupOfUniqueNames, er attributten almindeligt uniquemember.
    •  For AD er værdien almindeligvis member.
    config-user-search-filter Valgfri Det filter, som NetWorker-godkendelsestjenesten kan bruge til at udføre brugersøgninger i LDAP- eller AD-hierarkiet. RFC 2254Dette hyperlink fører dig til et websted uden for Dell Technologies. Definerer filterformatet.
    config-group-search-filter Valgfri Det filter, som NetWorker-godkendelsestjenesten kan bruge til at udføre gruppesøgninger i LDAP- eller AD-hierarkiet. RFC 2254Dette hyperlink fører dig til et websted uden for Dell Technologies. Definerer filterformatet.
    config-search-subtree Valgfri A yes eller no værdi, der angiver, om den eksterne myndighed skal udføre undertræsøgninger.
    Standardværdi: no
    config-user-group-attr Valgfri Denne indstilling understøtter konfigurationer, der identificerer gruppemedlemskabet for en bruger i egenskaberne for brugerobjektet. For eksempel for AD skal du angive attributten memberOf.
    config-object-class Valgfri Objektklassen for den eksterne godkendelsesmyndighed. RFC 4512Dette hyperlink fører dig til et websted uden for Dell Technologies. Definerer objektklassen. Standardværdi objectclass.

     

    Eksempel:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Når scriptet er udfyldt, skal du køre det fra en administratorkommandoprompt (Windows) eller en SSH-rodsession (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfiguration af NMC til at acceptere ekstern godkendelse:

    1. Log på NMC som standard NetWorker-administratorkonto.
    2. Gå til Opsætning -> Brugere og roller - NMC-roller>.
    3. Føj det gruppe-DN, der er indsamlet fra ovenstående trin, til feltet "Eksterne roller" for de relevante roller for den pågældende AD-gruppe. Fuldgyldige administratorer skal have rollerne "Console Application Administrator" og "Console Security Administrator". (Se NetWorker-sikkerhedskonfigurationsvejledningen for at få flere oplysninger om disse roller).
    NMC's eksterne roller
     

    Konfiguration af NetWorker-serverens eksterne brugertilladelser:

    1. Som NetWorker-administratorkonto skal du oprette forbindelse til NetWorker-serveren.
    2. Gå til Server -> Brugergrupper. 
    3. Føj gruppe-DN til feltet "Eksterne roller" for de relevante roller for den pågældende AD-gruppe. Fuldgyldige administratorer skal have tilladelserne "Programadministratorer" og "Sikkerhedsadministratorer".
    Eksterne NetWorker-brugergrupperoller
    Alternativt kan dette gøres ved hjælp af nsraddadmin kommando på NetWorker-serveren:
    nsraddadmin -e "USER/GROUP_DN"
    Eksempel:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Få adgang til NMC:

    Du skal have adgang til NMC- og NetWorker-serveren med de eksterne brugere, der har fået tilladelse til det.
    logge ind på NMC med en ekstern bruger
    Når du er logget ind, vises AD/LDAP-brugernavnet i øverste højre hjørne af NMC:
    Godkendt ekstern bruger vist i NMC

    Ekstra sikkerhedstilladelser

    (VALGFRIT) Hvis du ønsker, at en AD/LDAP-gruppe skal kunne administrere eksterne myndigheder, skal du udføre følgende på NetWorker-serveren.
     
    Brug af AD-gruppe-DN, du vil tildele FULL_CONTROL Tilladelse til at køre:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Eksempel:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.