NetWorker: Sådan bruges authc_config scripts til at konfigurere LDAPS-godkendelse
Résumé: Denne KB indeholder instruktioner om, hvordan du konfigurerer LDAPS-integration (Secure Lightweight Directory Access Protocol) med NetWorker-godkendelse. Denne proces kan bruges til at integrere eksterne Microsoft Active Directory- (AD) eller Linux LDAP-godkendelsestjenester. ...
Instructions
Denne artikel kan opdeles i følgende afsnit. Læs omhyggeligt hvert afsnit, før du fortsætter:
Forudsætninger:
- Find ud af, hvilken vært der er
authcserver Dette er nyttigt i større NetWorker-datazoner. I mindre datazoner med en enkelt NetWorker-server er NetWorker-serveren godkendelsesserveren. - Find ud af, hvilket Java Runtime-miljø der bruges til godkendelsestjenesten.
- Angiv kommandolinjevariabler for at gøre det nemmere at importere de CA-certifikater, der bruges til SSL, med ekstern NetWorker-godkendelse.
Opsætning af SSL:
- Importer de certifikater, der bruges til LDAPS-godkendelse, til kørselsmiljøet for godkendelsestjenester
cacertsnøglebutik.
Konfiguration af den eksterne autoritetsressource:
- Opret den eksterne autoritetsressource i godkendelsestjenesten.
- Bestem eksterne brugere eller grupper, der skal bruges til NetWorker.
- Definer, hvilke eksterne brugere eller grupper der har adgang til NetWorker Management Console (NMC).
- Definere de NetWorker-servertilladelser, som eksterne brugere og grupper har.
- (Valgfrit) Konfigurer FULL_CONTROL sikkerhedstilladelser for en ekstern bruger eller gruppe.
Forudsætninger:
Hvis du vil bruge LDAPS, skal du importere CA-certifikatet (eller certifikatkæden) fra LDAPS-serveren til NetWorker-godkendelsesserverens Java cacerts nøglebutik.
- Find ud af, hvilken vært der er NetWorker-godkendelsesserveren. Dette kan bekræftes i NMC-serverens (NetWorker Management Console)
gstd.confFiler:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf filen indeholder en streng authsvc_hostname som definerer den godkendelsesserver, der bruges til at behandle loginanmodninger til NetWorker Management Console (NMC).
- På NetWorker-godkendelsesserveren skal du identificere den anvendte Java-forekomst.
B. Fra Om skal du klikke på Avancerede systemindstillinger.
C. Fra Systemegenskaber skal du klikke på Miljøvariabler.
D. Variablen NSR_JAVA_HOME definerer stien til Java Runtime Environment, der bruges af NetWorker
authc:

-
-
- E. Fra en administrativ kommandoprompt skal du indstille kommandolinjevariabler, der angiver java-installationsstien, der er bestemt i ovenstående trin:
-
set JAVA="Path\to\java"
keytool kommandoer i Opsætning af SSL og sikrer den korrekte cacerts filen importerer CA-certifikatet. Denne variabel fjernes, når kommandolinjesessionen lukkes, og forstyrrer ikke andre NetWorker-handlinger.
Linux:
-
-
- A. Tjek
/nsr/authc/conf/installrcfil for at se, hvilken Java-placering der blev brugt ved konfiguration af godkendelsestjenesten:
- A. Tjek
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME vil returnere en anden vej; hvis Oracle Java Runtime Environment (JRE) f.eks. også er installeret. I næste trin er det vigtigt at bruge $JAVA_HOME sti som defineret i NetWorkers /nsr/authc/conf/installrc Filer:
B. Indstil kommandolinjevariabler, der angiver den java-installationssti, der er bestemt i ovenstående trin.
JAVA=/path/to/java
keytool kommandoer i Opsætning af SSL og sikrer den korrekte cacerts filen importerer CA-certifikatet. Denne variabel fjernes, når kommandolinjesessionen lukkes, og forstyrrer ikke andre NetWorker-handlinger.
Opsætning af SSL
Hvis du vil bruge LDAPS, skal du importere CA-certifikatet (eller certifikatkæden) fra LDAPS-serveren til JAVA-godkendelsesnøglelageret. Dette kan gøres med følgende procedure:
Før du fortsætter, er der en forskel i
keytool den anvendte kommando er blevet brugt fra og med NetWorker 19.13 og fremefter.
keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
-keystore Metoden er forældet. Hvis du bruger NetWorker 19.13.x (eller nyere), kan du ændre nedenstående kommandoer, så du bruger den nye keytool syntaks efter ønske.
2. Få vist en liste over de certifikater, der aktuelt er tillid til, i tillidslageret.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep eller findstr kommandoer med ovenstående kommando for at indsnævre søgningen. Hvis der er et forældet eller eksisterende CA-certifikat fra LDAPS-serveren, skal du slette det med følgende kommando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Som standard inkluderer Windows-værter ikke openssl-programmet. Hvis det ikke er muligt at installere OpenSSL på NetWorker-serveren, kan certifikaterne eksporteres direkte fra LDAPS-serveren. Det anbefales dog stærkt at bruge OpenSSL-værktøjet.
- Linux leveres typisk med openssl installeret. Hvis Linux-serveren findes i miljøet, kan du bruge openssl der til at indsamle certifikatfilerne. Disse kan kopieres til og bruges på Windows
authcserver - Hvis du ikke har OpenSSL, og det ikke kan installeres, skal din AD-administrator levere et eller flere certifikater ved at eksportere dem som Base-64-kodet x.509-format.
- Erstat LDAPS_SERVER med LDAPS-serverens værtsnavn eller IP-adresse.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og indsæt den i en ny fil. Hvis der er en kæde af certifikater, skal du gøre dette med hvert certifikat.
7. Importer certifikatet eller certifikaterne til JAVA-nøglelageret:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Erstat ALIAS_NAME med et alias for det importerede certifikat (f.eks. RCA (rodnøglecenter)). Når du importerer flere certifikater for en certifikatkæde, skal hvert certifikat have sit eget ALIAS-navn og importeres separat. Certifikatkæden skal også importeres i rækkefølge fra trin 5 (oppefra og ned).
- Erstat PATH_TO\CERT_FILE med placeringen af den cert-fil, du oprettede i trin 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) operativsystemet grep eller findstr kommando til ovenstående for at indsnævre resultatet.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc læser cacerts arkivere og registrere importerede certifikater til SSL-kommunikation med LDAP-serveren.
Konfiguration af den eksterne myndighedsressource
Denne proces kan udføres fra NetWorker Management Console (NMC) eller NetWorker-webbrugergrænsefladen:
- NetWorker: Sådan konfigureres LDAPS-godkendelse
- NetWorker: Sådan konfigureres "AD over SSL" (LDAPS) fra NetWorker Web User Interface (NWUI)
Processen i denne artikel fokuserer på brug af scripts, der følger med NetWorker-softwaren. NetWorker-godkendelsesserveren omfatter: authc_config Scriptskabeloner på følgende placering:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- For Microsoft Active Directory skal du bruge
authc-create-ad-config.x.template - For Linux LDAP (OpenLDAP osv.) skal du bruge
authc-create-ldap-config.x.template
.bat.template hvis godkendelsesserveren er Microsoft Windows, og .sh.template hvis Linux.
Opret en kopi af den nødvendige skabelonfil, og fjern .template fra filnavnet. Dette efterlader dig med en .bat eller .sh script, der skal køres fra kommandolinjen, når det er udfyldt med oplysninger om den eksterne autoritet.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > skal ændres. Værdierne ikke indeni < > kan efterlades som den er.
Følgende tabel angiver de parametre, der er defineret i konfigurationsfilen.
config-tenant-id
|
Lejere kan bruges i miljøer, hvor der kan bruges mere end én godkendelsesmetode, eller hvor der skal konfigureres flere myndigheder. Det er valgfrit at oprette en lejer. Du kan bruge standardlejeren, config-tenant-id=1.
|
config-active-directory |
Hvis du bruger en Microsoft Active Directory-server (AD): y. Dette er standardindstillingen i authc-create-ad-config.x.template.
Hvis du bruger en LDAP-server (f.eks.: OpenLDAP): n. Dette er standardindstillingen i authc-create-ldap-config.x.template. |
config-name |
Dette navn er kun et id for den godkendelseskonfiguration, der føjes til NetWorker. |
config-domain |
Dette er det domænenavn, der bruges til at logge ind på NetWorker, for eksempel: networker.lan. Dette felt skal stemme overens med værdierne for domænets domænekomponent (DC). |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protokol
|
config-user-dn |
Angiv det fulde entydige navnCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Angiv adgangskoden for den konto, der er angivet i config-user-dn. |
config-user-search-path |
Dette felt kan efterlades tomt, i hvilket tilfælde authc kan forespørge på hele domænet. Der skal gives tilladelse til NMC/NetWorker-serveradgang, før disse brugere/grupper kan logge på NMC og administrere NetWorker-serveren. Hvis der er angivet et basis-DN i config-server-address, skal du angive den relative sti (eksklusive basis-DN) til domænet. |
config-user-id-attr |
Det bruger-id, der er knyttet til brugerobjektet i LDAP- eller AD-hierarkiet.
|
config-user-object-class |
Den objektklasse, der identificerer brugerne i LDAP- eller AD-hierarkiet.
For eksempel, inetOrgPerson (LDAP) eller user Tilføjet: |
config-group-search-path |
Synes godt om config-user-search-path Dette felt kan efterlades tomt, i hvilket tilfælde authc er i stand til at forespørge på hele domænet. Hvis der er angivet et basis-DN i config-server-address, skal du angive den relative sti (eksklusive basis-DN) til domænet. |
config-group-name-attr |
Den attribut, der identificerer gruppenavnet. Eksempel: cn |
config-group-object-class |
Den objektklasse, der identificerer grupper i LDAP- eller AD-hierarkiet.
|
config-group-member-attr |
Gruppemedlemskabet for brugeren i en gruppe
|
config-user-search-filter |
Valgfri Det filter, som NetWorker-godkendelsestjenesten kan bruge til at udføre brugersøgninger i LDAP- eller AD-hierarkiet. RFC 2254 |
config-group-search-filter |
Valgfri Det filter, som NetWorker-godkendelsestjenesten kan bruge til at udføre gruppesøgninger i LDAP- eller AD-hierarkiet. RFC 2254 |
config-search-subtree |
Valgfri A yes eller no værdi, der angiver, om den eksterne myndighed skal udføre undertræsøgninger.
Standardværdi: no |
config-user-group-attr |
Valgfri Denne indstilling understøtter konfigurationer, der identificerer gruppemedlemskabet for en bruger i egenskaberne for brugerobjektet. For eksempel for AD skal du angive attributten memberOf. |
config-object-class |
Valgfri Objektklassen for den eksterne godkendelsesmyndighed. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfiguration af NMC til at acceptere ekstern godkendelse:
- Log på NMC som standard NetWorker-administratorkonto.
- Gå til Opsætning -> Brugere og roller - NMC-roller>.
- Føj det gruppe-DN, der er indsamlet fra ovenstående trin, til feltet "Eksterne roller" for de relevante roller for den pågældende AD-gruppe. Fuldgyldige administratorer skal have rollerne "Console Application Administrator" og "Console Security Administrator". (Se NetWorker-sikkerhedskonfigurationsvejledningen for at få flere oplysninger om disse roller).
Konfiguration af NetWorker-serverens eksterne brugertilladelser:
- Som NetWorker-administratorkonto skal du oprette forbindelse til NetWorker-serveren.
- Gå til Server -> Brugergrupper.
- Føj gruppe-DN til feltet "Eksterne roller" for de relevante roller for den pågældende AD-gruppe. Fuldgyldige administratorer skal have tilladelserne "Programadministratorer" og "Sikkerhedsadministratorer".
nsraddadmin kommando på NetWorker-serveren:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Få adgang til NMC:
Ekstra sikkerhedstilladelser
(VALGFRIT) Hvis du ønsker, at en AD/LDAP-gruppe skal kunne administrere eksterne myndigheder, skal du udføre følgende på NetWorker-serveren.Brug af AD-gruppe-DN, du vil tildele
FULL_CONTROL Tilladelse til at køre:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...