NetWorker: Verwendung authc_config Skripten zum Konfigurieren der LDAPS-Authentifizierung
Résumé: Dieser Wissensdatenbank-Artikel enthält Anweisungen zum Konfigurieren der LDAPS-Integration (Secure Lightweight Directory Access Protocol) in die NetWorker-Authentifizierung. Dieser Prozess kann für die Integration externer Microsoft Active Directory (AD)- oder Linux LDAP-Authentifizierungsservices verwendet werden. ...
Instructions
Dieser Artikel kann in die folgenden Abschnitte unterteilt werden. Überprüfen Sie jeden Abschnitt sorgfältig, bevor Sie fortfahren:
Voraussetzungen:
- Bestimmen Sie, welcher Host der ist
authcServer. Dies ist in größeren NetWorker-Datenzonen hilfreich. In kleineren Datenzonen mit einem einzigen NetWorker-Server ist der NetWorker-Server der Authentifizierungsserver. - Bestimmen Sie, welche Java-Laufzeitumgebung für den Authentifizierungsservice verwendet wird.
- Legen Sie Befehlszeilenvariablen fest, um den Import der CA-Zertifikate zu erleichtern, die für SSL mit externer NetWorker-Authentifizierung verwendet werden.
Einrichten von SSL:
- Importieren der für die LDAPS-Authentifizierung verwendeten Zertifikate in die Laufzeitumgebung der Authentifizierungsservices
cacertsSchlüsselspeicher
Konfigurieren der Ressource für externe Autorität:
- Erstellen Sie die Ressource der externen Zertifizierungsstelle im Authentifizierungsservice.
- Bestimmen externer Nutzer oder Gruppen, die für NetWorker verwendet werden sollen
- Legen Sie fest, welche externen Nutzer oder Gruppen Zugriff auf die NetWorker Management Console (NMC) haben.
- Definieren Sie die NetWorker-Serverberechtigungen, die externe Nutzer und Gruppen haben.
- (Optional) Konfigurieren Sie FULL_CONTROL Sicherheitsberechtigungen für einen externen Nutzer oder eine Gruppe.
Voraussetzungen:
Um LDAPS zu verwenden, müssen Sie das CA-Zertifikat (oder die Zertifikatskette) vom LDAPS-Server in Java des NetWorker-Authentifizierungsservers importieren cacerts Schlüsselspeicher
- Bestimmen Sie, welcher Host der NetWorker-Authentifizierungsserver ist. Dies kann in der NMC-Server (NetWorker Management Console) validiert werden
gstd.conf-Datei zu senden:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Datei enthält eine Zeichenfolge authsvc_hostname Hier wird der Authentifizierungsserver definiert, der zur Verarbeitung von Anmeldeanforderungen für die NetWorker Management Console (NMC) verwendet wird.
- Identifizieren Sie auf dem NetWorker-Authentifizierungsserver die verwendete Java-Instanz.
B. Klicken Sie unter Info auf Erweiterte Systemeinstellungen.
C. Klicken Sie unter System Properties auf Environment Variables.
D. Die Variable NSR_JAVA_HOME definiert den Pfad der Java-Laufzeitumgebung, die von NetWorker verwendet wird
authc:

-
-
- E. Legen Sie über eine Eingabeaufforderung mit Administratorrechten Befehlszeilenvariablen Befehlszeilenvariablen fest, die den im obigen Schritt festgelegten Java-Installationspfad angeben:
-
set JAVA="Path\to\java"
keytool Befehle beim Einrichten von SSL und stellt sicher, dass die korrekte cacerts Importieren Sie das CA-Zertifikat. Diese Variable wird entfernt, sobald die Befehlszeilensitzung geschlossen wird, und beeinträchtigt keine anderen NetWorker-Vorgänge.
Linux:
-
-
- A. Überprüfen Sie die
/nsr/authc/conf/installrc-Datei, um zu sehen, welcher Java-Speicherort bei der Konfiguration des Authentifizierungsservice verwendet wurde:
- A. Überprüfen Sie die
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME wird einen anderen Weg zurückgeben; Beispiel, wenn auch Oracle Java Runtime Environment (JRE) installiert ist. Im nächsten Schritt ist es wichtig, die $JAVA_HOME Pfad gemäß NetWorker-Definition /nsr/authc/conf/installrc Datei.
B. Legen Sie Befehlszeilenvariablen fest, die den im obigen Schritt festgelegten Java-Installationspfad angeben.
JAVA=/path/to/java
keytool Befehle beim Einrichten von SSL und stellt sicher, dass die korrekte cacerts Importieren Sie das CA-Zertifikat. Diese Variable wird entfernt, sobald die Befehlszeilensitzung geschlossen wird, und beeinträchtigt keine anderen NetWorker-Vorgänge.
Einrichten von SSL
Um LDAPS zu verwenden, müssen Sie das CA-Zertifikat (oder die Zertifikatskette) vom LDAPS-Server in den JAVA-Trust-Keystore importieren. Dies kann mit dem folgenden Verfahren erfolgen:
Bevor Sie fortfahren, gibt es einen Unterschied in der
keytool -Befehl wird ab NetWorker 19.13 verwendet.
keytool Befehl:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Befehl:
keytool [OPTION] -cacerts -storepass changeit
-keystore Methode ist veraltet. Wenn Sie NetWorker 19.13.x (oder höher) verwenden, können Sie die folgenden Befehle ändern, um die neue keytool Syntax nach Bedarf.
2. Zeigen Sie eine Liste der aktuellen vertrauenswürdigen Zertifikate im Trust-Keystore an:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep oder findstr mit dem obigen Befehl, um die Suche einzugrenzen. Wenn ein veraltetes oder vorhandenes CA-Zertifikat von Ihrem LDAPS-Server vorhanden ist, löschen Sie es mit dem folgenden Befehl:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Standardmäßig enthalten Windows-Hosts nicht das openssl-Programm. Wenn es nicht möglich ist, OpenSSL auf dem NetWorker-Server zu installieren, können die Zertifikate direkt vom LDAPS-Server exportiert werden. Es wird jedoch dringend empfohlen, das OpenSSL-Dienstprogramm zu verwenden.
- In Linux ist in der Regel OpenSSL installiert. Wenn Linux-Server in der Umgebung vorhanden sind, können Sie dort openssl verwenden, um die Zertifikatdateien zu sammeln. Diese können kopiert und auf dem Windows
authcServer. - Wenn Sie kein OpenSSL haben und es nicht installiert werden kann, lassen Sie ein oder mehrere Zertifikate von Ihrem AD-Administrator bereitstellen, indem Sie sie im Base-64-codierten x.509-Format exportieren.
- Ersetzen Sie LDAPS_SERVER durch den Hostnamen oder die IP-Adresse Ihres LDAPS-Servers.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- und endet mit ---END CERTIFICATE--- und fügen Sie sie in eine neue Datei ein. Wenn eine Zertifikatkette vorhanden ist, müssen Sie dies mit jedem Zertifikat tun.
7. Importieren Sie das Zertifikat oder die Zertifikate in den JAVA-Trust-Keystore:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Ersetzen Sie ALIAS_NAME durch einen Alias für das importierte Zertifikat (z. B. RCA (Stamm-CA)). Beim Importieren mehrerer Zertifikate für eine Zertifikatkette muss jedes Zertifikat über einen anderen ALIAS-Namen verfügen und separat importiert werden. Die Zertifikatkette muss auch in der Reihenfolge von Schritt 5 (von oben nach unten) importiert werden.
- Ersetzen Sie PATH_TO\CERT_FILE durch den Speicherort der Zertifikatdatei, die Sie in Schritt 6 erstellt haben.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|dem Betriebssystem grep oder findstr den oben genannten Befehl ändern, um das Ergebnis einzugrenzen.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc liest die cacerts Datei und erkennt importierte Zertifikate für die SSL-Kommunikation mit dem LDAP-Server.
Konfigurieren der Ressource für externe Autoritäten
Dieser Prozess kann über die NetWorker Management Console (NMC) oder die NetWorker-Webnutzeroberfläche durchgeführt werden:
- NetWorker: Konfigurieren der LDAPS-Authentifizierung
- NetWorker: Konfigurieren von "AD over SSL" (LDAPS) über die NetWorker-Webnutzeroberfläche (NWUI)
Der Prozess in diesem Artikel konzentriert sich auf die Verwendung von Skripten, die mit der NetWorker-Software bereitgestellt werden. Der NetWorker-Authentifizierungsserver umfasst authc_config Skriptvorlagen an folgendem Speicherort:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Verwenden Sie für Microsoft Active Directory
authc-create-ad-config.x.template - Verwenden Sie für Linux LDAP (OpenLDAP usw.)
authc-create-ldap-config.x.template
.bat.template wenn der Authentifizierungsserver Microsoft Windows ist und .sh.template wenn Linux.
Erstellen Sie eine Kopie der benötigten Vorlagendatei und entfernen Sie .template aus dem Dateinamen. Dies hinterlässt eine .bat oder .sh Skript, das über die Befehlszeile ausgeführt wird, nachdem es mit den Details der externen Zertifizierungsstelle ausgefüllt wurde.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > Muss geändert werden. Die nicht enthaltenen Werte < > so belassen werden, wie sie ist.
In der folgenden Tabelle sind die in der Konfigurationsdatei definierten Parameter aufgeführt.
config-tenant-id
|
Mandanten können in Umgebungen verwendet werden, in denen mehr als eine Authentifizierungsmethode verwendet werden kann oder wenn mehrere Zertifizierungsstellen konfiguriert werden müssen. Das Erstellen eines Mandanten ist optional. Sie können den Standardmandanten verwenden, config-tenant-id=1.
|
config-active-directory |
Wenn Sie einen Microsoft Active Directory (AD)-Server verwenden: y. Dies ist die Standardauswahl in der Appliance. authc-create-ad-config.x.template.
Wenn Sie einen LDAP-Server verwenden (z. B. OpenLDAP): n. Dies ist die Standardeinstellung im authc-create-ldap-config.x.template. |
config-name |
Dieser Name ist nur eine Kennung für die Authentifizierungskonfiguration, die NetWorker hinzugefügt wird. |
config-domain |
Dies ist der Domainname, der für die Anmeldung bei NetWorker verwendet wird, z. B.: networker.lan. Dieses Feld sollte mit den DC-Werten (Domain Component) der Domain übereinstimmen. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protokoll:
|
config-user-dn |
Der vollständiger Distinguished Name (DN) eines Benutzerkontos, das über vollständigen Lesezugriff auf das LDAP- oder AD-Verzeichnis verfügt. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Geben Sie das Kennwort für das Konto an, das in config-user-dn angegeben ist. |
config-user-search-path |
Dieses Feld kann leer gelassen werden; in diesem Fall kann authc die vollständige Domain abfragen. Es müssen Berechtigungen für den NMC-/NetWorker-Serverzugriff erteilt werden, bevor sich diese Nutzer/Gruppen bei NMC anmelden und den NetWorker-Server verwalten können. Wenn ein Basis-DN im config-server-addressgeben Sie den relativen Pfad (mit Ausnahme des Basis-DN) zur Domain an. |
config-user-id-attr |
Die Benutzer-ID, die mit dem Benutzerobjekt in der LDAP- oder AD-Hierarchie verbunden ist.
|
config-user-object-class |
Die Objektklasse, die die Benutzer in der LDAP- oder AD-Hierarchie bestimmt. inetOrgPerson (LDAP) oder user AD |
config-group-search-path |
Gefällt mir config-user-search-path Dieses Feld kann leer gelassen werden; in diesem Fall authc kann die gesamte Domain abfragen. Wenn ein Basis-DN im config-server-addressgeben Sie den relativen Pfad (mit Ausnahme des Basis-DN) zur Domain an. |
config-group-name-attr |
Das Attribut, das den Gruppennamen identifiziert. Beispiel: cn |
config-group-object-class |
Die Objektklasse, die Gruppen in der LDAP- oder AD-Hierarchie identifiziert.
|
config-group-member-attr |
Die Gruppenmitgliedschaft des Benutzers innerhalb einer Gruppe.
|
config-user-search-filter |
Optionen: Der Filter, den der NetWorker Authentication Service verwenden kann, um Benutzersuchen in der LDAP- oder AD-Hierarchie durchzuführen. RFC 2254 bestimmt das Filterformat. |
config-group-search-filter |
Optionen: Der Filter, den der NetWorker Authentication Service verwenden kann, um Gruppensuchen in der LDAP- oder AD-Hierarchie durchzuführen. RFC 2254 bestimmt das Filterformat. |
config-search-subtree |
Optionen: A yes oder no Wert, der angibt, ob die externe Autorität Unterstruktursuchen durchführen soll.
Standardwert: no |
config-user-group-attr |
Optionen: Diese Option unterstützt Konfigurationen, die die Gruppenmitgliedschaft eines Benutzers in den Eigenschaften des Benutzerobjekts bestimmen. Geben Sie beispielsweise für AD das Attribut memberOf an. memberOf. |
config-object-class |
Optionen: Die Objektklasse der externen Authentifizierungsstelle. RFC 4512 bestimmt die Objektklasse. Standardwert: objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfigurieren von NMC zum Akzeptieren externer Authentifizierung:
- Melden Sie sich mit dem standardmäßigen NetWorker-Administratorkonto bei der NMC an.
- Navigieren Sie zu Setup->Users and Roles->NMC Roles (Setup->Nutzer und Rollen->NMC-Rollen).>3.
- Fügen Sie den Gruppen-DN, der im obigen Schritt erfasst wurde, zum Feld "External Roles" der entsprechenden Rollen für diese AD-Gruppe hinzu. Vollständige Administratoren sollten über die Rollen "Konsolenanwendungsadministrator" und "Konsolensicherheitsadministrator" verfügen. (Weitere Informationen zu diesen Rollen finden Sie im NetWorker-Sicherheitskonfigurationsleitfaden.)
Konfigurieren der externen Nutzerberechtigungen des NetWorker-Servers:
- Stellen Sie als Standard-NetWorker-Administratorkonto eine Verbindung zum NetWorker-Server her.
- Navigieren Sie zu Server->-User Groups.
- Fügen Sie den Gruppen-DN zum Feld "External Roles" der entsprechenden Rollen für diese AD-Gruppe hinzu. Vollständige Administratoren sollten über die Berechtigungen "Anwendungsadministratoren" und "Sicherheitsadministratoren" verfügen.
nsraddadmin Befehl auf dem NetWorker-Server:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Greifen Sie auf NMC zu:
Zusätzliche Sicherheitsberechtigungen
(OPTIONAL) Wenn eine AD/LDAP-Gruppe in der Lage sein soll, externe Autoritäten zu managen, müssen Sie Folgendes auf dem NetWorker-Server ausführen.Verwenden des AD-Gruppen-DN, den Sie gewähren möchten
FULL_CONTROL Berechtigung zur Ausführung:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...