NetWorker: Verwendung authc_config Skripten zum Konfigurieren der LDAPS-Authentifizierung

Résumé: Dieser Wissensdatenbank-Artikel enthält Anweisungen zum Konfigurieren der LDAPS-Integration (Secure Lightweight Directory Access Protocol) in die NetWorker-Authentifizierung. Dieser Prozess kann für die Integration externer Microsoft Active Directory (AD)- oder Linux LDAP-Authentifizierungsservices verwendet werden. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Dieser Artikel kann in die folgenden Abschnitte unterteilt werden. Überprüfen Sie jeden Abschnitt sorgfältig, bevor Sie fortfahren:

 

Voraussetzungen:

  • Bestimmen Sie, welcher Host der ist authc Server. Dies ist in größeren NetWorker-Datenzonen hilfreich. In kleineren Datenzonen mit einem einzigen NetWorker-Server ist der NetWorker-Server der Authentifizierungsserver. 
  • Bestimmen Sie, welche Java-Laufzeitumgebung für den Authentifizierungsservice verwendet wird.
  • Legen Sie Befehlszeilenvariablen fest, um den Import der CA-Zertifikate zu erleichtern, die für SSL mit externer NetWorker-Authentifizierung verwendet werden.

Einrichten von SSL:

  • Importieren der für die LDAPS-Authentifizierung verwendeten Zertifikate in die Laufzeitumgebung der Authentifizierungsservices cacerts Schlüsselspeicher

Konfigurieren der Ressource für externe Autorität:

  • Erstellen Sie die Ressource der externen Zertifizierungsstelle im Authentifizierungsservice.
  • Bestimmen externer Nutzer oder Gruppen, die für NetWorker verwendet werden sollen
  • Legen Sie fest, welche externen Nutzer oder Gruppen Zugriff auf die NetWorker Management Console (NMC) haben.
  • Definieren Sie die NetWorker-Serverberechtigungen, die externe Nutzer und Gruppen haben.
  • (Optional) Konfigurieren Sie FULL_CONTROL Sicherheitsberechtigungen für einen externen Nutzer oder eine Gruppe.

Voraussetzungen:

Um LDAPS zu verwenden, müssen Sie das CA-Zertifikat (oder die Zertifikatskette) vom LDAPS-Server in Java des NetWorker-Authentifizierungsservers importieren cacerts Schlüsselspeicher

  1. Bestimmen Sie, welcher Host der NetWorker-Authentifizierungsserver ist. Dies kann in der NMC-Server (NetWorker Management Console) validiert werden gstd.conf -Datei zu senden:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Beachten Sie die . gstd.conf Datei enthält eine Zeichenfolge authsvc_hostname Hier wird der Authentifizierungsserver definiert, der zur Verarbeitung von Anmeldeanforderungen für die NetWorker Management Console (NMC) verwendet wird.
  1. Identifizieren Sie auf dem NetWorker-Authentifizierungsserver die verwendete Java-Instanz.
Windows:
A. Suchen Sie in der Windows-Suchleiste nach Info.
B. Klicken Sie unter Info auf Erweiterte Systemeinstellungen.
C. Klicken Sie unter System Properties auf Environment Variables.
D. Die Variable NSR_JAVA_HOME definiert den Pfad der Java-Laufzeitumgebung, die von NetWorker verwendet wird authc:

NSR_JAVA_HOME Variable definiert den Pfad der Java-Laufzeitumgebung

      1. E. Legen Sie über eine Eingabeaufforderung mit Administratorrechten Befehlszeilenvariablen Befehlszeilenvariablen fest, die den im obigen Schritt festgelegten Java-Installationspfad angeben:
set JAVA="Path\to\java"
Beispiel:
 Beispiel für die Einstellung der JAVA-Variablen Windows  
Erleichtert Java keytool Befehle beim Einrichten von SSL und stellt sicher, dass die korrekte cacerts Importieren Sie das CA-Zertifikat. Diese Variable wird entfernt, sobald die Befehlszeilensitzung geschlossen wird, und beeinträchtigt keine anderen NetWorker-Vorgänge.
 

Linux:

      1. A. Überprüfen Sie die /nsr/authc/conf/installrc -Datei, um zu sehen, welcher Java-Speicherort bei der Konfiguration des Authentifizierungsservice verwendet wurde:
sudo cat /nsr/authc/conf/installrc
Beispiel:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
HINWEIS: Diese Variable gilt nur für NetWorker-Prozesse. Es ist möglich, dass echo $JAVA_HOME wird einen anderen Weg zurückgeben; Beispiel, wenn auch Oracle Java Runtime Environment (JRE) installiert ist. Im nächsten Schritt ist es wichtig, die $JAVA_HOME Pfad gemäß NetWorker-Definition /nsr/authc/conf/installrc Datei.

       

        B. ​​​​Legen Sie Befehlszeilenvariablen fest, die den im obigen Schritt festgelegten Java-Installationspfad angeben.

JAVA=/path/to/java
Beispiel:
Festlegen der Java-Variablen Linux 
Erleichtert Java keytool Befehle beim Einrichten von SSL und stellt sicher, dass die korrekte cacerts Importieren Sie das CA-Zertifikat. Diese Variable wird entfernt, sobald die Befehlszeilensitzung geschlossen wird, und beeinträchtigt keine anderen NetWorker-Vorgänge.

 

Einrichten von SSL

Um LDAPS zu verwenden, müssen Sie das CA-Zertifikat (oder die Zertifikatskette) vom LDAPS-Server in den JAVA-Trust-Keystore importieren. Dies kann mit dem folgenden Verfahren erfolgen:

HINWEIS: Der folgende Prozess verwendet Befehlszeilenvariablen, die gemäß dem Abschnitt Voraussetzungen festgelegt werden. Wenn die Befehlszeilenvariablen nicht festgelegt sind, geben Sie stattdessen den vollständigen Java-Pfad an.

Bevor Sie fortfahren, gibt es einen Unterschied in der keytool -Befehl wird ab NetWorker 19.13 verwendet. 

19.12.x (und früher) keytool Befehl:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x und höher: keytool Befehl:
keytool [OPTION] -cacerts -storepass changeit
Zum Zeitpunkt der Aktualisierung dieses Artikels funktionieren beide Methoden ab 19.13. Möglicherweise wird jedoch eine Warnung angezeigt, die besagt, dass die -keystore Methode ist veraltet. Wenn Sie NetWorker 19.13.x (oder höher) verwenden, können Sie die folgenden Befehle ändern, um die neue keytool Syntax nach Bedarf.
 
1. Öffnen Sie eine Administrator-/Root-Eingabeaufforderung.
2. Zeigen Sie eine Liste der aktuellen vertrauenswürdigen Zertifikate im Trust-Keystore an:
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Überprüfen Sie die Liste auf einen Alias, der mit Ihrem LDAPS-Server übereinstimmt (dieser ist möglicherweise nicht vorhanden). Sie können das Betriebssystem grep oder findstr mit dem obigen Befehl, um die Suche einzugrenzen. Wenn ein veraltetes oder vorhandenes CA-Zertifikat von Ihrem LDAPS-Server vorhanden ist, löschen Sie es mit dem folgenden Befehl:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
HINWEIS: Ersetzen Sie ALIAS_NAME durch den Aliasnamen der alten oder abgelaufenen Zertifikate aus Schritt 2.
    4. Verwenden Sie das OpenSSL-Tool, um eine Kopie des CA-Zertifikats vom LDAPS-Server abzurufen.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Standardmäßig enthalten Windows-Hosts nicht das openssl-Programm. Wenn es nicht möglich ist, OpenSSL auf dem NetWorker-Server zu installieren, können die Zertifikate direkt vom LDAPS-Server exportiert werden. Es wird jedoch dringend empfohlen, das OpenSSL-Dienstprogramm zu verwenden. 
    • In Linux ist in der Regel OpenSSL installiert. Wenn Linux-Server in der Umgebung vorhanden sind, können Sie dort openssl verwenden, um die Zertifikatdateien zu sammeln. Diese können kopiert und auf dem Windows authc Server.
    • Wenn Sie kein OpenSSL haben und es nicht installiert werden kann, lassen Sie ein oder mehrere Zertifikate von Ihrem AD-Administrator bereitstellen, indem Sie sie im Base-64-codierten x.509-Format exportieren.
    • Ersetzen Sie LDAPS_SERVER durch den Hostnamen oder die IP-Adresse Ihres LDAPS-Servers.
    5. Mit dem obigen Befehl wird das CA-Zertifikat oder eine Zertifikatkette im Format Privacy Enhanced Mail (PEM) ausgegeben, z. B.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    HINWEIS: Wenn eine Zertifikatkette vorhanden ist, ist das letzte Zertifikat das CA-Zertifikat. Sie müssen jedes Zertifikat in der Kette in der Reihenfolge (von oben nach unten) importieren, die mit dem CA-Zertifikat endet.
     
    6. Kopieren Sie das Zertifikat beginnend ab ---BEGIN CERTIFICATE--- und endet mit ---END CERTIFICATE--- und fügen Sie sie in eine neue Datei ein. Wenn eine Zertifikatkette vorhanden ist, müssen Sie dies mit jedem Zertifikat tun.
    7. Importieren Sie das Zertifikat oder die Zertifikate in den JAVA-Trust-Keystore:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Ersetzen Sie ALIAS_NAME durch einen Alias für das importierte Zertifikat (z. B. RCA (Stamm-CA)). Beim Importieren mehrerer Zertifikate für eine Zertifikatkette muss jedes Zertifikat über einen anderen ALIAS-Namen verfügen und separat importiert werden. Die Zertifikatkette muss auch in der Reihenfolge von Schritt 5 (von oben nach unten) importiert werden.
    • Ersetzen Sie PATH_TO\CERT_FILE durch den Speicherort der Zertifikatdatei, die Sie in Schritt 6 erstellt haben.
    8. Sie werden aufgefordert, das Zertifikat zu importieren, geben Sie yes ein und drücken Sie die Eingabetaste.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Vergewissern Sie sich, dass das Zertifikat im Keystore angezeigt wird:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    HINWEIS: Rohr (|dem Betriebssystem grep oder findstr den oben genannten Befehl ändern, um das Ergebnis einzugrenzen.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Starten Sie die Networker-Services neu. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    HINWEIS: Starten Sie die NetWorker-Serverservices neu, um sicherzustellen, dass authc liest die cacerts Datei und erkennt importierte Zertifikate für die SSL-Kommunikation mit dem LDAP-Server.

     

    Konfigurieren der Ressource für externe Autoritäten

    Dieser Prozess kann über die NetWorker Management Console (NMC) oder die NetWorker-Webnutzeroberfläche durchgeführt werden:

    Der Prozess in diesem Artikel konzentriert sich auf die Verwendung von Skripten, die mit der NetWorker-Software bereitgestellt werden. Der NetWorker-Authentifizierungsserver umfasst authc_config Skriptvorlagen an folgendem Speicherort:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    HINWEIS: Bei den angezeigten Pfaden wird davon ausgegangen, dass der standardmäßige NetWorker-Installationspfad verwendet wird. Wenn NetWorker an einem anderen Speicherort installiert ist, ändern Sie die Pfade entsprechend.
     
    Es gibt zwei Skripte, die verwendet werden können. Das verwendete Skript hängt von der verwendeten externen Authentifizierungsmethode ab. Die Verwendung des falschen Skripts kann zu Fehlern führen.
    • Verwenden Sie für Microsoft Active Directory authc-create-ad-config.x.template
    • Verwenden Sie für Linux LDAP (OpenLDAP usw.) authc-create-ldap-config.x.template
    HINWEIS: Das Skript enthält .bat.template wenn der Authentifizierungsserver Microsoft Windows ist und .sh.template wenn Linux.

    Erstellen Sie eine Kopie der benötigten Vorlagendatei und entfernen Sie .template aus dem Dateinamen. Dies hinterlässt eine .bat oder .sh Skript, das über die Befehlszeile ausgeführt wird, nachdem es mit den Details der externen Zertifizierungsstelle ausgefüllt wurde.

    Beispielinhalte von authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    HINWEIS: Jeder Wert im Skript darin < > Muss geändert werden. Die nicht enthaltenen Werte < > so belassen werden, wie sie ist. 

    In der folgenden Tabelle sind die in der Konfigurationsdatei definierten Parameter aufgeführt.

    config-tenant-id
    Mandanten können in Umgebungen verwendet werden, in denen mehr als eine Authentifizierungsmethode verwendet werden kann oder wenn mehrere Zertifizierungsstellen konfiguriert werden müssen. Das Erstellen eines Mandanten ist optional. Sie können den Standardmandanten verwenden, config-tenant-id=1.
    • Wenn der Standardmandant verwendet wird, können Sie sich mit "domain\user" bei der NMC anmelden
    • Wenn ein Mandant (mit Ausnahme der Standardeinstellung) verwendet wird, müssen Sie ihn während der Authentifizierung "tenant\domain\user" angeben.
    config-active-directory Wenn Sie einen Microsoft Active Directory (AD)-Server verwenden: y. Dies ist die Standardauswahl in der Appliance. authc-create-ad-config.x.template
    Wenn Sie einen LDAP-Server verwenden (z. B. OpenLDAP): n. Dies ist die Standardeinstellung im authc-create-ldap-config.x.template.
    config-name Dieser Name ist nur eine Kennung für die Authentifizierungskonfiguration, die NetWorker hinzugefügt wird. 
    config-domain Dies ist der Domainname, der für die Anmeldung bei NetWorker verwendet wird, z. B.: networker.lan. Dieses Feld sollte mit den DC-Werten (Domain Component) der Domain übereinstimmen.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protokoll:
    • Spezifizieren ldap wenn Nicht-SSL-Kommunikation verwendet wird.
    • Spezifizieren ldaps wenn Sie SSL-Kommunikation konfigurieren.
    • ldap oder ldaps Muss klein geschrieben sein.
    Hostname/IP-Adresse
    • Geben Sie den vollständig auflösbaren Hostnamen oder die IP-Adresse Ihres AD- oder LDAP-Servers an.
    Schnittstelle:
    • Wenn Sie LDAP verwenden, geben Sie Port 389 an.
    • Wenn Sie LDAPS verwenden, geben Sie Port 636 an.
    Basis-DN
    • Geben Sie Ihren Base Distinguished Name (DN) an, der aus den Werten Ihrer Domain Component (DC) Ihrer Domain besteht, z. B.: DC=my,DC=domain,DC=com
    config-user-dn Der vollständiger Distinguished Name (DN) eines Benutzerkontos, das über vollständigen Lesezugriff auf das LDAP- oder AD-Verzeichnis verfügt. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Geben Sie das Kennwort für das Konto an, das in config-user-dn angegeben ist.
    config-user-search-path Dieses Feld kann leer gelassen werden; in diesem Fall kann authc die vollständige Domain abfragen. Es müssen Berechtigungen für den NMC-/NetWorker-Serverzugriff erteilt werden, bevor sich diese Nutzer/Gruppen bei NMC anmelden und den NetWorker-Server verwalten können. Wenn ein Basis-DN im config-server-addressgeben Sie den relativen Pfad (mit Ausnahme des Basis-DN) zur Domain an.
    config-user-id-attr Die Benutzer-ID, die mit dem Benutzerobjekt in der LDAP- oder AD-Hierarchie verbunden ist.
    • Für LDAP ist dieses Attribut normalerweise uid. uid.
    • Für AD ist dieses Attribut für gewöhnlich sAMAccountName. sAMAccountName.
    config-user-object-class Die Objektklasse, die die Benutzer in der LDAP- oder AD-Hierarchie bestimmt. inetOrgPerson (LDAP) oder user AD
    config-group-search-path Gefällt mir config-user-search-path Dieses Feld kann leer gelassen werden; in diesem Fall authc kann die gesamte Domain abfragen. Wenn ein Basis-DN im config-server-addressgeben Sie den relativen Pfad (mit Ausnahme des Basis-DN) zur Domain an.
    config-group-name-attr Das Attribut, das den Gruppennamen identifiziert. Beispiel: cn
    config-group-object-class Die Objektklasse, die Gruppen in der LDAP- oder AD-Hierarchie identifiziert.
    • Verwenden Sie für LDAP groupOfUniqueNames oder groupOfNames
      • HINWEIS:: Es gibt noch andere Gruppenobjektklassen neben groupOfUniqueNames und groupOfNames.  Verwenden Sie die Objektklasse, die auf dem LDAP-Server konfiguriert ist.
    • Verwenden Sie für AD group
    config-group-member-attr Die Gruppenmitgliedschaft des Benutzers innerhalb einer Gruppe.
    • Für LDAP:
      • Wenn die Gruppenobjektklasse groupOfNames, ist das Attribut in der Regel member.
      • Wenn die Gruppenobjektklasse groupOfUniqueNames, ist das Attribut in der Regel uniquemember.
    •  Für AD ist der Wert normalerweise member. member.
    config-user-search-filter Optionen: Der Filter, den der NetWorker Authentication Service verwenden kann, um Benutzersuchen in der LDAP- oder AD-Hierarchie durchzuführen. RFC 2254 bestimmt das Filterformat.
    config-group-search-filter Optionen: Der Filter, den der NetWorker Authentication Service verwenden kann, um Gruppensuchen in der LDAP- oder AD-Hierarchie durchzuführen. RFC 2254 bestimmt das Filterformat.
    config-search-subtree Optionen: A yes oder no Wert, der angibt, ob die externe Autorität Unterstruktursuchen durchführen soll.
    Standardwert: no
    config-user-group-attr Optionen: Diese Option unterstützt Konfigurationen, die die Gruppenmitgliedschaft eines Benutzers in den Eigenschaften des Benutzerobjekts bestimmen. Geben Sie beispielsweise für AD das Attribut memberOf an. memberOf.
    config-object-class Optionen: Die Objektklasse der externen Authentifizierungsstelle. RFC 4512 bestimmt die Objektklasse. Standardwert: objectclass.

     

    Beispiel:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Sobald das Skript ausgefüllt ist, führen Sie es über eine Administrator-Eingabeaufforderung (Windows) oder eine Root-SSH-Sitzung (Linux) aus.
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurieren von NMC zum Akzeptieren externer Authentifizierung:

    1. Melden Sie sich mit dem standardmäßigen NetWorker-Administratorkonto bei der NMC an.
    2. Navigieren Sie zu Setup->Users and Roles->NMC Roles (Setup->Nutzer und Rollen->NMC-Rollen).>3.
    3. Fügen Sie den Gruppen-DN, der im obigen Schritt erfasst wurde, zum Feld "External Roles" der entsprechenden Rollen für diese AD-Gruppe hinzu. Vollständige Administratoren sollten über die Rollen "Konsolenanwendungsadministrator" und "Konsolensicherheitsadministrator" verfügen. (Weitere Informationen zu diesen Rollen finden Sie im NetWorker-Sicherheitskonfigurationsleitfaden.)
    Externe NMC-Rollen
     

    Konfigurieren der externen Nutzerberechtigungen des NetWorker-Servers:

    1. Stellen Sie als Standard-NetWorker-Administratorkonto eine Verbindung zum NetWorker-Server her.
    2. Navigieren Sie zu Server->-User Groups. 
    3. Fügen Sie den Gruppen-DN zum Feld "External Roles" der entsprechenden Rollen für diese AD-Gruppe hinzu. Vollständige Administratoren sollten über die Berechtigungen "Anwendungsadministratoren" und "Sicherheitsadministratoren" verfügen.
    Externe Rollen der NetWorker-Nutzergruppe
    Alternativ kann dies mit dem Befehl nsraddadmin Befehl auf dem NetWorker-Server:
    nsraddadmin -e "USER/GROUP_DN"
    Beispiel:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Greifen Sie auf NMC zu:

    Sie sollten Zugriff auf den NMC- und NetWorker-Server mit den externen Nutzern haben, denen die entsprechende Berechtigung erteilt wurde.
    Anmelden bei der NMC mit einem externen Nutzer
    Nach der Anmeldung wird der AD/LDAP-Nutzername in der oberen rechten Ecke des NMC angezeigt:
    In NMC angezeigte/r authentifizierte externe NutzerIn

    Zusätzliche Sicherheitsberechtigungen

    (OPTIONAL) Wenn eine AD/LDAP-Gruppe in der Lage sein soll, externe Autoritäten zu managen, müssen Sie Folgendes auf dem NetWorker-Server ausführen.
     
    Verwenden des AD-Gruppen-DN, den Sie gewähren möchten FULL_CONTROL Berechtigung zur Ausführung:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Beispiel:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.