NetWorker: Cómo usar scripts de authc_config para configurar la autenticación de LDAPS
Résumé: En este artículo de la base de conocimientos, se proporcionan instrucciones sobre cómo configurar la integración del protocolo ligero seguro de acceso a directorios (LDAPS) con la autenticación de NetWorker. Este proceso se puede utilizar para integrar servicios de autenticación externos de Microsoft Active Directory (AD) o LDAP de Linux. ...
Instructions
Este artículo se puede dividir en las siguientes secciones. Revise cuidadosamente cada sección antes de continuar:
Requisitos previos:
- Determine qué host es el
authcServidor Esto es útil en zonas de datos de NetWorker más grandes. En zonas de datos más pequeñas con un solo NetWorker Server, NetWorker Server es el servidor de autenticación. - Determine qué entorno de tiempo de ejecución de Java se utiliza para el servicio de autenticación.
- Configure variables de línea de comandos para facilitar la importación de los certificados de CA utilizados para SSL con la autenticación externa de NetWorker.
Configuración de SSL:
- Importe los certificados utilizados para la autenticación de LDAPS en el entorno de tiempo de ejecución de los servicios de autenticación
cacertsalmacenamiento de claves
Configuración del recurso de autoridad externa:
- Cree el recurso de autoridad externa en el servicio de autenticación.
- Determine los usuarios o grupos externos que se utilizarán para NetWorker.
- Defina qué usuarios o grupos externos tienen acceso a NetWorker Management Console (NMC).
- Defina los permisos de NetWorker Server que tienen los usuarios y grupos externos.
- (Opcional) Configure FULL_CONTROL permisos de seguridad para un usuario o grupo externo.
Requisitos previos:
Para usar LDAPS, debe importar el certificado de CA (o la cadena de certificados) desde el servidor LDAPS al Java del servidor de autenticación de NetWorker cacerts almacenamiento de claves
- Determine qué host es el servidor de autenticación de NetWorker. Esto se puede validar en el servidor de NetWorker Management Console (NMC)
gstd.conffile:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf El archivo contiene una cadena authsvc_hostname que define el servidor de autenticación que se utiliza para procesar las solicitudes de inicio de sesión para NetWorker Management Console (NMC).
- En el servidor de autenticación de NetWorker, identifique la instancia de Java utilizada.
B. En Acerca de, haga clic en Configuración avanzada del sistema.
C. En Propiedades del sistema, haga clic en Variables de ambiente.
D. La variable NSR_JAVA_HOME define la ruta del entorno de tiempo de ejecución de Java que utiliza NetWorker
authc:

-
-
- E. En una línea de comandos administrativa, configure variables de línea de comandos que especifiquen la ruta de instalación de Java determinada en el paso anterior:
-
set JAVA="Path\to\java"
keytool comandos en la configuración de SSL y garantiza la correcta cacerts Importe el certificado CA. Esta variable se elimina una vez que se cierra la sesión de la línea de comandos y no interfiere con ninguna otra operación de NetWorker.
Linux:
-
-
- A. Compruebe el
/nsr/authc/conf/installrcpara ver qué ubicación de Java se utilizó al configurar el servicio de autenticación:
- A. Compruebe el
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME devolverá una ruta diferente; por ejemplo, si también está instalado Oracle Java Runtime Environment (JRE). En el siguiente paso, es importante usar el método $JAVA_HOME ruta como se define en el archivo /nsr/authc/conf/installrc file.
B. Configure variables de línea de comandos que especifiquen la ruta de instalación de Java determinada en el paso anterior.
JAVA=/path/to/java
keytool comandos en la configuración de SSL y garantiza la correcta cacerts Importe el certificado CA. Esta variable se elimina una vez que se cierra la sesión de la línea de comandos y no interfiere con ninguna otra operación de NetWorker.
Instalación de SSL
Para usar LDAPS, debe importar el certificado de CA (o la cadena de certificados) desde el servidor LDAPS al almacenamiento de claves de confianza de JAVA. Para hacerlo, siga los pasos a continuación:
Antes de continuar, hay una diferencia en el
keytool comando utilizado a partir de NetWorker 19.13 en adelante.
keytool Comando
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Comando
keytool [OPTION] -cacerts -storepass changeit
-keystore está en desuso. Si utiliza NetWorker 19.13.x (o superior), puede modificar los siguientes comandos para utilizar el nuevo keytool sintaxis como se desee.
2. Muestre una lista de los certificados de confianza actuales en el almacenamiento de claves de confianza:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep o findstr comandos con el comando anterior para limitar la búsqueda. Si hay un certificado de CA obsoleto o existente del servidor LDAPS, elimínelo con el siguiente comando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- De manera predeterminada, un host de Windows no incluye el programa . Si no es posible instalar OpenSSL en el servidor de NetWorker, los certificados se pueden exportar directamente desde el servidor LDAPS; sin embargo, se recomienda encarecidamente utilizar la utilidad OpenSSL.
- Por lo general, Linux viene con openssl instalado. Si los servidores Linux existen en el entorno, puede usar openssl para recopilar los archivos de certificado. Estos se pueden copiar y utilizar en Windows
authcServidor - Si no tiene OpenSSL y no se puede instalar, pida al administrador de AD que proporcione uno o más certificados exportándolos en formato x.509 codificado Base-64.
- LDAPS_server es el nombre de host o la dirección IP del servidor LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- y terminando con ---END CERTIFICATE--- y péguelo en un nuevo archivo. Si hay una cadena de certificados, debe hacerlo con cada certificado.
7. Importe el certificado o los certificados al almacenamiento de claves de confianza de JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Reemplace ALIAS_NAME con un alias para el certificado importado (por ejemplo, RCA (root CA)). Cuando se importan varios certificados para una cadena de certificados, cada certificado debe tener un nombre de alias diferente y importarse por separado. La cadena de certificados también se debe importar en orden desde el paso 5 (de arriba hacia abajo).
- Reemplace PATH_TO\CERT_FILE por la ubicación del archivo de certificado que creó en el paso 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|El sistema operativo grep o findstr a lo anterior para acotar el resultado.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc lee el cacerts y detecta los certificados importados para la comunicación SSL con el servidor LDAP.
Configuración del recurso de autoridad externa
Este proceso se puede realizar desde NetWorker Management Console (NMC) o la interfaz de usuario web de NetWorker:
- NetWorker: Cómo configurar la autenticación de LDAPS
- NetWorker: Cómo configurar "AD mediante SSL" (LDAPS) desde la interfaz de usuario web de NetWorker (NWUI)
El proceso de este artículo se centra en el uso de scripts proporcionados con el software NetWorker. Opciones de servidor de autenticación de NetWorker authc_config Plantillas de script en la siguiente ubicación:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Para Microsoft Active Directory, utilice
authc-create-ad-config.x.template - Para Linux LDAP (OpenLDAP, etc.), utilice
authc-create-ldap-config.x.template
.bat.template si el servidor de autenticación es Microsoft Windows, y .sh.template si es Linux.
Cree una copia del archivo de plantilla necesario y quítelo .template del nombre del archivo. Esto te deja con una .bat o .sh script que se ejecutará desde la línea de comandos después de completarlo con los detalles de la autoridad externa.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > debe cambiarse. Los valores no están dentro < > se puede dejar como está.
En la siguiente tabla se detallan los parámetros definidos en el archivo de configuración.
config-tenant-id
|
Los grupos de usuarios se pueden utilizar en entornos donde se puede usar más de un método de autenticación o cuando se deben configurar varias autoridades. La creación de un grupo de usuarios es opcional. Puede usar el grupo de usuarios predeterminado, config-tenant-id=1.
|
config-active-directory |
Si utiliza un servidor de Microsoft Active Directory (AD): y. Esta es la configuración predeterminada para la política. authc-create-ad-config.x.template.
Si está utilizando un servidor LDAP (p. ej., OpenLDAP): n. Esta es la configuración predeterminada en el authc-create-ldap-config.x.template. |
config-name |
Este nombre es solo un identificador para la configuración de autenticación que se agrega a NetWorker. |
config-domain |
Este es el nombre de dominio que se utiliza para iniciar sesión en NetWorker, por ejemplo: networker.lan. Este campo debe coincidir con los valores de Componente de dominio (DC) del dominio. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocolo:
|
config-user-dn |
El nombre distinguido completo (DN) de una cuenta de usuario que tiene acceso de lectura total en el directorio de LDAP o AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Especifique la contraseña para la cuenta especificada en config-user-dn. |
config-user-search-path |
Este campo se puede dejar en blanco, en cuyo caso authc puede consultar el dominio completo. Se deben otorgar permisos para el acceso al servidor de NMC/NetWorker antes de que estos usuarios/grupos puedan iniciar sesión en NMC y administrar el servidor de NetWorker. Si se especificó un DN base en el config-server-address, especifique la ruta relativa (excluyendo el DN base) al dominio. |
config-user-id-attr |
El ID de usuario que está asociado con el objeto de usuario en la jerarquía de LDAP o AD.
|
config-user-object-class |
La clase de objeto que identifica a los usuarios en la jerarquía de LDAP o AD. inetOrgPerson (LDAP) o user Agregado. |
config-group-search-path |
like config-user-search-path Este campo se puede dejar en blanco, en cuyo caso authc es capaz de consultar el dominio completo. Si se especificó un DN base en el config-server-address, especifique la ruta relativa (excluyendo el DN base) al dominio. |
config-group-name-attr |
El atributo que identifica el nombre del grupo. Por ejemplo, cn |
config-group-object-class |
La clase de objeto que identifica a los grupos en la jerarquía de LDAP o AD.
|
config-group-member-attr |
La membresía de grupo del usuario dentro de un grupo.
|
config-user-search-filter |
(Opcional). El filtro que puede usar el servicio de autenticación de NetWorker para realizar búsquedas de usuario en la jerarquía de LDAP o AD. RFC 2254 define el formato de filtro. |
config-group-search-filter |
(Opcional). El filtro que puede usar el servicio de autenticación de NetWorker para realizar búsquedas de grupo en la jerarquía de LDAP o AD. RFC 2254 define el formato de filtro. |
config-search-subtree |
(Opcional). A yes o no Valor que especifica si la autoridad externa debe realizar búsquedas en el subárbol.
Valor predeterminado: no |
config-user-group-attr |
(Opcional). Esta opción es compatible con configuraciones que identifican la membresía de grupo para un usuario dentro de las propiedades del objeto de usuario. Por ejemplo, en el caso de AD, especifique el atributo memberOf memberOf. |
config-object-class |
(Opcional). La clase de objeto de la autoridad de autenticación externa. RFC 4512 define la clase de objeto. Valor predeterminado objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Configuración de NMC para aceptar la autenticación externa:
- Inicie sesión en el servidor de NMC con una cuenta de administrador.
- Vaya a Setup->Users and Roles->NMC Roles.>3.
- Agregue el DN de grupo recopilado en el paso anterior al campo "External Roles" de las funciones correspondientes para ese grupo de AD. Los administradores totales deben tener las funciones "Administrador de aplicaciones de Console" y "Administrador de seguridad de Console". (Consulte la Guía de configuración de seguridad de NetWorker para obtener más información sobre estas funciones).
Configuración de los permisos de usuario externo de NetWorker Server:
- Como cuenta de administrador de NetWorker predeterminada, conéctese a NetWorker Server.
- Vaya a Server-->User Groups.
- Agregue el DN de grupo al campo "External Roles" de las funciones correspondientes para ese grupo de AD. Los administradores totales deben tener permisos de "administradores de aplicaciones" y "administradores de seguridad".
nsraddadmin comando en el servidor de NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Acceda a NMC:
Permisos de seguridad adicionales
(OPCIONAL) Si desea que un grupo de AD/LDAP pueda administrar autoridades externas, debe realizar lo siguiente en NetWorker Server.Uso del DN de grupo de AD que desea otorgar
FULL_CONTROL Permiso para ejecutar:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...