NetWorker: Cómo usar scripts de authc_config para configurar la autenticación de LDAPS

Résumé: En este artículo de la base de conocimientos, se proporcionan instrucciones sobre cómo configurar la integración del protocolo ligero seguro de acceso a directorios (LDAPS) con la autenticación de NetWorker. Este proceso se puede utilizar para integrar servicios de autenticación externos de Microsoft Active Directory (AD) o LDAP de Linux. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Este artículo se puede dividir en las siguientes secciones. Revise cuidadosamente cada sección antes de continuar:

 

Requisitos previos:

  • Determine qué host es el authc Servidor Esto es útil en zonas de datos de NetWorker más grandes. En zonas de datos más pequeñas con un solo NetWorker Server, NetWorker Server es el servidor de autenticación. 
  • Determine qué entorno de tiempo de ejecución de Java se utiliza para el servicio de autenticación.
  • Configure variables de línea de comandos para facilitar la importación de los certificados de CA utilizados para SSL con la autenticación externa de NetWorker.

Configuración de SSL:

  • Importe los certificados utilizados para la autenticación de LDAPS en el entorno de tiempo de ejecución de los servicios de autenticación cacerts almacenamiento de claves

Configuración del recurso de autoridad externa:

  • Cree el recurso de autoridad externa en el servicio de autenticación.
  • Determine los usuarios o grupos externos que se utilizarán para NetWorker.
  • Defina qué usuarios o grupos externos tienen acceso a NetWorker Management Console (NMC).
  • Defina los permisos de NetWorker Server que tienen los usuarios y grupos externos.
  • (Opcional) Configure FULL_CONTROL permisos de seguridad para un usuario o grupo externo.

Requisitos previos:

Para usar LDAPS, debe importar el certificado de CA (o la cadena de certificados) desde el servidor LDAPS al Java del servidor de autenticación de NetWorker cacerts almacenamiento de claves

  1. Determine qué host es el servidor de autenticación de NetWorker. Esto se puede validar en el servidor de NetWorker Management Console (NMC) gstd.conf file:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Anote el valor de . gstd.conf El archivo contiene una cadena authsvc_hostname que define el servidor de autenticación que se utiliza para procesar las solicitudes de inicio de sesión para NetWorker Management Console (NMC).
  1. En el servidor de autenticación de NetWorker, identifique la instancia de Java utilizada.
Windows:
A. Busque Acerca de en la barra de búsqueda de Windows.
B. En Acerca de, haga clic en Configuración avanzada del sistema.
C. En Propiedades del sistema, haga clic en Variables de ambiente.
D. La variable NSR_JAVA_HOME define la ruta del entorno de tiempo de ejecución de Java que utiliza NetWorker authc:

NSR_JAVA_HOME variable define la ruta del entorno de tiempo de ejecución de Java

      1. E. En una línea de comandos administrativa, configure variables de línea de comandos que especifiquen la ruta de instalación de Java determinada en el paso anterior:
set JAVA="Path\to\java"
Ejemplo:
 Ejemplo de configuración de la variable JAVA de Windows  
Facilita java keytool comandos en la configuración de SSL y garantiza la correcta cacerts Importe el certificado CA. Esta variable se elimina una vez que se cierra la sesión de la línea de comandos y no interfiere con ninguna otra operación de NetWorker.
 

Linux:

      1. A. Compruebe el /nsr/authc/conf/installrc para ver qué ubicación de Java se utilizó al configurar el servicio de autenticación:
sudo cat /nsr/authc/conf/installrc
Ejemplo:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
NOTA: Esta variable solo se aplica a los procesos de NetWorker. Es posible que echo $JAVA_HOME devolverá una ruta diferente; por ejemplo, si también está instalado Oracle Java Runtime Environment (JRE). En el siguiente paso, es importante usar el método $JAVA_HOME ruta como se define en el archivo /nsr/authc/conf/installrc file.

       

        B. ​​​​Configure variables de línea de comandos que especifiquen la ruta de instalación de Java determinada en el paso anterior.

JAVA=/path/to/java
Ejemplo:
Configuración de la variable de Java en Linux 
Facilita java keytool comandos en la configuración de SSL y garantiza la correcta cacerts Importe el certificado CA. Esta variable se elimina una vez que se cierra la sesión de la línea de comandos y no interfiere con ninguna otra operación de NetWorker.

 

Instalación de SSL

Para usar LDAPS, debe importar el certificado de CA (o la cadena de certificados) desde el servidor LDAPS al almacenamiento de claves de confianza de JAVA. Para hacerlo, siga los pasos a continuación: 

NOTA: El siguiente proceso utiliza variables de línea de comandos configuradas según la sección Requisitos previos. Si las variables de la línea de comandos no están configuradas, especifique en su lugar la ruta de Java completa.

Antes de continuar, hay una diferencia en el keytool comando utilizado a partir de NetWorker 19.13 en adelante. 

19.12.x (y versiones anteriores) keytool Comando
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x y versiones posteriores keytool Comando
keytool [OPTION] -cacerts -storepass changeit
En el momento de actualizar este artículo, ambos métodos funcionan a partir de la versión 19.13, pero puede aparecer una advertencia que indique que el -keystore está en desuso. Si utiliza NetWorker 19.13.x (o superior), puede modificar los siguientes comandos para utilizar el nuevo keytool sintaxis como se desee.
 
1. Abra un símbolo del sistema de administración/raíz.
2. Muestre una lista de los certificados de confianza actuales en el almacenamiento de claves de confianza:
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Revise la lista en busca de un alias que coincida con el servidor LDAPS (es posible que no exista). Puede utilizar el sistema operativo grep findstr comandos con el comando anterior para limitar la búsqueda. Si hay un certificado de CA obsoleto o existente del servidor LDAPS, elimínelo con el siguiente comando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
NOTA: Reemplace ALIAS_NAME con el alias de los certificados antiguos o vencidos del paso 2.
    4. Use el comando para obtener una copia del certificado de CA desde el servidor LDAPS:
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • De manera predeterminada, un host de Windows no incluye el programa . Si no es posible instalar OpenSSL en el servidor de NetWorker, los certificados se pueden exportar directamente desde el servidor LDAPS; sin embargo, se recomienda encarecidamente utilizar la utilidad OpenSSL. 
    • Por lo general, Linux viene con openssl instalado. Si los servidores Linux existen en el entorno, puede usar openssl para recopilar los archivos de certificado. Estos se pueden copiar y utilizar en Windows authc Servidor
    • Si no tiene OpenSSL y no se puede instalar, pida al administrador de AD que proporcione uno o más certificados exportándolos en formato x.509 codificado Base-64.
    • LDAPS_server es el nombre de host o la dirección IP del servidor LDAPS.
    5. El comando anterior genera el certificado de CA o una cadena de certificados en formato de correo con privacidad mejorada (PEM), por ejemplo:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    NOTA: Si hay una cadena de certificados, el último certificado es el certificado de CA. Debe importar cada certificado de la cadena en orden (de arriba hacia abajo) que termina con el certificado de CA.
     
    6. Copie el certificado a partir de ---BEGIN CERTIFICATE--- y terminando con ---END CERTIFICATE--- y péguelo en un nuevo archivo. Si hay una cadena de certificados, debe hacerlo con cada certificado.
    7. Importe el certificado o los certificados al almacenamiento de claves de confianza de JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Reemplace ALIAS_NAME con un alias para el certificado importado (por ejemplo, RCA (root CA)). Cuando se importan varios certificados para una cadena de certificados, cada certificado debe tener un nombre de alias diferente y importarse por separado. La cadena de certificados también se debe importar en orden desde el paso 5 (de arriba hacia abajo).
    • Reemplace PATH_TO\CERT_FILE por la ubicación del archivo de certificado que creó en el paso 6.
    8. Cuando se le solicite, escriba Yes y presione Intro para indicar que el certificado es de confianza.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Confirme que el certificado se muestre en el almacén de claves:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    NOTA: Tubería (|El sistema operativo grep o findstr a lo anterior para acotar el resultado.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Reinicie el servicio del servidor NWUI. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    NOTA: Reinicie los servicios de NetWorker Server para asegurarse de lo siguiente: authc lee el cacerts y detecta los certificados importados para la comunicación SSL con el servidor LDAP.

     

    Configuración del recurso de autoridad externa

    Este proceso se puede realizar desde NetWorker Management Console (NMC) o la interfaz de usuario web de NetWorker:

    El proceso de este artículo se centra en el uso de scripts proporcionados con el software NetWorker. Opciones de servidor de autenticación de NetWorker authc_config Plantillas de script en la siguiente ubicación:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    NOTA: Las rutas que se muestran suponen que se utiliza la ruta de instalación predeterminada de NetWorker. Si NetWorker está instalado en otra ubicación, modifique las rutas según corresponda.
     
    Hay dos kits disponibles para su instalación. El script utilizado depende del método de autenticación externo utilizado. El uso de un script incorrecto puede provocar fallas.
    • Para Microsoft Active Directory, utilice authc-create-ad-config.x.template
    • Para Linux LDAP (OpenLDAP, etc.), utilice authc-create-ldap-config.x.template
    NOTA: El script incluye lo siguiente: .bat.template si el servidor de autenticación es Microsoft Windows, y .sh.template si es Linux.

    Cree una copia del archivo de plantilla necesario y quítelo .template del nombre del archivo. Esto te deja con una .bat o .sh script que se ejecutará desde la línea de comandos después de completarlo con los detalles de la autoridad externa.

    Ejemplos de contenidos de authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    NOTA: Cualquier valor en el script dentro < > debe cambiarse. Los valores no están dentro < > se puede dejar como está. 

    En la siguiente tabla se detallan los parámetros definidos en el archivo de configuración.

    config-tenant-id
    Los grupos de usuarios se pueden utilizar en entornos donde se puede usar más de un método de autenticación o cuando se deben configurar varias autoridades. La creación de un grupo de usuarios es opcional. Puede usar el grupo de usuarios predeterminadoconfig-tenant-id=1.
    • Cuando se utiliza el grupo de usuarios predeterminado, puede iniciar sesión en NMC mediante "domain\user"
    • Cuando se utiliza un grupo de usuarios (que no sea el predeterminado), debe especificarlo durante la autenticación "tenant\domain\user"
    config-active-directory Si utiliza un servidor de Microsoft Active Directory (AD): y. Esta es la configuración predeterminada para la política. authc-create-ad-config.x.template
    Si está utilizando un servidor LDAP (p. ej., OpenLDAP): n. Esta es la configuración predeterminada en el authc-create-ldap-config.x.template.
    config-name Este nombre es solo un identificador para la configuración de autenticación que se agrega a NetWorker. 
    config-domain Este es el nombre de dominio que se utiliza para iniciar sesión en NetWorker, por ejemplo: networker.lan. Este campo debe coincidir con los valores de Componente de dominio (DC) del dominio.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocolo:
    • Especificar ldap si se utiliza la comunicación que no es SSL.
    • Especificar ldaps si está configurando la comunicación SSL.
    • ldap o ldaps Debe estar en minúsculas.
    Hostname/Dirección IP
    • Especifique el nombre de host o la dirección IP totalmente resolubles del servidor de AD o LDAP.
    Puerto:
    • Si utiliza LDAP, especifique el puerto 389.
    • Si utiliza LDAPS, especifique el puerto 636.
    DN de base
    • Especifique el nombre distintivo (DN) base, que consta de los valores de componente de dominio (DC) de su dominio, por ejemplo: DC=my,DC=domain,DC=com
    config-user-dn El nombre distinguido completo (DN) de una cuenta de usuario que tiene acceso de lectura total en el directorio de LDAP o AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Especifique la contraseña para la cuenta especificada en config-user-dn.
    config-user-search-path Este campo se puede dejar en blanco, en cuyo caso authc puede consultar el dominio completo. Se deben otorgar permisos para el acceso al servidor de NMC/NetWorker antes de que estos usuarios/grupos puedan iniciar sesión en NMC y administrar el servidor de NetWorker. Si se especificó un DN base en el config-server-address, especifique la ruta relativa (excluyendo el DN base) al dominio.
    config-user-id-attr El ID de usuario que está asociado con el objeto de usuario en la jerarquía de LDAP o AD.
    • Para LDAP, este atributo es comúnmente uid. uid.
    • Para AD, este atributo es comúnmente sAMAccountName. sAMAccountName.
    config-user-object-class La clase de objeto que identifica a los usuarios en la jerarquía de LDAP o AD. inetOrgPerson (LDAP) o user Agregado.
    config-group-search-path like config-user-search-path Este campo se puede dejar en blanco, en cuyo caso authc es capaz de consultar el dominio completo. Si se especificó un DN base en el config-server-address, especifique la ruta relativa (excluyendo el DN base) al dominio.
    config-group-name-attr El atributo que identifica el nombre del grupo. Por ejemplo, cn
    config-group-object-class La clase de objeto que identifica a los grupos en la jerarquía de LDAP o AD.
    • Para LDAP, utilice groupOfUniqueNames o groupOfNames
      • NOTA: Existen otras clases de objetos de grupo además de groupOfUniqueNames y groupOfNames.  Utilice cualquier clase de objeto que esté configurada en el servidor LDAP.
    • Para AD, utilice group
    config-group-member-attr La membresía de grupo del usuario dentro de un grupo.
    • Para LDAP:
      • Cuando la clase de objeto de grupo es groupOfNames, el atributo es comúnmente member.
      • Cuando la clase de objeto de grupo es groupOfUniqueNames, el atributo es comúnmente uniquemember.
    •  Para AD, el valor suele ser member. member.
    config-user-search-filter (Opcional). El filtro que puede usar el servicio de autenticación de NetWorker para realizar búsquedas de usuario en la jerarquía de LDAP o AD. RFC 2254 define el formato de filtro.
    config-group-search-filter (Opcional). El filtro que puede usar el servicio de autenticación de NetWorker para realizar búsquedas de grupo en la jerarquía de LDAP o AD. RFC 2254 define el formato de filtro.
    config-search-subtree (Opcional). A yes o no Valor que especifica si la autoridad externa debe realizar búsquedas en el subárbol.
    Valor predeterminado: no
    config-user-group-attr (Opcional). Esta opción es compatible con configuraciones que identifican la membresía de grupo para un usuario dentro de las propiedades del objeto de usuario. Por ejemplo, en el caso de AD, especifique el atributo memberOf memberOf.
    config-object-class (Opcional). La clase de objeto de la autoridad de autenticación externa. RFC 4512 define la clase de objeto. Valor predeterminado objectclass.

     

    Ejemplo:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Una vez completado el script, ejecútelo desde un símbolo del sistema de administrador (Windows) o una sesión de SSH raíz (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Configuración de NMC para aceptar la autenticación externa:

    1. Inicie sesión en el servidor de NMC con una cuenta de administrador.
    2. Vaya a Setup->Users and Roles->NMC Roles.>3.
    3. Agregue el DN de grupo recopilado en el paso anterior al campo "External Roles" de las funciones correspondientes para ese grupo de AD. Los administradores totales deben tener las funciones "Administrador de aplicaciones de Console" y "Administrador de seguridad de Console". (Consulte la Guía de configuración de seguridad de NetWorker para obtener más información sobre estas funciones).
    Funciones externas de NMC
     

    Configuración de los permisos de usuario externo de NetWorker Server:

    1. Como cuenta de administrador de NetWorker predeterminada, conéctese a NetWorker Server.
    2. Vaya a Server-->User Groups. 
    3. Agregue el DN de grupo al campo "External Roles" de las funciones correspondientes para ese grupo de AD. Los administradores totales deben tener permisos de "administradores de aplicaciones" y "administradores de seguridad".
    Funciones externas de grupo de usuarios de NetWorker
    Como alternativa, esto se puede lograr mediante el método nsraddadmin comando en el servidor de NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Ejemplo:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Acceda a NMC:

    Debe tener acceso al servidor de NMC y NetWorker Server con los usuarios externos a los que se otorgó permiso para hacerlo.
    Inicio de sesión en NMC con un usuario externo
    Una vez que haya iniciado sesión, el nombre de usuario de AD/LDAP aparece en la esquina superior derecha del NMC:
    usuario externo autenticado que se muestra en NMC

    Permisos de seguridad adicionales

    (OPCIONAL) Si desea que un grupo de AD/LDAP pueda administrar autoridades externas, debe realizar lo siguiente en NetWorker Server.
     
    Uso del DN de grupo de AD que desea otorgar FULL_CONTROL Permiso para ejecutar:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Ejemplo:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.