NetWorker: LDAPS-todennuksen määrittäminen authc_config skriptien avulla
Résumé: Tämä tietämyskannan artikkeli sisältää ohjeet LDAPS (Secure Lightweight Directory Access Protocol) -integroinnin määrittämiseen NetWorker-todennuksen kanssa. Tätä prosessia voidaan käyttää Microsoft Active Directoryn (AD) tai Linux LDAP:n ulkoisten todennuspalvelujen integrointiin. ...
Instructions
Tämä artikkeli voidaan jakaa seuraaviin osiin. Tarkista jokainen osio huolellisesti ennen jatkamista:
Esitoimenpiteet:
- Selvitä, mikä isäntä on
authcserver Tästä on hyötyä suuremmissa NetWorker-tietovyöhykkeissä. Pienemmillä tietovyöhykkeillä, joissa on yksi NetWorker-palvelin, NetWorker-palvelin toimii todennuspalvelimena. - Määritä, mitä Java Runtime -ympäristöä käytetään todennuspalvelussa.
- Määritä komentorivimuuttujia, jotka helpottavat SSL:ään käytettävien CA-varmenteiden tuontia NetWorkerin ulkoisella todennuksella.
SSL:n määrittäminen:
- LDAPS-todennuksessa käytettävien varmenteiden tuominen autentikointipalvelujen suorituksenaikaiseen ympäristöön
cacertsavainsäilytys.
Ulkoisen viranomaisen resurssin määrittäminen:
- Luo ulkoisen myöntäjän resurssi tunnistautumispalveluun.
- NetWorkerissa käytettävien ulkoisten käyttäjien tai ryhmien määrittäminen.
- Määritä, ketkä ulkoiset käyttäjät tai ryhmät voivat käyttää NetWorker Management Consolea (NMC).
- Ulkoisten käyttäjien ja ryhmien NetWorker-palvelimen käyttöoikeuksien määrittäminen
- (Valinnainen) Määritä FULL_CONTROL suojausoikeudet ulkoiselle käyttäjälle tai ryhmälle.
Esitoimenpiteet:
Jos haluat käyttää LDAPS:ää, sinun on tuotava CA-varmenne (tai varmenneketju) LDAPS-palvelimelta NetWorker-autentikointipalvelimen Javaan cacerts avainsäilytys.
- Määritä, mikä isäntä on NetWorker-todennuspalvelin. Tämän voi tarkistaa NetWorker Management Console (NMC) -palvelimen
gstd.confTiedosto
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf tiedosto sisältää merkkijonon authsvc_hostname , joka määrittää todennuspalvelimen, jota käytetään NetWorker Management Consolen (NMC) kirjautumispyyntöjen käsittelyyn.
- Tunnista käytetty Java-esiintymä NetWorker-todennuspalvelimessa.
B. Valitse Tietoja-kohdassa Järjestelmän lisäasetukset.
C. Valitse Järjestelmän ominaisuudet -kohdassa Ympäristömuuttujat.
D. NSR_JAVA_HOME-muuttuja määrittää NetWorkerin käyttämän Java Runtime Environment -ympäristön polun.
authc:

-
-
- E. Määritä järjestelmänvalvojan komentokehotteessa komentorivimuuttujat, jotka määrittävät edellisessä vaiheessa määritetyn Java-asennuspolun:
-
set JAVA="Path\to\java"
keytool komennot SSL: n asettamisessa ja varmistaa oikean cacerts -tiedosto tuo CA-varmenteen. Tämä muuttuja poistetaan, kun komentorivi-istunto suljetaan, eikä se häiritse muita NetWorker-toimintoja.
Linux:
-
-
- A. Tarkista
/nsr/authc/conf/installrctiedosto, josta näet, mitä Java-sijaintia käytettiin todennuspalvelua määritettäessä:
- A. Tarkista
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME palauttaa toisen polun; Jos esimerkiksi myös Oracle Java Runtime Environment (JRE) on asennettu. Seuraavassa vaiheessa on tärkeää käyttää $JAVA_HOME polku sellaisena kuin se on määritelty NetWorkerin /nsr/authc/conf/installrc Tiedosto
B. Aseta komentorivimuuttujat määrittämällä edellisessä vaiheessa määritetty Java-asennuspolku.
JAVA=/path/to/java
keytool komennot SSL: n asettamisessa ja varmistaa oikean cacerts -tiedosto tuo CA-varmenteen. Tämä muuttuja poistetaan, kun komentorivi-istunto suljetaan, eikä se häiritse muita NetWorker-toimintoja.
SSL:n määrittäminen
Jos haluat käyttää LDAPS:ää, sinun on tuotava CA-varmenne (tai varmenneketju) LDAPS-palvelimelta JAVA-luottamusavainsäilöön. Tämä voidaan tehdä seuraavalla menettelyllä:
Ennen jatkamista
keytool NetWorker 19.13 -versiosta alkaen käytetty komento.
keytool Komento:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Komento:
keytool [OPTION] -cacerts -storepass changeit
-keystore Menetelmä on vanhentunut. Jos käytät NetWorker 19.13.x -versiota (tai uudempaa), voit muokata seuraavia komentoja niin, että uudessa keytool syntaksi halutulla tavalla.
2. Näytä luottamussäilössä luettelo nykyisistä luotetuista varmenteista.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep tai findstr Komennot yllä olevalla komennolla haun rajaamiseksi. Jos LDAPS-palvelimellasi on vanhentunut tai olemassa oleva CA-varmenne, poista se seuraavalla komennolla:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Oletusarvoisesti Windows-isännät eivät sisällä openssl-ohjelmaa. Jos OpenSSL:ää ei ole mahdollista asentaa NetWorker-palvelimelle, varmenteet voidaan viedä suoraan LDAPS-palvelimelta. On kuitenkin erittäin suositeltavaa käyttää OpenSSL-apuohjelmaa.
- Linuxin mukana tulee yleensä openssl asennettuna. Jos ympäristössä on Linux-palvelimia, voit kerätä varmennetiedostot openssl:n avulla. Niitä voidaan kopioida Windowsiin ja käyttää Windowsissa
authcserver - Jos sinulla ei ole OpenSSL:ää eikä sitä voi asentaa, pyydä AD-järjestelmänvalvojaa antamaan vähintään yksi varmenne viemällä ne Base-64-koodattuna x.509-muodossa.
- Korvaa LDAPS_SERVER LDAPS-palvelimen isäntänimellä tai IP-osoitteella.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- ja päättyy ---END CERTIFICATE--- ja liitä se uuteen tiedostoon. Jos varmenteita on ketju, sinun on tehtävä tämä jokaisen varmenteen kanssa.
7. Tuo varmenne tai varmenteet JAVA-luottamusavainsäilöön:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Korvaa ALIAS_NAME tuodun varmenteen aliaksella (esimerkiksi RCA (root CA)). Kun varmenteeketjuun tuodaan useita varmenteita, kullakin varmenteella on oltava eri aliasnimi ja ne on tuotava erikseen. Myös varmenneketju on tuotava järjestyksessä vaiheesta 5 (ylhäältä alas).
- Korvaa PATH_TO\CERT_FILE vaiheessa 6 luomasi varmennetiedoston sijainnilla.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) käyttöjärjestelmä grep tai findstr komento yllä olevaan kaventaaksesi tulosta.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc lukee cacerts tiedosto ja tunnistaa tuodut varmenteet SSL-tiedonsiirtoa varten LDAP-palvelimen kanssa.
Ulkoisen viranomaisen resurssin määrittäminen
Prosessin voi tehdä NetWorker Management Consolessa (NMC) tai NetWorkerin verkkokäyttöliittymässä:
- NetWorker: LDAPS-todennuksen määrittäminen
- NetWorker: AD over SSL (LDAPS) -sovelluksen määrittäminen NetWorker Web User Interface (NWUI) -käyttöliittymässä
Tässä artikkelissa keskitytään NetWorker-ohjelmiston mukana toimitettujen komentosarjojen käyttämiseen. NetWorker-todennuspalvelimen sisältö: authc_config skriptimallit seuraavassa sijainnissa:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Jos kyseessä on Microsoft Active Directory, käytä
authc-create-ad-config.x.template - Jos käytät Linux LDAP:tä (OpenLDAP), käytä
authc-create-ldap-config.x.template
.bat.template jos todennuspalvelin on Microsoft Windows ja .sh.template jos Linux.
Luo kopio tarvittavasta mallitiedostosta ja poista .template Sisältää tiedostonimen. Tämä jättää sinulle a .bat tai .sh Komentosarja, joka suoritetaan komentoriviltä sen jälkeen, kun siihen on lisätty ulkoisen myöntäjän tiedot.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > on muutettava. Arvot eivät ole sisällä < > voidaan jättää sellaisenaan.
Seuraavassa taulukossa kuvataan määritystiedostossa määritetyt parametrit.
config-tenant-id
|
Vuokraajia voidaan käyttää ympäristöissä, joissa voidaan käyttää useampaa kuin yhtä todennusmenetelmää tai joissa on määritettävä useita valtuuksia. Vuokraajan luominen on vapaaehtoista. Voit käyttää oletusvuokraajaa, config-tenant-id=1.
|
config-active-directory |
Jos käytät Microsoft Active Directory (AD) -palvelinta: y. Tämä on oletusasetus kohdassa authc-create-ad-config.x.template.
Jos käytät LDAP-palvelinta (esim. OpenLDAP): n. Tämä on oletusasetus authc-create-ldap-config.x.template. |
config-name |
Tämä nimi on ainoastaan NetWorkeriin lisättävän todennusmäärityksen tunniste. |
config-domain |
Tämä on toimialuenimi, jota käytetään kirjauduttaessa NetWorkeriin, esimerkiksi: networker.lan. Tämän kentän tulee vastata toimialueen Domain Component (DC) -arvoja. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocol :
|
config-user-dn |
Määritä sellaisen käyttäjätilin täydellinen yksilöivä nimiCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Määritä config-user-dn:ssä määritetyn tilin salasana. |
config-user-search-path |
Tämä kenttä voidaan jättää tyhjäksi, jolloin authc voi tehdä kyselyn koko toimialueelle. NMC-/NetWorker-palvelimen käyttöoikeudet on myönnettävä, ennen kuin nämä käyttäjät/ryhmät voivat kirjautua NMC:hen ja hallita NetWorker-palvelinta. Jos perus-DN on määritetty kohdassa config-server-address, määritä toimialueen suhteellinen polku (lukuun ottamatta DN-perusnumeroa). |
config-user-id-attr |
Käyttäjätunnus, joka liittyy käyttäjäobjektiin LDAP- tai AD-hierarkiassa.
|
config-user-object-class |
Objektiluokka, joka tunnistaa käyttäjät LDAP- tai AD-hierarkiassa.
Esimerkiksi, inetOrgPerson (LDAP) tai user AD |
config-group-search-path |
Kuten config-user-search-path Tämä kenttä voidaan jättää tyhjäksi, jolloin authc pystyy tekemään kyselyn koko verkkotunnuksesta. Jos perus-DN on määritetty kohdassa config-server-address, määritä toimialueen suhteellinen polku (lukuun ottamatta DN-perusnumeroa). |
config-group-name-attr |
Määrite, joka yksilöi ryhmän nimen. Esim. cn |
config-group-object-class |
Objektiluokka, joka tunnistaa LDAP- tai AD-hierarkian ryhmät.
|
config-group-member-attr |
Käyttäjän ryhmän jäsenyys ryhmässä
|
config-user-search-filter |
Vaihtoehdot Suodatin, jota NetWorker-todennuspalvelu voi käyttää käyttäjien hakujen suorittamiseen LDAP- tai AD-hierarkiassa. RFC 2254 |
config-group-search-filter |
Vaihtoehdot Suodatin, jota NetWorker-todennuspalvelu voi käyttää ryhmähakujen suorittamiseen LDAP- tai AD-hierarkiassa. RFC 2254 |
config-search-subtree |
Vaihtoehdot A yes tai no Arvo, joka määrittää, suorittaako ulkoinen myöntäjä alipuuhakuja.
Oletusarvo: no |
config-user-group-attr |
Vaihtoehdot Tämä vaihtoehto tukee määrityksiä, jotka tunnistavat käyttäjän ryhmän jäsenyyden käyttäjäobjektin ominaisuuksista. Määritä esimerkiksi AD:lle määrite memberOf. |
config-object-class |
Vaihtoehdot Ulkoisen todennusviranomaisen objektiluokka. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
NMC:n määrittäminen hyväksymään ulkoinen todennus:
- Kirjaudu NMC:hen NetWorker Administrator -oletustilinä.
- Valitse Setup --Users> and Roles--NMC> Roles.
- Lisää yllä olevasta vaiheesta kerätty DN-ryhmä kyseisen AD-ryhmän roolien Ulkoiset roolit -kenttään. Täysivaltaisilla järjestelmänvalvojilla on oltava konsolisovelluksen järjestelmänvalvojan ja konsolin suojauksen järjestelmänvalvojan roolit. (Lisätietoja näistä rooleista on NetWorker Security Configuration Guide -oppaassa.)
NetWorker-palvelimen ulkoisten käyttöoikeuksien määrittäminen:
- Jos olet NetWorker Administrator -oletustili, muodosta yhteys NetWorker-palvelimeen.
- Siirry kohtaan Palvelin –> käyttäjäryhmät.
- Lisää ryhmän DN kyseisen AD-ryhmän asianmukaisten roolien Ulkoiset roolit -kenttään. Täysivaltaisilla järjestelmänvalvojilla on oltava Application Administrators- ja Security Administrators -oikeudet.
nsraddadmin NetWorker-palvelimen komento:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Avaa NMC:
Ylimääräiset suojausoikeudet
(VALINNAINEN) Jos haluat, että AD/LDAP-ryhmä voi hallita ulkoisia auktoriteetteja, sinun on tehtävä seuraavat toimet NetWorker-palvelimessa.Myönnettävän AD-ryhmän DN:n käyttäminen
FULL_CONTROL Lupa suorittaa:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...