NetWorker: Come utilizzare gli script authc_config per configurare l'autenticazione LDAPS

Résumé: Questo articolo della Knowledge Base fornisce istruzioni su come configurare l'integrazione LDAPS (Secure Lightweight Directory Access Protocol) con l'autenticazione di NetWorker. Questo processo può essere utilizzato per integrare servizi di autenticazione esterni Microsoft Active Directory (AD) o Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Questo articolo può essere suddiviso nelle sezioni seguenti. Rivedere attentamente ogni sezione prima di procedere:

 

Prerequisiti:

  • Determinare quale host è authc Server Ciò è utile in datazone NetWorker più grandi. Nelle datazone più piccole con un singolo server NetWorker, il server NetWorker è il server di autenticazione. 
  • Determinare quale ambiente di runtime Java viene utilizzato per il servizio di autenticazione.
  • Impostare le variabili della riga di comando per facilitare l'importazione dei certificati CA utilizzati per SSL con l'autenticazione esterna NetWorker.

Configurazione dell SSL:

  • Importazione dei certificati utilizzati per l'autenticazione LDAPS nell'ambiente di runtime dei servizi di autenticazione cacerts Keystore

Configurazione della risorsa External Authority:

  • Creare la risorsa autorità esterna nel servizio di autenticazione.
  • Determinare gli utenti o i gruppi esterni da utilizzare per NetWorker.
  • Definire quali utenti o gruppi esterni hanno accesso a NetWorker Management Console (NMC).
  • Definire le autorizzazioni per il server NetWorker a disposizione di utenti e gruppi esterni.
  • (Facoltativo) Configurare FULL_CONTROL autorizzazioni di sicurezza per un gruppo o un utente esterno.

Prerequisiti:

Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS a Java del server di autenticazione NetWorker cacerts Keystore

  1. Determinare quale host è il server di autenticazione NetWorker. Questa operazione può essere convalidata nel server NetWorker Management Console (NMC) gstd.conf file:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Prendere nota del . gstd.conf Il file contiene una stringa authsvc_hostname , che definisce il server di autenticazione utilizzato per elaborare le richieste di accesso per NetWorker Management Console (NMC).
  1. Sul server di autenticazione NetWorker, identificare l'istanza Java utilizzata.
Windows:
A. Cerca Informazioni nella barra di ricerca di Windows.
B. Da Informazioni, fare clic su Impostazioni di sistema avanzate.
C. Da System Properties cliccare su Environment Variables.
D. La variabile NSR_JAVA_HOME definisce il percorso dell'ambiente di runtime Java utilizzato da NetWorker authc:

NSR_JAVA_HOME variabile definisce il percorso dell'ambiente di runtime Java

      1. E. Da un prompt dei comandi amministrativo, impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente:
set JAVA="Path\to\java"
Esempio:
 Esempio di impostazione della variabile JAVA di Windows  
Facilita java keytool comandi in Configurazione SSL e garantisce il corretto cacerts Importare il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.
 

Linux:

      1. A. Controllare l'icona /nsr/authc/conf/installrc per vedere quale posizione Java è stata utilizzata durante la configurazione del servizio di autenticazione:
sudo cat /nsr/authc/conf/installrc
Esempio:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
NOTA BENE: Questa variabile si applica solo ai processi NetWorker. È possibile che echo $JAVA_HOME restituirà un percorso diverso; ad esempio, se è installato anche Oracle Java Runtime Environment (JRE). Nel passaggio successivo, è importante utilizzare il metodo $JAVA_HOME come definito nel percorso di NetWorker /nsr/authc/conf/installrc .

       

        B. ​​​​Impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente.

JAVA=/path/to/java
Esempio:
impostazione della variabile java Linux 
Facilita java keytool comandi in Configurazione SSL e garantisce il corretto cacerts Importare il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.

 

Configurazione di SSL

Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS nel trust keystore JAVA. Questa operazione può essere eseguita con la seguente procedura:

NOTA BENE: Il processo seguente utilizza le variabili della riga di comando impostate dopo la sezione Prerequisiti. Se le variabili della riga di comando non sono impostate, specificare invece il percorso Java completo.

Prima di procedere, c'è una differenza nel keytool Comando utilizzato a partire da NetWorker 19.13 e versioni successive. 

19.12.x (e precedenti) keytool comando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x e versioni successive keytool comando:
keytool [OPTION] -cacerts -storepass changeit
Al momento dell'aggiornamento di questo articolo entrambi i metodi funzionano da 19.13 in poi, ma potrebbe essere visualizzato un avviso che indica che -keystore è obsoleto. Se si utilizza NetWorker 19.13.x (o versione successiva), è possibile modificare i comandi riportati di seguito per utilizzare il nuovo keytool sintassi a piacere.
 
1. Aprire un prompt dei comandi amministratore/radice.
2. Visualizzare un elenco dei certificati attendibili correnti presenti nel trust keystore:
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Esaminare l'elenco per trovare un alias corrispondente al server LDAPS in uso (potrebbe non esistere). È possibile utilizzare il sistema operativo grep findstr con il comando precedente per restringere la ricerca. Se è presente un certificato CA obsoleto o esistente nel server LDAPS, eliminarlo con il seguente comando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
NOTA BENE: Sostituire ALIAS_NAME con il nome alias dei certificati precedenti o scaduti del passaggio 2.
    4. Utilizzare lo strumento OpenSSL per ottenere una copia del certificato CA dal server LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Per impostazione predefinita, gli host Windows non includono il programma openssl. Se non è possibile installare OpenSSL sul server NetWorker, i certificati possono essere esportati direttamente dal server LDAPS; tuttavia, si consiglia vivamente di utilizzare l'utilità OpenSSL. 
    • Linux viene in genere fornito con openssl installato. Se nell'ambiente esiste un server Linux, è possibile utilizzare openssl per raccogliere i file di certificato. Questi file possono essere copiati e utilizzati su Windows authc Server
    • Se non si dispone di OpenSSL e non è possibile installarlo, chiedere all'amministratore AD di fornire uno o più certificati esportandoli in formato x.509 con codifica Base-64.
    • Sostituire LDAPS_SERVER con il nome host o l'indirizzo IP del server LDAPS.
    5. Il comando precedente genera il certificato CA o una catena di certificati in formato Privacy Enhanced Mail (PEM), ad esempio:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    NOTA BENE: Se è presente una catena di certificati, l'ultimo certificato è il certificato CA. È necessario importare ogni certificato nella catena nell'ordine (dall'alto verso il basso) che termina con il certificato CA.
     
    6. Copiare il certificato a partire da ---BEGIN CERTIFICATE--- e termina con ---END CERTIFICATE--- e incollalo in un nuovo file. Se è presente una catena di certificati, è necessario eseguire questa operazione con ogni certificato.
    7. Importare il certificato o i certificati nel trust keystore JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Sostituire ALIAS_NAME con un alias per il certificato importato (ad esempio, RCA (CA radice)). Quando si importano più certificati per una catena di certificati, ogni certificato deve avere un nome ALIAS diverso ed essere importato separatamente. Anche la catena di certificati deve essere importata nell'ordine del passaggio 5 (dall'alto verso il basso).
    • Sostituire PATH_TO\CERT_FILE con il percorso del file di certificato creato nel passaggio 6.
    8. Viene richiesto di importare il certificato, digitare yes e premere INVIO.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Verificare che il certificato sia visualizzato nell'archivio chiavi:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    NOTA BENE: Tubo (|Sistema operativo  grep o findstr comando a quanto sopra per restringere il risultato.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Riavviare il servizio del server NWUI. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    NOTA BENE: Riavviare i servizi del server NetWorker per garantire authc legge la sezione cacerts e rileva i certificati importati per la comunicazione SSL con il server LDAP.

     

    Configurazione della risorsa External Authority

    Questo processo può essere eseguito da NetWorker Management Console (NMC) o dall'interfaccia utente web di NetWorker:

    Il processo descritto in questo articolo è incentrato sull'utilizzo degli script forniti con il software NetWorker. Il server di autenticazione NetWorker include authc_config Modelli di script nel seguente percorso:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    NOTA BENE: I percorsi mostrati presuppongono che venga utilizzato il percorso di installazione predefinito di NetWorker. Se NetWorker è installato in un'altra posizione, modificare i percorsi di conseguenza.
     
    È possibile utilizzare due script. Lo script utilizzato dipende dal metodo di autenticazione esterno utilizzato. L'utilizzo di uno script errato può causare errori.
    • Per Microsoft Active Directory, utilizzare authc-create-ad-config.x.template
    • Per Linux LDAP (OpenLDAP, così via), utilizzare authc-create-ldap-config.x.template
    NOTA BENE: Lo script include .bat.template se il server di autenticazione è Microsoft Windows, e .sh.template se Linux.

    Creare una copia del file modello necessario e rimuovere .template dal nome del file. In questo modo si ottiene un .bat o .sh Script da eseguire dalla riga di comando dopo averlo compilato con i dettagli dell'autorità esterna.

    Contenuti di esempio tratti da authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    NOTA BENE: Qualsiasi valore nello script all'interno < > deve essere modificato. I valori non all'interno < > può essere lasciato così com'è. 

    La tabella seguente descrive in dettaglio i parametri definiti nel file di configurazione.

    config-tenant-id
    I tenant possono essere utilizzati in ambienti in cui è possibile utilizzare più metodi di autenticazione o quando è necessario configurare più autorità. La creazione di un tenant è facoltativa. È possibile utilizzare il tenant predefinitoconfig-tenant-id=1.
    • Quando si utilizza il tenant predefinito, è possibile accedere a NMC utilizzando "domain\user"
    • Quando viene utilizzato un tenant (diverso da quello predefinito), è necessario specificarlo durante l'autenticazione "tenant\domain\user"
    config-active-directory Se si utilizza un server Microsoft Active Directory (AD): y. Questa è l'impostazione predefinita nella authc-create-ad-config.x.template
    Se si utilizza un server LDAP (ad esempio, OpenLDAP): n. Questa è l'impostazione predefinita nel authc-create-ldap-config.x.template.
    config-name Questo nome è solo un ID per la configurazione di autenticazione aggiunta a NetWorker. 
    config-domain Si tratta del nome di dominio utilizzato per accedere a NetWorker, ad esempio: networker.lan. Questo campo deve corrispondere ai valori dei componenti di dominio (DC) del dominio.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocollo:
    • Specifica ldap se viene utilizzata una comunicazione non SSL.
    • Specifica ldaps se si sta configurando la comunicazione SSL.
    • ldap o ldaps deve essere minuscolo.
    indirizzo IP nome host
    • Specificare il nome host o l'indirizzo IP del server AD o LDAP completamente risolvibile.
    Port:
    • Se si utilizza LDAP, specificare la porta 389.
    • Se si utilizza LDAPS, specificare la porta 636.
    Base DN.
    • Specificare il nome distinto (DN) di base costituito dai valori dei componenti di dominio (DC) del dominio, ad esempio: DC=my,DC=domain,DC=com
    config-user-dn Nome distinto (DN) completo di un account utente con accesso completo in lettura alla directory LDAP o AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Specificare la password per l'account specificato in config-user-dn.
    config-user-search-path Questo campo può essere lasciato vuoto, nel qual caso authc può eseguire una query sul dominio completo. Devono essere concesse le autorizzazioni per l'accesso al server NMC/NetWorker prima che questi utenti/gruppi possano accedere al server NMC e gestire il server NetWorker. Se un DN di base è stato specificato nel config-server-address, specificare il percorso relativo (escluso il DN di base) al dominio.
    config-user-id-attr ID utente associato all'oggetto utente nella gerarchia LDAP o AD.
    • Per LDAP, questo attributo è in genere uid. uid.
    • Per AD, questo attributo è in genere sAMAccountName. sAMAccountName.
    config-user-object-class La classe di oggetti che identifica gli utenti nella gerarchia LDAP o AD. inetOrgPerson (LDAP) o user AD
    config-group-search-path Mi piace config-user-search-path Questo campo può essere lasciato vuoto, nel qual caso authc è in grado di eseguire query sull'intero dominio. Se un DN di base è stato specificato nel config-server-address, specificare il percorso relativo (escluso il DN di base) al dominio.
    config-group-name-attr Attributo che identifica il nome del gruppo. Per esempio: cn
    config-group-object-class La classe di oggetti che identifica i gruppi nella gerarchia LDAP o AD.
    • Per LDAP, utilizzare groupOfUniqueNames o groupOfNames
      • NOTA:: Esistono altre classi di oggetti gruppo oltre a groupOfUniqueNames e groupOfNames.  Utilizzare qualsiasi classe di oggetti configurata nel server LDAP.
    • Per AD, utilizzare group
    config-group-member-attr Appartenenza a un gruppo dell'utente all'interno di un gruppo.
    • Per LDAP:
      • Quando la classe Group Object è groupOfNames, l'attributo è in genere member.
      • Quando la classe Group Object è groupOfUniqueNames, l'attributo è in genere uniquemember.
    •  Per AD, il valore è in genere member. member.
    config-user-search-filter Opzioni Il filtro che NetWorker Authentication Service può utilizzare per eseguire ricerche utente nella gerarchia LDAP o AD. RFC 2254 definisce il formato del filtro.
    config-group-search-filter Opzioni Il filtro che NetWorker Authentication Service può utilizzare per eseguire ricerche di gruppo nella gerarchia LDAP o AD. RFC 2254 definisce il formato del filtro.
    config-search-subtree Opzioni A yes o no Valore che specifica se l'autorità esterna deve eseguire ricerche nel sottoalbero.
    Valore predefinito: no
    config-user-group-attr Opzioni Questa opzione supporta configurazioni che identificano l'appartenenza a un gruppo per un utente all'interno delle proprietà dell'oggetto utente. Ad esempio, per AD, specificare l'attributo memberOf memberOf.
    config-object-class Opzioni La classe i oggetti dell'autorità di autenticazione esterna. RFC 4512 definisce la classe di oggetti. Valore predefinito: objectclass.

     

    Esempio:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Una volta compilato lo script, eseguirlo da un prompt dei comandi dell'amministratore (Windows) o da una sessione SSH root (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Configurazione di NMC per accettare l'autenticazione esterna:

    1. Accedere al server NMC con un account amministratore.
    2. Passare a Setup->Users and Roles->NMC Roles.>3.
    3. Aggiungere il DN del gruppo raccolto dal passaggio precedente al campo "External Roles" dei ruoli appropriati per tale gruppo AD. Gli amministratori completi devono avere i ruoli "Console Application Administrator" e "Console Security Administrator". (Consultare la NetWorker Security Configuration Guide per ulteriori informazioni su questi ruoli).
    Ruoli esterni NMC
     

    Configurazione delle autorizzazioni degli utenti esterni del server NetWorker:

    1. Come account amministratore NetWorker predefinito, connettersi al server NetWorker.
    2. Passare a Server -->User Groups. 
    3. Aggiungere il nome distinto del gruppo al campo "External Roles" dei ruoli appropriati per tale gruppo AD. Gli amministratori completi devono disporre delle autorizzazioni "Application Administrators" e "Security Administrators".
    Ruoli esterni di NetWorker User Group
    In alternativa, questa operazione può essere eseguita utilizzando il comando nsraddadmin sul server NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Esempio:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Accedere a NMC:

    È necessario avere accesso ai server NMC e NetWorker con gli utenti esterni a cui è stata concessa l'autorizzazione.
    Accesso a NMC con un utente esterno
    Una volta effettuato l'accesso, il nome utente AD/LDAP viene visualizzato nell'angolo in alto a destra di NMC:
    Utente esterno autenticato visualizzato in NMC

    Autorizzazioni di sicurezza aggiuntive

    (FACOLTATIVO) Se si desidera che un gruppo AD/LDAP sia in grado di gestire le autorità esterne, è necessario effettuare le seguenti operazioni sul server NetWorker.
     
    Utilizzo del DN del gruppo AD che si desidera concedere FULL_CONTROL Autorizzazione per l'esecuzione:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Esempio:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.