NetWorker: Come utilizzare gli script authc_config per configurare l'autenticazione LDAPS
Résumé: Questo articolo della Knowledge Base fornisce istruzioni su come configurare l'integrazione LDAPS (Secure Lightweight Directory Access Protocol) con l'autenticazione di NetWorker. Questo processo può essere utilizzato per integrare servizi di autenticazione esterni Microsoft Active Directory (AD) o Linux LDAP. ...
Instructions
Questo articolo può essere suddiviso nelle sezioni seguenti. Rivedere attentamente ogni sezione prima di procedere:
Prerequisiti:
- Determinare quale host è
authcServer Ciò è utile in datazone NetWorker più grandi. Nelle datazone più piccole con un singolo server NetWorker, il server NetWorker è il server di autenticazione. - Determinare quale ambiente di runtime Java viene utilizzato per il servizio di autenticazione.
- Impostare le variabili della riga di comando per facilitare l'importazione dei certificati CA utilizzati per SSL con l'autenticazione esterna NetWorker.
Configurazione dell SSL:
- Importazione dei certificati utilizzati per l'autenticazione LDAPS nell'ambiente di runtime dei servizi di autenticazione
cacertsKeystore
Configurazione della risorsa External Authority:
- Creare la risorsa autorità esterna nel servizio di autenticazione.
- Determinare gli utenti o i gruppi esterni da utilizzare per NetWorker.
- Definire quali utenti o gruppi esterni hanno accesso a NetWorker Management Console (NMC).
- Definire le autorizzazioni per il server NetWorker a disposizione di utenti e gruppi esterni.
- (Facoltativo) Configurare FULL_CONTROL autorizzazioni di sicurezza per un gruppo o un utente esterno.
Prerequisiti:
Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS a Java del server di autenticazione NetWorker cacerts Keystore
- Determinare quale host è il server di autenticazione NetWorker. Questa operazione può essere convalidata nel server NetWorker Management Console (NMC)
gstd.conffile:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Il file contiene una stringa authsvc_hostname , che definisce il server di autenticazione utilizzato per elaborare le richieste di accesso per NetWorker Management Console (NMC).
- Sul server di autenticazione NetWorker, identificare l'istanza Java utilizzata.
B. Da Informazioni, fare clic su Impostazioni di sistema avanzate.
C. Da System Properties cliccare su Environment Variables.
D. La variabile NSR_JAVA_HOME definisce il percorso dell'ambiente di runtime Java utilizzato da NetWorker
authc:

-
-
- E. Da un prompt dei comandi amministrativo, impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente:
-
set JAVA="Path\to\java"
keytool comandi in Configurazione SSL e garantisce il corretto cacerts Importare il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.
Linux:
-
-
- A. Controllare l'icona
/nsr/authc/conf/installrcper vedere quale posizione Java è stata utilizzata durante la configurazione del servizio di autenticazione:
- A. Controllare l'icona
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME restituirà un percorso diverso; ad esempio, se è installato anche Oracle Java Runtime Environment (JRE). Nel passaggio successivo, è importante utilizzare il metodo $JAVA_HOME come definito nel percorso di NetWorker /nsr/authc/conf/installrc .
B. Impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente.
JAVA=/path/to/java
keytool comandi in Configurazione SSL e garantisce il corretto cacerts Importare il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.
Configurazione di SSL
Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS nel trust keystore JAVA. Questa operazione può essere eseguita con la seguente procedura:
Prima di procedere, c'è una differenza nel
keytool Comando utilizzato a partire da NetWorker 19.13 e versioni successive.
keytool comando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool comando:
keytool [OPTION] -cacerts -storepass changeit
-keystore è obsoleto. Se si utilizza NetWorker 19.13.x (o versione successiva), è possibile modificare i comandi riportati di seguito per utilizzare il nuovo keytool sintassi a piacere.
2. Visualizzare un elenco dei certificati attendibili correnti presenti nel trust keystore:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep o findstr con il comando precedente per restringere la ricerca. Se è presente un certificato CA obsoleto o esistente nel server LDAPS, eliminarlo con il seguente comando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Per impostazione predefinita, gli host Windows non includono il programma openssl. Se non è possibile installare OpenSSL sul server NetWorker, i certificati possono essere esportati direttamente dal server LDAPS; tuttavia, si consiglia vivamente di utilizzare l'utilità OpenSSL.
- Linux viene in genere fornito con openssl installato. Se nell'ambiente esiste un server Linux, è possibile utilizzare openssl per raccogliere i file di certificato. Questi file possono essere copiati e utilizzati su Windows
authcServer - Se non si dispone di OpenSSL e non è possibile installarlo, chiedere all'amministratore AD di fornire uno o più certificati esportandoli in formato x.509 con codifica Base-64.
- Sostituire LDAPS_SERVER con il nome host o l'indirizzo IP del server LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- e termina con ---END CERTIFICATE--- e incollalo in un nuovo file. Se è presente una catena di certificati, è necessario eseguire questa operazione con ogni certificato.
7. Importare il certificato o i certificati nel trust keystore JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Sostituire ALIAS_NAME con un alias per il certificato importato (ad esempio, RCA (CA radice)). Quando si importano più certificati per una catena di certificati, ogni certificato deve avere un nome ALIAS diverso ed essere importato separatamente. Anche la catena di certificati deve essere importata nell'ordine del passaggio 5 (dall'alto verso il basso).
- Sostituire PATH_TO\CERT_FILE con il percorso del file di certificato creato nel passaggio 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|Sistema operativo grep o findstr comando a quanto sopra per restringere il risultato.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc legge la sezione cacerts e rileva i certificati importati per la comunicazione SSL con il server LDAP.
Configurazione della risorsa External Authority
Questo processo può essere eseguito da NetWorker Management Console (NMC) o dall'interfaccia utente web di NetWorker:
- NetWorker: Come configurare l'autenticazione LDAPS
- NetWorker: Come configurare "AD over SSL" (LDAPS) dall'interfaccia utente web di NetWorker (NWUI)
Il processo descritto in questo articolo è incentrato sull'utilizzo degli script forniti con il software NetWorker. Il server di autenticazione NetWorker include authc_config Modelli di script nel seguente percorso:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Per Microsoft Active Directory, utilizzare
authc-create-ad-config.x.template - Per Linux LDAP (OpenLDAP, così via), utilizzare
authc-create-ldap-config.x.template
.bat.template se il server di autenticazione è Microsoft Windows, e .sh.template se Linux.
Creare una copia del file modello necessario e rimuovere .template dal nome del file. In questo modo si ottiene un .bat o .sh Script da eseguire dalla riga di comando dopo averlo compilato con i dettagli dell'autorità esterna.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > deve essere modificato. I valori non all'interno < > può essere lasciato così com'è.
La tabella seguente descrive in dettaglio i parametri definiti nel file di configurazione.
config-tenant-id
|
I tenant possono essere utilizzati in ambienti in cui è possibile utilizzare più metodi di autenticazione o quando è necessario configurare più autorità. La creazione di un tenant è facoltativa. È possibile utilizzare il tenant predefinito, config-tenant-id=1.
|
config-active-directory |
Se si utilizza un server Microsoft Active Directory (AD): y. Questa è l'impostazione predefinita nella authc-create-ad-config.x.template.
Se si utilizza un server LDAP (ad esempio, OpenLDAP): n. Questa è l'impostazione predefinita nel authc-create-ldap-config.x.template. |
config-name |
Questo nome è solo un ID per la configurazione di autenticazione aggiunta a NetWorker. |
config-domain |
Si tratta del nome di dominio utilizzato per accedere a NetWorker, ad esempio: networker.lan. Questo campo deve corrispondere ai valori dei componenti di dominio (DC) del dominio. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocollo:
|
config-user-dn |
Nome distinto (DN) completo di un account utente con accesso completo in lettura alla directory LDAP o AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Specificare la password per l'account specificato in config-user-dn. |
config-user-search-path |
Questo campo può essere lasciato vuoto, nel qual caso authc può eseguire una query sul dominio completo. Devono essere concesse le autorizzazioni per l'accesso al server NMC/NetWorker prima che questi utenti/gruppi possano accedere al server NMC e gestire il server NetWorker. Se un DN di base è stato specificato nel config-server-address, specificare il percorso relativo (escluso il DN di base) al dominio. |
config-user-id-attr |
ID utente associato all'oggetto utente nella gerarchia LDAP o AD.
|
config-user-object-class |
La classe di oggetti che identifica gli utenti nella gerarchia LDAP o AD. inetOrgPerson (LDAP) o user AD |
config-group-search-path |
Mi piace config-user-search-path Questo campo può essere lasciato vuoto, nel qual caso authc è in grado di eseguire query sull'intero dominio. Se un DN di base è stato specificato nel config-server-address, specificare il percorso relativo (escluso il DN di base) al dominio. |
config-group-name-attr |
Attributo che identifica il nome del gruppo. Per esempio: cn |
config-group-object-class |
La classe di oggetti che identifica i gruppi nella gerarchia LDAP o AD.
|
config-group-member-attr |
Appartenenza a un gruppo dell'utente all'interno di un gruppo.
|
config-user-search-filter |
Opzioni Il filtro che NetWorker Authentication Service può utilizzare per eseguire ricerche utente nella gerarchia LDAP o AD. RFC 2254 definisce il formato del filtro. |
config-group-search-filter |
Opzioni Il filtro che NetWorker Authentication Service può utilizzare per eseguire ricerche di gruppo nella gerarchia LDAP o AD. RFC 2254 definisce il formato del filtro. |
config-search-subtree |
Opzioni A yes o no Valore che specifica se l'autorità esterna deve eseguire ricerche nel sottoalbero.
Valore predefinito: no |
config-user-group-attr |
Opzioni Questa opzione supporta configurazioni che identificano l'appartenenza a un gruppo per un utente all'interno delle proprietà dell'oggetto utente. Ad esempio, per AD, specificare l'attributo memberOf memberOf. |
config-object-class |
Opzioni La classe i oggetti dell'autorità di autenticazione esterna. RFC 4512 definisce la classe di oggetti. Valore predefinito: objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Configurazione di NMC per accettare l'autenticazione esterna:
- Accedere al server NMC con un account amministratore.
- Passare a Setup->Users and Roles->NMC Roles.>3.
- Aggiungere il DN del gruppo raccolto dal passaggio precedente al campo "External Roles" dei ruoli appropriati per tale gruppo AD. Gli amministratori completi devono avere i ruoli "Console Application Administrator" e "Console Security Administrator". (Consultare la NetWorker Security Configuration Guide per ulteriori informazioni su questi ruoli).
Configurazione delle autorizzazioni degli utenti esterni del server NetWorker:
- Come account amministratore NetWorker predefinito, connettersi al server NetWorker.
- Passare a Server -->User Groups.
- Aggiungere il nome distinto del gruppo al campo "External Roles" dei ruoli appropriati per tale gruppo AD. Gli amministratori completi devono disporre delle autorizzazioni "Application Administrators" e "Security Administrators".
nsraddadmin sul server NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Accedere a NMC:
Autorizzazioni di sicurezza aggiuntive
(FACOLTATIVO) Se si desidera che un gruppo AD/LDAP sia in grado di gestire le autorità esterne, è necessario effettuare le seguenti operazioni sul server NetWorker.Utilizzo del DN del gruppo AD che si desidera concedere
FULL_CONTROL Autorizzazione per l'esecuzione:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...