NetWorker: Slik bruker du authc_config skript til å konfigurere LDAPS-godkjenning
Résumé: Denne kunnskapsartikkelen inneholder instruksjoner om hvordan du konfigurerer LDAPS-integrering (Secure Lightweight Directory Access Protocol) med NetWorker-godkjenning. Denne prosessen kan brukes til å integrere eksterne godkjenningstjenester for Microsoft Active Directory (AD) eller Linux LDAP. ...
Instructions
Denne artikkelen kan deles inn i de følgende delene. Gå nøye gjennom hver del før du fortsetter:
Forutsetninger
- Bestem hvilken vert som er
authcserver Dette er nyttig i større NetWorker-datasoner. I mindre datasoner med én enkelt NetWorker-server er NetWorker-serveren godkjenningsserveren. - Bestem hvilket Java Runtime Environment som brukes for godkjenningstjenesten.
- Angi kommandolinjevariabler for å forenkle import av CA-sertifikater som brukes for SSL med NetWorker ekstern godkjenning.
Sette opp SSL:
- Importere sertifikatene som brukes til LDAPS-godkjenning, til kjøretidsmiljøet for godkjenningstjenester
cacertsnøkkellager.
Konfigurere ressursen for ekstern autoritet:
- Opprett den eksterne autoritetsressursen i godkjenningstjenesten.
- Bestem eksterne brukere eller grupper som skal brukes for NetWorker.
- Definer hvilke eksterne brukere eller grupper som har tilgang til NetWorker Management Console (NMC).
- Definer NetWorker-servertillatelsene eksterne brukere og grupper har.
- (Valgfritt) Konfigurer FULL_CONTROL sikkerhetstillatelser for en ekstern bruker eller gruppe.
Forutsetninger
Hvis du vil bruke LDAPS, må du importere CA-sertifikatet (eller sertifikatkjeden) fra LDAPS-tjeneren til Java i NetWorker-godkjenningsserveren cacerts nøkkellager.
- Finn ut hvilken vert som er NetWorker-godkjenningsserveren. Dette kan valideres i NMC-serverens (NetWorker Management Console)
gstd.confFiler:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Filen inneholder en streng authsvc_hostname som definerer godkjenningsserveren som brukes til å behandle påloggingsforespørsler for NetWorker Management Console (NMC).
- Identifiser Java-forekomsten som ble brukt på NetWorker-godkjenningsserveren.
B. Fra Om klikker du på Avanserte systeminnstillinger.
C. Fra Systemegenskaper klikker du på Miljøvariabler.
D. Variabelen NSR_JAVA_HOME definerer banen til Java Runtime Environment som brukes av NetWorker
authc:

-
-
- E. Fra en administrativ ledetekst angir du kommandolinjevariabler som angir java-installasjonsbanen som er bestemt i trinnet ovenfor:
-
set JAVA="Path\to\java"
keytool kommandoer i Sette opp SSL og sikrer riktig cacerts -filen importerer CA-sertifikatet. Denne variabelen fjernes når kommandolinjeøkten lukkes, og forstyrrer ikke andre NetWorker-operasjoner.
Linux:
-
-
- A. Sjekk
/nsr/authc/conf/installrc-fil for å se hvilken Java-plassering som ble brukt ved konfigurering av autentiseringstjenesten:
- A. Sjekk
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME vil returnere en annen vei; for eksempel hvis Oracle Java Runtime Environment (JRE) også er installert. I neste trinn er det viktig å bruke $JAVA_HOME bane som definert i NetWorkers /nsr/authc/conf/installrc Filer:
B. Angi kommandolinjevariabler som angir java-installasjonsbanen som er bestemt i trinnet ovenfor.
JAVA=/path/to/java
keytool kommandoer i Sette opp SSL og sikrer riktig cacerts -filen importerer CA-sertifikatet. Denne variabelen fjernes når kommandolinjeøkten lukkes, og forstyrrer ikke andre NetWorker-operasjoner.
Sette opp SSL
Hvis du vil bruke LDAPS, må du importere CA-sertifikatet (eller sertifikatkjeden) fra LDAPS-tjeneren til JAVA-klareringsnøkkellageret. Dette kan gjøres ved hjelp av følgende fremgangsmåte:
Før du fortsetter, er det en forskjell i
keytool -kommandoen brukes fra og med NetWorker 19.13 og utover.
keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
-keystore -metoden er avskrevet. Hvis du bruker NetWorker 19.13.x (eller nyere), kan du endre kommandoene nedenfor for å bruke den nye keytool syntaks etter ønske.
2. Vis en liste over gjeldende klarerte sertifikater i klareringslageret.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep eller findstr kommandoer med kommandoen ovenfor for å begrense søket. Hvis det finnes et utdatert eller eksisterende CA-sertifikat fra LDAPS-tjeneren, sletter du det med følgende kommando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Som standard inkluderer ikke Windows-verter openssl-programmet. Hvis det ikke er mulig å installere OpenSSL på NetWorker-tjeneren, kan sertifikatene eksporteres direkte fra LDAPS-tjeneren. Det anbefales imidlertid sterkt å bruke OpenSSL-verktøyet.
- Linux kommer vanligvis med openssl installert. Hvis det finnes Linux-servere i miljøet, kan du bruke openssl der til å samle inn sertifikatfilene. Disse kan kopieres til og brukes på Windows
authcserver - Hvis du ikke har OpenSSL, og det ikke kan installeres, må du få AD-administratoren til å gi ett eller flere sertifikater ved å eksportere dem som Base-64-kodet x.509-format.
- Erstatt LDAPS_SERVER med vertsnavnet eller IP-adressen til LDAPS-tjeneren.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og lim den inn i en ny fil. Hvis det er en kjede av sertifikater, må du gjøre dette med hvert sertifikat.
7. Importer sertifikatet eller sertifikatene til JAVA-tillitsnøkkellageret:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Erstatt ALIAS_NAME med et alias for det importerte sertifikatet (for eksempel RCA (rotsertifiseringsinstans)). Når du importerer flere sertifikater for en sertifikatkjede, må hvert sertifikat ha forskjellige ALIAS-navn og importeres separat. Sertifikatkjeden må også importeres i rekkefølge fra trinn 5 (ovenfra og ned).
- Erstatt PATH_TO\CERT_FILE med plasseringen av cert-filen du opprettet i trinn 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) operativsystemet grep eller findstr kommando til ovenstående for å begrense resultatet.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc leser cacerts -fil og oppdager importerte sertifikater for SSL-kommunikasjon med LDAP-tjeneren.
Konfigurere ressursen for ekstern autoritet
Denne prosessen kan utføres fra NetWorker Management Console (NMC) eller NetWorker Web User Interface:
- NetWorker: Slik konfigurerer du LDAPS-godkjenning
- NetWorker: Slik konfigurerer du «AD over SSL» (LDAPS) fra NetWorker Web User Interface (NWUI)
Prosessen i denne artikkelen fokuserer på bruk av skript som følger med NetWorker-programvaren. NetWorker-godkjenningsserveren inkluderer authc_config Skriptmaler på følgende plassering:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- For Microsoft Active Directory bruker du
authc-create-ad-config.x.template - For Linux LDAP (OpenLDAP, så videre), bruk
authc-create-ldap-config.x.template
.bat.template hvis godkjenningsserveren er Microsoft Windows, og .sh.template hvis Linux.
Opprett en nødvendig kopi av malfilen, og fjern den .template fra filnavnet. Dette gir deg en .bat eller .sh Skriptet som skal kjøres fra kommandolinjen etter at det er fylt ut med detaljene for den eksterne autoriteten.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > må endres. Verdiene ikke inne < > kan stå som den er.
Tabellen nedenfor beskriver parameterne som er definert i konfigurasjonsfilen.
config-tenant-id
|
Leiere kan brukes i miljøer der mer enn én godkjenningsmetode kan brukes, eller når flere instanser må konfigureres. Det er valgfritt å opprette en leier. Du kan bruke standardleieren, config-tenant-id=1.
|
config-active-directory |
Hvis du bruker en Microsoft Active Directory-server (AD): y. Dette er standardinnstillingen i authc-create-ad-config.x.template.
Hvis du bruker en LDAP-tjener (f.eks.: OpenLDAP): n. Dette er standardinnstillingen i authc-create-ldap-config.x.template. |
config-name |
Dette navnet er bare en identifikator for godkjenningskonfigurasjonen som legges til i NetWorker. |
config-domain |
Dette er domenenavnet som brukes til å logge på NetWorker, for eksempel: networker.lan. Dette feltet må samsvare med domenekomponentverdiene (DC) for domenet. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protokoll
|
config-user-dn |
Angi det fullstendige unike navnetCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Angi passordet for kontoen som er angitt i config-user-dn. |
config-user-search-path |
Dette feltet kan stå tomt, i så fall kan authc spørre hele domenet. Det må gis tillatelser for tilgang til NMC-/NetWorker-serveren før disse brukerne/gruppene kan logge på NMC og administrere NetWorker-serveren. Hvis en Base DN ble angitt i config-server-address, angi den relative banen (unntatt grunn-DN) til domenet. |
config-user-id-attr |
Bruker-ID-en som er knyttet til brukerobjektet i LDAP- eller AD-hierarkiet.
|
config-user-object-class |
Objektklassen som identifiserer brukerne i LDAP- eller AD-hierarkiet.
For eksempel, inetOrgPerson (LDAP) eller user Lagt til: |
config-group-search-path |
Liker config-user-search-path Dette feltet kan da stå tomt authc er i stand til å spørre hele domenet. Hvis en Base DN ble angitt i config-server-address, angi den relative banen (unntatt grunn-DN) til domenet. |
config-group-name-attr |
Attributtet som identifiserer gruppenavnet. For eksempel cn |
config-group-object-class |
Objektklassen som identifiserer grupper i LDAP- eller AD-hierarkiet.
|
config-group-member-attr |
Gruppemedlemskapet til brukeren i en gruppe
|
config-user-search-filter |
Alternativer: Filteret som NetWorker Authentication Service kan bruke til å utføre brukersøk i LDAP- eller AD-hierarkiet. RFC 2254 |
config-group-search-filter |
Alternativer: Filteret som NetWorker Authentication Service kan bruke til å utføre gruppesøk i LDAP- eller AD-hierarkiet. RFC 2254 |
config-search-subtree |
Alternativer: A yes eller no verdi som angir om den eksterne instansen skal utføre søk i undertre.
Standardverdi: no |
config-user-group-attr |
Alternativer: Dette alternativet støtter konfigurasjoner som identifiserer gruppemedlemskap for en bruker innenfor egenskapene for brukerobjektet. For AD angir du for eksempel attributtet memberOf. |
config-object-class |
Alternativer: Objektklassen til den eksterne godkjenningsinstansen. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfigurere NMC til å godta ekstern godkjenning:
- Logg på NMC som standard NetWorker Administrator-konto.
- Gå til Oppsett –> Brukere og roller –> NMC-roller.
- Legg til gruppen DN som ble samlet inn fra trinnet ovenfor, i feltet Eksterne roller for de aktuelle rollene for den aktuelle AD-gruppen. Fullstendige administratorer bør ha rollene "Console Application Administrator" og "Console Security Administrator". (Se veiledningen for konfigurasjon av NetWorker-sikkerhet hvis du vil ha mer informasjon om disse rollene.)
Konfigurere eksterne brukertillatelser for NetWorker-serveren:
- Koble til NetWorker-tjeneren som standard NetWorker Administrator-konto.
- Gå til server -> brukergrupper.
- Legg til gruppen DN i feltet "Eksterne roller" for de aktuelle rollene for den aktuelle gruppen. Fullstendige administratorer skal ha tillatelsene "Programadministratorer" og "Sikkerhetsadministratorer".
nsraddadmin Kommando på NetWorker-serveren:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Få tilgang til NMC:
Ekstra sikkerhetstillatelser
(VALGFRITT) Hvis du vil at en AD/LDAP-gruppe skal kunne administrere eksterne instanser, må du utføre følgende på NetWorker-serveren.Bruke AD-gruppen DN du vil gi
FULL_CONTROL Tillatelse til å kjøre:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...