NetWorker: Jak używać skryptów authc_config do konfigurowania uwierzytelniania LDAPS
Résumé: Ten artykuł bazy wiedzy zawiera instrukcje dotyczące konfiguracji integracji protokołu LDAPS (Secure Lightweight Directory Access Protocol) z uwierzytelnianiem NetWorker. Proces ten może służyć do integrowania zewnętrznych usług uwierzytelniania LDAP Microsoft Active Directory (AD) lub Linux. ...
Instructions
Ten artykuł można podzielić na następujące sekcje. Dokładnie zapoznaj się z każdą sekcją, zanim przejdziesz dalej:
Warunki wstępne:
- Określ, który host jest
authcserwer Jest to przydatne w większych strefach danych NetWorker. W mniejszych strefach danych z jednym serwerem NetWorker serwerem uwierzytelniania jest serwer NetWorker. - Określ, które środowisko Java Runtime Environment jest używane dla usługi uwierzytelniania.
- Ustaw zmienne wiersza poleceń, aby ułatwić importowanie certyfikatów CA używanych do SSL z uwierzytelnianiem zewnętrznym NetWorker.
Konfigurowanie protokołu SSL:
- Importowanie certyfikatów używanych do uwierzytelniania LDAPS do środowiska wykonawczego usług uwierzytelniania
cacertsMagazyn kluczy.
Konfigurowanie zasobu urzędu zewnętrznego:
- Utwórz zasób urzędu zewnętrznego w usłudze uwierzytelniania.
- Określenie użytkowników lub grup zewnętrznych, które mają być używane dla NetWorker.
- Umożliwia zdefiniowanie użytkowników lub grup zewnętrznych mających dostęp do konsoli NetWorker Management Console (NMC).
- Określ uprawnienia serwera NetWorker użytkowników i grup zewnętrznych.
- (Opcjonalnie) Skonfiguruj uprawnienia zabezpieczeń FULL_CONTROL dla zewnętrznego użytkownika lub grupy.
Warunki wstępne:
Aby korzystać z LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do środowiska Java serwera uwierzytelniania NetWorker cacerts Magazyn kluczy.
- Określ, który host jest serwerem uwierzytelniania NetWorker. Można to sprawdzić na serwerze konsoli NetWorker Management Console (NMC)
gstd.conf:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf file zawiera ciąg znaków authsvc_hostname , który definiuje serwer uwierzytelniania używany do przetwarzania żądań logowania do konsoli NetWorker Management Console (NMC).
- Na serwerze uwierzytelniania NetWorker zidentyfikuj używaną instancję Java.
B. W sekcji Informacje kliknij opcję Zaawansowane ustawienia systemu.
C. W oknie Właściwości systemu kliknij opcję Zmienne środowiskowe.
D. Zmienna NSR_JAVA_HOME definiuje ścieżkę środowiska Java Runtime Environment używanego przez NetWorker
authc:

-
-
- E. W wierszu poleceń administratora ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku:
-
set JAVA="Path\to\java"
keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.
Linux:
-
-
- A. Zaznacz pole wyboru
/nsr/authc/conf/installrc, aby zobaczyć, która lokalizacja Java została użyta podczas konfigurowania usługi uwierzytelniania:
- A. Zaznacz pole wyboru
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME powróci inną drogą; na przykład, jeśli zainstalowano również środowisko Oracle Java Runtime Environment (JRE). W kolejnym kroku ważne jest, aby użyć metody $JAVA_HOME ścieżka zdefiniowana w elemencie NetWorker /nsr/authc/conf/installrc .
B. Ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku.
JAVA=/path/to/java
keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.
Konfigurowanie SSL
Aby korzystać z protokołu LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do magazynu kluczy zaufania JAVA. Można to zrobić za pomocą następującej procedury:
Przed kontynuowaniem należy zauważyć różnicę w
keytool Polecenie jest używane począwszy od wersji NetWorker 19.13 i nowszych.
keytool polecenia:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool polecenia:
keytool [OPTION] -cacerts -storepass changeit
-keystore jest przestarzała. Jeśli używasz NetWorker 19.13.x (lub nowszej), możesz zmodyfikować poniższe polecenia, aby użyć nowej wersji keytool składnia według potrzeb.
2. Wyświetla listę bieżących zaufanych certyfikatów w magazynie zaufanych certyfikatów.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep lub findstr polecenia z powyższym poleceniem w celu zawężenia wyszukiwania. Jeśli istnieje nieaktualny lub istniejący certyfikat CA z serwera LDAPS usuń go za pomocą następującego polecenia:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Domyślnie hosty z systemem Windows nie zawierają programu openssl. Jeśli nie jest możliwe zainstalowanie OpenSSL na serwerze NetWorker, certyfikaty można wyeksportować bezpośrednio z serwera LDAPS; jednak zdecydowanie zaleca się korzystanie z narzędzia OpenSSL.
- Linux zazwyczaj jest dostarczany z zainstalowanym openssl. Jeśli w środowisku istnieją serwery Linux, możesz użyć openssl do zebrania plików certyfikatów. Można je kopiować i używać w systemie Windows
authcserwer - Jeśli nie masz OpenSSL i nie można go zainstalować, poproś administratora usługi AD o dostarczenie co najmniej jednego certyfikatu, eksportując go w formacie x.509 zakodowanym w formacie Base-64.
- Zastąp LDAPS_SERVER nazwą hosta lub adresem IP serwera LDAPS
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- i kończące się na ---END CERTIFICATE--- i wklej go do nowego pliku. Jeśli istnieje łańcuch certyfikatów, należy to zrobić dla każdego certyfikatu.
7. Zaimportuj certyfikat lub certyfikaty do magazynu kluczy zaufania JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Zastąp ALIAS_NAME aliasem zaimportowanego certyfikatu (na przykład RCA (główny urząd certyfikacji)). W przypadku importowania wielu certyfikatów dla łańcucha certyfikatów każdy certyfikat musi mieć inną nazwę aliasu i być importowany oddzielnie. Należy również zaimportować łańcuch certyfikatów w kolejności od kroku 5 (od góry do dołu).
- Zastąp PATH_TO\CERT_FILE lokalizacją pliku certyfikatu utworzonego w kroku 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) system operacyjny grep lub findstr polecenia do powyższego, aby zawęzić wynik.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc czytamy cacerts i wykrywa zaimportowane certyfikaty do komunikacji SSL z serwerem LDAP.
Konfigurowanie zasobu urzędu zewnętrznego
Ten proces można wykonać z poziomu konsoli NetWorker Management Console (NMC) lub sieciowego interfejsu użytkownika NetWorker:
- NetWorker: konfigurowanie uwierzytelniania LDAPS
- NetWorker: konfigurowanie "AD przez SSL" (LDAPS) z poziomu sieciowego interfejsu użytkownika NetWorker (NWUI)
Proces opisany w tym artykule skupia się na korzystaniu ze skryptów dostarczanych wraz z oprogramowaniem NetWorker. Serwer uwierzytelniania NetWorker obejmuje authc_config szablony skryptów w następującej lokalizacji:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- W przypadku usługi Microsoft Active Directory należy użyć
authc-create-ad-config.x.template - W przypadku protokołu LDAP w systemie Linux (OpenLDAP itd.) użyj
authc-create-ldap-config.x.template
.bat.template jeśli serwerem uwierzytelniania jest system Microsoft Windows, oraz .sh.template jeśli Linux.
Utwórz kopię potrzebnego pliku szablonu i usuń .template Zawiera nazwę pliku. To pozostawia cię z .bat lub .sh Skrypt uruchamiany z wiersza poleceń po wypełnieniu go szczegółami uprawnień zewnętrznych.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > musi zostać zmieniony. Wartości, których nie ma w środku < > można pozostawić bez zmian.
Poniższa tabela zawiera szczegółowe informacje o parametrach zdefiniowanych w pliku konfiguracyjnym.
config-tenant-id
|
Dzierżawy mogą być używane w środowiskach, w których można użyć więcej niż jednej metody uwierzytelniania lub gdy należy skonfigurować wiele urzędów. Tworzenie dzierżawy jest opcjonalne. Możesz użyć domyślnej dzierżawy, config-tenant-id=1.
|
config-active-directory |
W przypadku korzystania z serwera Microsoft Active Directory (AD): y. Jest to ustawienie domyślne w: authc-create-ad-config.x.template.
W przypadku korzystania z serwera LDAP (np. OpenLDAP): rzeczownik Jest to ustawienie domyślne w authc-create-ldap-config.x.template. |
config-name |
Ta nazwa jest tylko identyfikatorem konfiguracji uwierzytelniania dodawanej do NetWorker. |
config-domain |
Jest to nazwa domeny używana do logowania się do NetWorker, na przykład: networker.lan. To pole powinno być zgodne z wartościami składnika domeny (DC) domeny. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocol:
|
config-user-dn |
Określ pełną nazwę CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Określ hasło do konta określonego w pliku config-user-dn. |
config-user-search-path |
To pole może pozostać puste, w którym to przypadku authc może wysyłać zapytanie do całej domeny. Aby ci użytkownicy/grupy mogli zalogować się do NMC i zarządzać serwerem NetWorker, należy przyznać uprawnienia dostępu do serwera NMC/NetWorker. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny. |
config-user-id-attr |
Identyfikator użytkownika powiązany z obiektem użytkownika w hierarchii LDAP lub AD.
|
config-user-object-class |
Klasa obiektu identyfikująca użytkowników w hierarchii LDAP lub AD.
Na przykład: inetOrgPerson (LDAP) lub user AD |
config-group-search-path |
Lubię to config-user-search-path W takim przypadku to pole może pozostać puste authc jest w stanie wysyłać zapytania do całej domeny. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny. |
config-group-name-attr |
Atrybut identyfikujący nazwę grupy. Na przykład, cn |
config-group-object-class |
Klasa obiektu identyfikująca grupy w hierarchii LDAP lub AD.
|
config-group-member-attr |
Członkostwo użytkownika w grupie
|
config-user-search-filter |
- Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania użytkowników w hierarchii LDAP lub AD. Specyfikacja RFC 2254 |
config-group-search-filter |
- Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania grup w hierarchii LDAP lub AD. Specyfikacja RFC 2254 |
config-search-subtree |
- Opcjonalnie. A yes lub no wartość określająca, czy zewnętrzny urząd powinien wykonywać przeszukiwanie poddrzewa.
Wartość domyślna: no |
config-user-group-attr |
- Opcjonalnie. Ta opcja obsługuje konfiguracje, które identyfikują członkostwo użytkownika w grupie we właściwościach obiektu użytkownika. Na przykład w przypadku usługi AD określ atrybut memberOf. |
config-object-class |
- Opcjonalnie. Klasa obiektu zewnętrznego urzędu uwierzytelniania. Specyfikacja RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfigurowanie NMC do akceptowania uwierzytelniania zewnętrznego:
- Zaloguj się do NMC jako domyślne konto administratora NetWorker.
- Przejdź do Setup->Users and Roles->NMC Roles.>3.
- Dodaj nazwę wyróżniającą grupy zebraną w powyższym kroku do pola "Role zewnętrzne" odpowiednich ról dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć role "Administrator aplikacji konsolowych" i "Administrator zabezpieczeń konsoli". (Więcej informacji na temat tych ról można znaleźć w Podręczniku konfiguracji zabezpieczeń NetWorker).
Konfigurowanie uprawnień użytkownika zewnętrznego serwera NetWorker:
- Domyślne konto administratora NetWorker, połącz się z serwerem NetWorker.
- Przejdź do menu Serwer —> grupy użytkowników.
- Dodaj nazwę wyróżniającą grupy do pola "Role zewnętrzne" w odpowiednich rolach dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć uprawnienia "Administratorzy aplikacji" i "Administratorzy zabezpieczeń".
nsraddadmin na serwerze NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Uzyskaj dostęp do NMC:
Dodatkowe uprawnienia bezpieczeństwa
(OPCJONALNIE) Jeśli chcesz, aby grupa AD/LDAP mogła zarządzać urzędami zewnętrznymi, musisz wykonać następujące czynności na serwerze NetWorker.Korzystanie z nazwy wyróżniającej grupy AD, której chcesz przyznać
FULL_CONTROL Uprawnienie do uruchomienia:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...