NetWorker: Jak używać skryptów authc_config do konfigurowania uwierzytelniania LDAPS

Résumé: Ten artykuł bazy wiedzy zawiera instrukcje dotyczące konfiguracji integracji protokołu LDAPS (Secure Lightweight Directory Access Protocol) z uwierzytelnianiem NetWorker. Proces ten może służyć do integrowania zewnętrznych usług uwierzytelniania LDAP Microsoft Active Directory (AD) lub Linux. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Ten artykuł można podzielić na następujące sekcje. Dokładnie zapoznaj się z każdą sekcją, zanim przejdziesz dalej:

 

Warunki wstępne:

  • Określ, który host jest authc serwer Jest to przydatne w większych strefach danych NetWorker. W mniejszych strefach danych z jednym serwerem NetWorker serwerem uwierzytelniania jest serwer NetWorker. 
  • Określ, które środowisko Java Runtime Environment jest używane dla usługi uwierzytelniania.
  • Ustaw zmienne wiersza poleceń, aby ułatwić importowanie certyfikatów CA używanych do SSL z uwierzytelnianiem zewnętrznym NetWorker.

Konfigurowanie protokołu SSL:

  • Importowanie certyfikatów używanych do uwierzytelniania LDAPS do środowiska wykonawczego usług uwierzytelniania cacerts Magazyn kluczy.

Konfigurowanie zasobu urzędu zewnętrznego:

  • Utwórz zasób urzędu zewnętrznego w usłudze uwierzytelniania.
  • Określenie użytkowników lub grup zewnętrznych, które mają być używane dla NetWorker.
  • Umożliwia zdefiniowanie użytkowników lub grup zewnętrznych mających dostęp do konsoli NetWorker Management Console (NMC).
  • Określ uprawnienia serwera NetWorker użytkowników i grup zewnętrznych.
  • (Opcjonalnie) Skonfiguruj uprawnienia zabezpieczeń FULL_CONTROL dla zewnętrznego użytkownika lub grupy.

Warunki wstępne:

Aby korzystać z LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do środowiska Java serwera uwierzytelniania NetWorker cacerts Magazyn kluczy.

  1. Określ, który host jest serwerem uwierzytelniania NetWorker. Można to sprawdzić na serwerze konsoli NetWorker Management Console (NMC) gstd.conf :
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
UWAGA: Plik gstd.conf file zawiera ciąg znaków authsvc_hostname , który definiuje serwer uwierzytelniania używany do przetwarzania żądań logowania do konsoli NetWorker Management Console (NMC).
  1. Na serwerze uwierzytelniania NetWorker zidentyfikuj używaną instancję Java.
Windows:
A. Wyszukaj informacje na pasku wyszukiwania systemu Windows.
B. W sekcji Informacje kliknij opcję Zaawansowane ustawienia systemu.
C. W oknie Właściwości systemu kliknij opcję Zmienne środowiskowe.
D. Zmienna NSR_JAVA_HOME definiuje ścieżkę środowiska Java Runtime Environment używanego przez NetWorker authc:

NSR_JAVA_HOME variable definiuje ścieżkę do środowiska Java Runtime Environment

      1. E. W wierszu poleceń administratora ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku:
set JAVA="Path\to\java"
Example:
 Przykładowe ustawienie zmiennej JAVA Windows  
Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.
 

Linux:

      1. A. Zaznacz pole wyboru /nsr/authc/conf/installrc , aby zobaczyć, która lokalizacja Java została użyta podczas konfigurowania usługi uwierzytelniania:
sudo cat /nsr/authc/conf/installrc
Example:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
UWAGA: Ta zmienna ma zastosowanie tylko do procesów NetWorker. Możliwe, że echo $JAVA_HOME powróci inną drogą; na przykład, jeśli zainstalowano również środowisko Oracle Java Runtime Environment (JRE). W kolejnym kroku ważne jest, aby użyć metody $JAVA_HOME ścieżka zdefiniowana w elemencie NetWorker /nsr/authc/conf/installrc .

       

        B. ​​​​Ustaw zmienne wiersza poleceń określające ścieżkę instalacji java określoną w powyższym kroku.

JAVA=/path/to/java
Example:
ustawianie zmiennej java linux 
Ułatwia java keytool w Konfigurowanie SSL i zapewnia poprawne cacerts importuje certyfikat urzędu certyfikacji. Ta zmienna jest usuwana po zamknięciu sesji wiersza poleceń i nie zakłóca żadnych innych operacji NetWorker.

 

Konfigurowanie SSL

Aby korzystać z protokołu LDAPS, należy zaimportować certyfikat CA (lub łańcuch certyfikatów) z serwera LDAPS do magazynu kluczy zaufania JAVA. Można to zrobić za pomocą następującej procedury:

UWAGA: Poniższy proces używa zmiennych wiersza polecenia ustawionych zgodnie z sekcją Wymagania wstępne. Jeśli zmienne wiersza poleceń nie są ustawione, określ pełną ścieżkę java.

Przed kontynuowaniem należy zauważyć różnicę w keytool Polecenie jest używane począwszy od wersji NetWorker 19.13 i nowszych. 

19.12.x (i wcześniejsze) keytool polecenia:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
wersja 19.13.x i nowsza keytool polecenia:
keytool [OPTION] -cacerts -storepass changeit
W momencie aktualizowania tego artykułu obie metody działają w wersji 19.13 i nowszych, ale może pojawić się ostrzeżenie informujące, że -keystore jest przestarzała. Jeśli używasz NetWorker 19.13.x (lub nowszej), możesz zmodyfikować poniższe polecenia, aby użyć nowej wersji keytool składnia według potrzeb.
 
1. Otwórz wiersz poleceń administratora/root.
2. Wyświetla listę bieżących zaufanych certyfikatów w magazynie zaufanych certyfikatów.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Przejrzyj listę pod kątem aliasu zgodnego z serwerem LDAPS (może nie istnieć). Możesz użyć systemu operacyjnego grep lub findstr polecenia z powyższym poleceniem w celu zawężenia wyszukiwania. Jeśli istnieje nieaktualny lub istniejący certyfikat CA z serwera LDAPS usuń go za pomocą następującego polecenia:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
UWAGA: Zastąp ALIAS_NAME nazwą aliasu starych lub wygasłych certyfikatów z kroku 2.
    4. Użyj narzędzia OpenSSL, aby uzyskać kopię certyfikatu CA z serwera LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Domyślnie hosty z systemem Windows nie zawierają programu openssl. Jeśli nie jest możliwe zainstalowanie OpenSSL na serwerze NetWorker, certyfikaty można wyeksportować bezpośrednio z serwera LDAPS; jednak zdecydowanie zaleca się korzystanie z narzędzia OpenSSL. 
    • Linux zazwyczaj jest dostarczany z zainstalowanym openssl. Jeśli w środowisku istnieją serwery Linux, możesz użyć openssl do zebrania plików certyfikatów. Można je kopiować i używać w systemie Windows authc serwer
    • Jeśli nie masz OpenSSL i nie można go zainstalować, poproś administratora usługi AD o dostarczenie co najmniej jednego certyfikatu, eksportując go w formacie x.509 zakodowanym w formacie Base-64.
    • Zastąp LDAPS_SERVER nazwą hosta lub adresem IP serwera LDAPS
    5. Powyższe polecenie powoduje wyświetlenie certyfikatu CA lub łańcucha certyfikatów w formacie Privacy Enhanced Mail (PEM), np.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    UWAGA: Jeśli istnieje łańcuch certyfikatów, ostatni certyfikat jest certyfikatem urzędu certyfikacji. Każdy certyfikat w łańcuchu należy zaimportować w kolejności (od góry do dołu) kończącej się na certyfikacie CA.
     
    6. Skopiuj certyfikat, zaczynając od ---BEGIN CERTIFICATE--- i kończące się na ---END CERTIFICATE--- i wklej go do nowego pliku. Jeśli istnieje łańcuch certyfikatów, należy to zrobić dla każdego certyfikatu.
    7. Zaimportuj certyfikat lub certyfikaty do magazynu kluczy zaufania JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Zastąp ALIAS_NAME aliasem zaimportowanego certyfikatu (na przykład RCA (główny urząd certyfikacji)). W przypadku importowania wielu certyfikatów dla łańcucha certyfikatów każdy certyfikat musi mieć inną nazwę aliasu i być importowany oddzielnie. Należy również zaimportować łańcuch certyfikatów w kolejności od kroku 5 (od góry do dołu).
    • Zastąp PATH_TO\CERT_FILE lokalizacją pliku certyfikatu utworzonego w kroku 6.
    8. Zostanie wyświetlony monit o zaimportowanie certyfikatu, wpisz yes i naciśnij klawisz enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Upewnij się, że certyfikat jest widoczny w magazynie kluczy:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    UWAGA: Rura (|) system operacyjny grep lub findstr polecenia do powyższego, aby zawęzić wynik.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Uruchom ponownie usługi serwera. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    UWAGA: Uruchom ponownie usługi serwera NetWorker, aby zapewnić authc czytamy cacerts i wykrywa zaimportowane certyfikaty do komunikacji SSL z serwerem LDAP.

     

    Konfigurowanie zasobu urzędu zewnętrznego

    Ten proces można wykonać z poziomu konsoli NetWorker Management Console (NMC) lub sieciowego interfejsu użytkownika NetWorker:

    Proces opisany w tym artykule skupia się na korzystaniu ze skryptów dostarczanych wraz z oprogramowaniem NetWorker. Serwer uwierzytelniania NetWorker obejmuje authc_config szablony skryptów w następującej lokalizacji:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    UWAGA: Pokazane ścieżki zakładają, że używana jest domyślna ścieżka instalacji NetWorker. Jeśli NetWorker jest zainstalowany w innej lokalizacji, odpowiednio zmodyfikuj ścieżki.
     
    Istnieją dwa skrypty, których można użyć. Używany skrypt zależy od użytej metody uwierzytelniania zewnętrznego. Użycie nieprawidłowego skryptu może spowodować błędy.
    • W przypadku usługi Microsoft Active Directory należy użyć authc-create-ad-config.x.template
    • W przypadku protokołu LDAP w systemie Linux (OpenLDAP itd.) użyj authc-create-ldap-config.x.template
    UWAGA: Skrypt zawiera .bat.template jeśli serwerem uwierzytelniania jest system Microsoft Windows, oraz .sh.template jeśli Linux.

    Utwórz kopię potrzebnego pliku szablonu i usuń .template Zawiera nazwę pliku. To pozostawia cię z .bat lub .sh Skrypt uruchamiany z wiersza poleceń po wypełnieniu go szczegółami uprawnień zewnętrznych.

    Przykładowe treści z authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    UWAGA: Dowolna wartość w skrypcie w środku < > musi zostać zmieniony. Wartości, których nie ma w środku < > można pozostawić bez zmian. 

    Poniższa tabela zawiera szczegółowe informacje o parametrach zdefiniowanych w pliku konfiguracyjnym.

    config-tenant-id
    Dzierżawy mogą być używane w środowiskach, w których można użyć więcej niż jednej metody uwierzytelniania lub gdy należy skonfigurować wiele urzędów. Tworzenie dzierżawy jest opcjonalne. Możesz użyć domyślnej dzierżawy, config-tenant-id=1.
    • Jeśli używana jest domyślna dzierżawa, można zalogować się do NMC za pomocą polecenia "domain\user"
    • Jeśli dzierżawa (inna niż domyślna jest używana), należy ją określić podczas uwierzytelniania "tenant\domain\user"
    config-active-directory W przypadku korzystania z serwera Microsoft Active Directory (AD): y. Jest to ustawienie domyślne w: authc-create-ad-config.x.template
    W przypadku korzystania z serwera LDAP (np. OpenLDAP): rzeczownik Jest to ustawienie domyślne w authc-create-ldap-config.x.template.
    config-name Ta nazwa jest tylko identyfikatorem konfiguracji uwierzytelniania dodawanej do NetWorker. 
    config-domain Jest to nazwa domeny używana do logowania się do NetWorker, na przykład: networker.lan. To pole powinno być zgodne z wartościami składnika domeny (DC) domeny.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocol:
    • Określa ldap jeśli używana jest komunikacja bez protokołu SSL.
    • Określa ldaps , jeśli konfigurujesz komunikację SSL.
    • ldap lub ldaps muszą być pisane małymi literami.
    Nazwa hosta/adres IP:
    • Określ w pełni rozpoznawalną nazwę hosta lub adres IP serwera AD lub LDAP.
    Port:
    • Jeśli używasz protokołu LDAP, określ port 389.
    • Jeśli używasz protokołu LDAPS, określ port 636.
    Podstawowa nazwa wyróżniająca:
    • Określ podstawową nazwę wyróżniającą (DN), która składa się z wartości składnika domeny (DC) domeny, na przykład: DC=my,DC=domain,DC=com
    config-user-dn Określ pełną nazwę Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. wyróżniającą (DN) konta użytkownika, które ma pełny dostęp do odczytu do katalogu LDAP lub AD, na przykład: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Określ hasło do konta określonego w pliku config-user-dn.
    config-user-search-path To pole może pozostać puste, w którym to przypadku authc może wysyłać zapytanie do całej domeny. Aby ci użytkownicy/grupy mogli zalogować się do NMC i zarządzać serwerem NetWorker, należy przyznać uprawnienia dostępu do serwera NMC/NetWorker. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny.
    config-user-id-attr Identyfikator użytkownika powiązany z obiektem użytkownika w hierarchii LDAP lub AD.
    • W przypadku protokołu LDAP atrybut ten jest zwykle uid.
    • W przypadku usługi AD ten atrybut jest zwykle sAMAccountName.
    config-user-object-class Klasa obiektu identyfikująca użytkowników w hierarchii LDAP lub AD.
    Na przykład: inetOrgPerson (LDAP) lub user AD
    config-group-search-path Lubię to config-user-search-path W takim przypadku to pole może pozostać puste authc jest w stanie wysyłać zapytania do całej domeny. Jeśli bazowa nazwa wyróżniająca została określona w polu config-server-addressokreśl ścieżkę względną (z wyłączeniem podstawowej nazwy wyróżniającej) do domeny.
    config-group-name-attr Atrybut identyfikujący nazwę grupy. Na przykład, cn
    config-group-object-class Klasa obiektu identyfikująca grupy w hierarchii LDAP lub AD.
    • W przypadku protokołu LDAP użyj opcji groupOfUniqueNames lub groupOfNames
      • UWAGA:: Istnieją inne klasy obiektów grupowych oprócz groupOfUniqueNames i groupOfNames.  Użyj dowolnej klasy obiektów skonfigurowanej na serwerze LDAP.
    • W przypadku usługi AD użyj opcji group
    config-group-member-attr Członkostwo użytkownika w grupie
    • W przypadku LDAP:
      • Kiedy klasa obiektu grupy ma wartość groupOfNames, atrybut jest zwykle member.
      • Kiedy klasa obiektu grupy ma wartość groupOfUniqueNames, atrybut jest zwykle uniquemember.
    •  W przypadku usługi AD wartość ta jest zwykle member.
    config-user-search-filter - Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania użytkowników w hierarchii LDAP lub AD. Specyfikacja RFC 2254Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje format filtru.
    config-group-search-filter - Opcjonalnie. Filtr, którego usługa uwierzytelniania NetWorker może używać do wyszukiwania grup w hierarchii LDAP lub AD. Specyfikacja RFC 2254Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje format filtru.
    config-search-subtree - Opcjonalnie. A yes lub no wartość określająca, czy zewnętrzny urząd powinien wykonywać przeszukiwanie poddrzewa.
    Wartość domyślna: no
    config-user-group-attr - Opcjonalnie. Ta opcja obsługuje konfiguracje, które identyfikują członkostwo użytkownika w grupie we właściwościach obiektu użytkownika. Na przykład w przypadku usługi AD określ atrybut memberOf.
    config-object-class - Opcjonalnie. Klasa obiektu zewnętrznego urzędu uwierzytelniania. Specyfikacja RFC 4512Kliknięcie tego hiperłącza powoduje wyświetlenie strony spoza witryny Dell Technologies. Definiuje klasę obiektu. Wartość domyślna objectclass.

     

    Example:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Po wypełnieniu skryptu uruchom go z wiersza poleceń administratora (Windows) lub sesji SSH w katalogu głównym (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurowanie NMC do akceptowania uwierzytelniania zewnętrznego:

    1. Zaloguj się do NMC jako domyślne konto administratora NetWorker.
    2. Przejdź do Setup->Users and Roles->NMC Roles.>3.
    3. Dodaj nazwę wyróżniającą grupy zebraną w powyższym kroku do pola "Role zewnętrzne" odpowiednich ról dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć role "Administrator aplikacji konsolowych" i "Administrator zabezpieczeń konsoli". (Więcej informacji na temat tych ról można znaleźć w Podręczniku konfiguracji zabezpieczeń NetWorker).
    Role zewnętrzne NMC
     

    Konfigurowanie uprawnień użytkownika zewnętrznego serwera NetWorker:

    1. Domyślne konto administratora NetWorker, połącz się z serwerem NetWorker.
    2. Przejdź do menu Serwer —> grupy użytkowników. 
    3. Dodaj nazwę wyróżniającą grupy do pola "Role zewnętrzne" w odpowiednich rolach dla tej grupy AD. Administratorzy z pełnymi uprawnieniami powinni mieć uprawnienia "Administratorzy aplikacji" i "Administratorzy zabezpieczeń".
    Role zewnętrzne grupy użytkowników NetWorker
    Można to również zrobić za pomocą przycisku nsraddadmin na serwerze NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Example:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Uzyskaj dostęp do NMC:

    Powinieneś mieć dostęp do serwera NMC i NetWorker z użytkownikami zewnętrznymi, którzy otrzymali do tego uprawnienia.
    Zaloguj się do punktu końcowego przy użyciu użytkownika administracyjnego.
    Po zalogowaniu nazwa użytkownika AD/LDAP pojawia się w prawym górnym rogu karty NMC:
    Uwierzytelniony użytkownik zewnętrzny widoczny w NMC

    Dodatkowe uprawnienia bezpieczeństwa

    (OPCJONALNIE) Jeśli chcesz, aby grupa AD/LDAP mogła zarządzać urzędami zewnętrznymi, musisz wykonać następujące czynności na serwerze NetWorker.
     
    Korzystanie z nazwy wyróżniającej grupy AD, której chcesz przyznać FULL_CONTROL Uprawnienie do uruchomienia:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Example:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.