NetWorker: como usar scripts authc_config para configurar a autenticação LDAPS

Résumé: Este artigo da KB fornece instruções sobre como configurar a integração do protocolo LDAP (Secure Lightweight Directory Access Protocol) com a autenticação do NetWorker. Esse processo pode ser usado para integrar os serviços de autenticação externa LDAP do Microsoft Active Directory (AD) ou Linux. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Este artigo pode ser dividido nas seções a seguir. Analise cuidadosamente cada seção antes de prosseguir:

 

Pré-requisitos:

  • Determine qual host é o authc Servidor Isso é útil em zonas de dados maiores do NetWorker. Em zonas de dados menores com um único servidor do NetWorker, o servidor do NetWorker é o servidor de autenticação. 
  • Determine qual Java Runtime Environment é usado para o serviço de autenticação.
  • Defina variáveis de linha de comando para ajudar a facilitar a importação dos certificados CA usados para SSL com autenticação externa do NetWorker.

Configuração do SSL:

  • Importe os certificados usados para autenticação LDAPS para o ambiente de tempo de execução dos serviços de autenticação cacerts keystore

Configurando o recurso de autoridade externa:

  • Crie o recurso de autoridade externa no serviço de autenticação.
  • Determine os usuários ou grupos externos a serem usados para o NetWorker.
  • Defina quais usuários ou grupos externos têm acesso ao NetWorker Management Console (NMC).
  • Defina as permissões de servidor do NetWorker para grupos e usuários externos.
  • (Opcional) Configure FULL_CONTROL permissões de segurança para um usuário ou grupo externo.

Pré-requisitos:

Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o Java do servidor de autenticação do NetWorker cacerts keystore

  1. Determine qual host é o servidor de autenticação do NetWorker. Isso pode ser validado no servidor do NetWorker Management Console (NMC) gstd.conf file:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
Observe o . gstd.conf O arquivo contém uma string authsvc_hostname que define o servidor de autenticação usado para processar solicitações de log-in para o NetWorker Management Console (NMC).
  1. No servidor de autenticação do NetWorker, identifique a instância Java usada.
Windows:
A. Pesquise sobre na barra de pesquisa do Windows.
B. Em About, clique em Advanced System Settings.
C. Em System Properties, clique em Environment Variables.
D. A variável NSR_JAVA_HOME define o caminho do Java Runtime Environment usado pelo NetWorker authc:

NSR_JAVA_HOME variável define o caminho do Java Runtime Environment

      1. E. Em um prompt de comando administrativo, defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima:
set JAVA="Path\to\java"
Exemplo:
 Exemplo de configuração da variável JAVA do Windows  
Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
 

Linux:

      1. A. Verifique a opção /nsr/authc/conf/installrc para ver qual local Java foi usado ao configurar o serviço de autenticação:
sudo cat /nsr/authc/conf/installrc
Exemplo:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
OBSERVAÇÃO: Essa variável se aplica somente aos processos do NetWorker. É possível que echo $JAVA_HOME retornará um caminho diferente; por exemplo, se o Oracle Java Runtime Environment (JRE) também estiver instalado. Na próxima etapa, é importante usar o $JAVA_HOME caminho conforme definido no /nsr/authc/conf/installrc .

       

        B. ​​​​Defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima.

JAVA=/path/to/java
Exemplo:
definindo a variável java Linux 
Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.

 

Configuração do SSL

Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o keystore confiável do JAVA. Isso pode ser feito com o seguinte procedimento:

OBSERVAÇÃO: O processo abaixo usa variáveis de linha de comando definidas após a seção Pré-requisitos. Se as variáveis de linha de comando não estiverem definidas, especifique o caminho java completo.

Antes de prosseguir, há uma diferença no keytool Comando usado a partir do NetWorker 19.13 em diante. 

19.12.x (e anterior) keytool :
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x ou posterior: keytool :
keytool [OPTION] -cacerts -storepass changeit
No momento da atualização deste artigo, ambos os métodos funcionam para a versão 19.13 em diante, mas um aviso pode aparecer informando que o -keystore método foi preterido. Se você estiver usando o NetWorker 19.13.x (ou posterior), poderá modificar os comandos abaixo para usar o novo keytool sintaxe conforme desejado.
 
1. Abra um prompt de comando administrativo/raiz.
2. Exiba uma lista de certificados confiáveis atuais no keystore de confiança:
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Analise a lista para encontrar um alias que corresponda ao seu servidor LDAPS (isso pode não existir). Você pode usar o sistema operacional grep ou findstr comandos com o comando acima para restringir a pesquisa. Se houver um certificado CA desatualizado ou existente em seu servidor LDAPS, exclua-o com o seguinte comando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
OBSERVAÇÃO: Substitua ALIAS_NAME pelo nome do alias dos certificados antigos ou expirados da etapa 2.
    4. Use a ferramenta OpenSSL para obter uma cópia do certificado CA do servidor LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Por padrão, os hosts do Windows não incluem o programa openssl. Se não for possível instalar o OpenSSL no servidor NetWorker, os certificados poderão ser exportados diretamente do servidor LDAPS; no entanto, é altamente recomendável usar o utilitário OpenSSL. 
    • O Linux normalmente vem com openssl instalado. Se existirem servidores Linux no ambiente, você poderá usar o openssl para coletar os arquivos de certificado. Eles podem ser copiados e usados no Windows authc Servidor
    • Se você não tiver o OpenSSL e ele não puder ser instalado, peça ao administrador do AD para fornecer um ou mais certificados exportando-os como o formato x.509 codificado em Base 64.
    • Substitua LDAPS_SERVER pelo nome do host ou endereço IP do servidor LDAPS.
    5. O comando acima gera o certificado da CA ou uma cadeia de certificados no formato PEM (Privacy Enhanced Mail), por exemplo:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    OBSERVAÇÃO: Se houver uma cadeia de certificados, o último certificado será o certificado da CA. Você deve importar cada certificado na cadeia na ordem (de cima para baixo) que termina com o certificado da CA.
     
    6. Copie o certificado começando por ---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
    7. Importe o(s) certificado(s) para o keystore de confiança JAVA:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Substitua ALIAS_NAME por um alias para o certificado importado (por exemplo, RCA (CA raiz)). Ao importar vários certificados para uma cadeia de certificados, cada certificado deve ter um nome de alias diferente e ser importado separadamente. A cadeia de certificados também deve ser importada na ordem da etapa 5 (de cima para baixo).
    • Substitua PATH_TO\CERT_FILE pelo local do arquivo de certificado que você criou na etapa 6.
    8. Você precisará importar o certificado, digite yes e pressione Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Confirme se o certificado é mostrado no keystore:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    OBSERVAÇÃO: Cachimbo (|O sistema operacional grep ou findstr Comando para o acima para restringir o resultado.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Reinicie os serviços do NetWorker. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    OBSERVAÇÃO: Reinicie os serviços do servidor do NetWorker para garantir authc lê o cacerts e detecta certificados importados para comunicação SSL com o servidor LDAP.

     

    Configurando o recurso de autoridade externa

    Esse processo pode ser executado no NetWorker Management Console (NMC) ou na interface Web do usuário do NetWorker:

    O processo neste artigo se concentra no uso de scripts fornecidos com o software NetWorker. O servidor de autenticação do NetWorker inclui authc_config Modelos de script no seguinte local:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    OBSERVAÇÃO: Os caminhos mostrados pressupõem que o caminho de instalação padrão do NetWorker é usado. Se o NetWorker estiver instalado em outro local, modifique os caminhos adequadamente.
     
    Há dois scripts que podem ser usados. O script usado depende do método de autenticação externa usado. Usar o script incorreto pode resultar em falhas.
    • Para o Microsoft Active Directory, use authc-create-ad-config.x.template
    • Para Linux LDAP (OpenLDAP etc.), use authc-create-ldap-config.x.template
    OBSERVAÇÃO: O script inclui .bat.template se o servidor de autenticação for Microsoft Windows, e .sh.template se Linux.

    Crie uma cópia do arquivo de modelo necessário e remova .template do nome do arquivo. Isso deixa você com uma .bat ou .sh script a ser executado a partir da linha de comando depois de preenchido com os detalhes da autoridade externa.

    Exemplo de conteúdo de authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    OBSERVAÇÃO: Qualquer valor no script dentro < > deve ser alterado. Os valores que não estão dentro < > pode ser deixado como está. 

    A tabela a seguir detalha os parâmetros definidos no arquivo de configuração.

    config-tenant-id
    Os tenants podem ser usados em ambientes em que mais de um método de autenticação pode ser usado ou quando várias autoridades precisam ser configuradas. A criação de um tenant é opcional. Você pode usar o tenant padrãoconfig-tenant-id=1.
    • Quando o tenant padrão é usado, você pode fazer log-in no NMC usando "domain\user"
    • Quando um tenant (diferente do padrão é usado), você deve especificá-lo durante a autenticação "tenant\domain\user"
    config-active-directory Se você estiver usando um servidor Microsoft Active Directory (AD): y. Essa é a configuração padrão no authc-create-ad-config.x.template
    Se você estiver usando um servidor LDAP (por exemplo: OpenLDAP): n. Esta é a configuração padrão no authc-create-ldap-config.x.template.
    config-name Esse nome é apenas um identificador para a configuração de autenticação que está sendo adicionada ao NetWorker. 
    config-domain Esse é o nome de domínio usado para fazer log-in no NetWorker, por exemplo: networker.lan. Esse campo deve corresponder aos valores de Domain Component (DC) do domínio.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocolo:
    • Especifica ldap se a comunicação não SSL for usada.
    • Especifica ldaps se você estiver configurando a comunicação SSL.
    • ldap ou ldaps deve estar em letras minúsculas.
    Nome de host/endereço IP
    • Especifique o nome de host ou endereço IP totalmente resolvível do servidor AD ou LDAP.
    Porta:
    • Se você estiver usando LDAP, especifique a porta 389.
    • Se você estiver usando LDAPS, especifique a porta 636.
    DN base
    • Especifique o nome distinto de base (DN), que é composto pelos valores de DC (Domain Component, componente de domínio) do seu domínio, por exemplo: DC=my,DC=domain,DC=com
    config-user-dn O DN (Distinguished Name, nome distinto) completo de uma conta de usuário que tem acesso completo de leitura ao diretório LDAP ou AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Especifique a senha da conta especificada em config-user-dn.
    config-user-search-path Este campo pode ser deixado em branco, caso em que authc pode consultar o domínio completo. As permissões devem ser concedidas para acesso ao servidor do NMC/NetWorker antes que esses usuários/grupos possam fazer log-in no NMC e gerenciar o servidor do NetWorker. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio.
    config-user-id-attr O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
    • Para o LDAP, esse atributo é normalmente uid. uid.
    • Para o AD, esse atributo é normalmente sAMAccountName. sAMAccountName.
    config-user-object-class A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP. inetOrgPerson (LDAP) ou user — Adicionado.
    config-group-search-path Curtir config-user-search-path Este campo pode ser deixado em branco nesse caso authc é capaz de consultar o domínio completo. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio.
    config-group-name-attr O atributo que identifica o nome do grupo. Por exemplo: cn
    config-group-object-class A classe de objeto que identifica os grupos na hierarquia do AD ou LDAP.
    • Para LDAP, use groupOfUniqueNames ou groupOfNames
      • Observação :: Existem outras classes de objeto de grupo além de groupOfUniqueNames e groupOfNames.  Use qualquer classe de objeto configurada no servidor LDAP.
    • Para o AD, use group
    config-group-member-attr A lista de membros do grupo do usuário em um grupo.
    • Para o LDAP:
      • Quando a classe de objeto do grupo é groupOfNames, o atributo é comumente member.
      • Quando a classe de objeto do grupo é groupOfUniqueNames, o atributo é comumente uniquemember.
    •  Para o AD, o valor é normalmente member. member.
    config-user-search-filter — Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de usuário na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro.
    config-group-search-filter — Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de grupo na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro.
    config-search-subtree — Opcional. A yes ou no Valor que especifica se a autoridade externa deve realizar pesquisas de subárvore.
    Valor padrão: no
    config-user-group-attr — Opcional. Essa opção é compatível com configurações que identificam a lista de membros do grupo para um usuário nas propriedades do objeto do usuário. Por exemplo, para AD, especifique o atributo memberOf memberOf.
    config-object-class — Opcional. A classe de objeto da autoridade de autenticação externa. O RFC 4512 define a classe de objeto. Valor padrão: objectclass.

     

    Exemplo:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Depois que o script for preenchido, execute-o a partir de um prompt de comando de administrador (Windows) ou de uma sessão SSH raiz (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Configurando o NMC para aceitar a autenticação externa:

    1. Faça log-in no NMC como a conta padrão de administrador do NetWorker.
    2. Navegue até Setup->Users and Roles->NMC Roles.>3.
    3. Adicione o DN do grupo coletado na etapa acima ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter as funções de "Administrador de aplicativos do console" e "Administrador de segurança do console". (Consulte o Guia de configuração de segurança do NetWorker para obter mais informações sobre essas funções.)
    Funções externas do NMC
     

    Configurando as permissões de usuário externo do servidor do NetWorker:

    1. Como a conta padrão de administrador do NetWorker, conecte-se ao servidor do NetWorker.
    2. Vá para Server-->User Groups. 
    3. Adicione o DN do grupo ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter permissões de "Administradores de aplicativos" e "Administradores de segurança".
    Funções externas do Grupo de usuários do NetWorker
    Como alternativa, isso pode ser feito usando o nsraddadmin no servidor do NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Exemplo:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Acesse o NMC:

    Você deve ter acesso ao servidor do NMC e do NetWorker com os usuários externos que receberam permissão para isso.
    fazer log-in no NMC com um usuário externo
    Uma vez conectado, o nome de usuário do AD/LDAP é exibido no canto superior direito do NMC:
    Usuário externo autenticado mostrado no NMC

    Permissões de segurança extras

    (OPCIONAL) Se quiser que um grupo do AD/LDAP possa gerenciar autoridades externas, você deverá realizar o seguinte no servidor do NetWorker.
     
    Usando o DN de grupo do AD que você deseja conceder FULL_CONTROL Permissão para executar:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Exemplo:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.