NetWorker: como usar scripts authc_config para configurar a autenticação LDAPS
Résumé: Este artigo da KB fornece instruções sobre como configurar a integração do protocolo LDAP (Secure Lightweight Directory Access Protocol) com a autenticação do NetWorker. Esse processo pode ser usado para integrar os serviços de autenticação externa LDAP do Microsoft Active Directory (AD) ou Linux. ...
Instructions
Este artigo pode ser dividido nas seções a seguir. Analise cuidadosamente cada seção antes de prosseguir:
Pré-requisitos:
- Determine qual host é o
authcServidor Isso é útil em zonas de dados maiores do NetWorker. Em zonas de dados menores com um único servidor do NetWorker, o servidor do NetWorker é o servidor de autenticação. - Determine qual Java Runtime Environment é usado para o serviço de autenticação.
- Defina variáveis de linha de comando para ajudar a facilitar a importação dos certificados CA usados para SSL com autenticação externa do NetWorker.
Configuração do SSL:
- Importe os certificados usados para autenticação LDAPS para o ambiente de tempo de execução dos serviços de autenticação
cacertskeystore
Configurando o recurso de autoridade externa:
- Crie o recurso de autoridade externa no serviço de autenticação.
- Determine os usuários ou grupos externos a serem usados para o NetWorker.
- Defina quais usuários ou grupos externos têm acesso ao NetWorker Management Console (NMC).
- Defina as permissões de servidor do NetWorker para grupos e usuários externos.
- (Opcional) Configure FULL_CONTROL permissões de segurança para um usuário ou grupo externo.
Pré-requisitos:
Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o Java do servidor de autenticação do NetWorker cacerts keystore
- Determine qual host é o servidor de autenticação do NetWorker. Isso pode ser validado no servidor do NetWorker Management Console (NMC)
gstd.conffile:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf O arquivo contém uma string authsvc_hostname que define o servidor de autenticação usado para processar solicitações de log-in para o NetWorker Management Console (NMC).
- No servidor de autenticação do NetWorker, identifique a instância Java usada.
B. Em About, clique em Advanced System Settings.
C. Em System Properties, clique em Environment Variables.
D. A variável NSR_JAVA_HOME define o caminho do Java Runtime Environment usado pelo NetWorker
authc:

-
-
- E. Em um prompt de comando administrativo, defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima:
-
set JAVA="Path\to\java"
keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
Linux:
-
-
- A. Verifique a opção
/nsr/authc/conf/installrcpara ver qual local Java foi usado ao configurar o serviço de autenticação:
- A. Verifique a opção
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME retornará um caminho diferente; por exemplo, se o Oracle Java Runtime Environment (JRE) também estiver instalado. Na próxima etapa, é importante usar o $JAVA_HOME caminho conforme definido no /nsr/authc/conf/installrc .
B. Defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima.
JAVA=/path/to/java
keytool em Configurando o SSL e garante que o correto cacerts Importe o certificado da CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
Configuração do SSL
Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o keystore confiável do JAVA. Isso pode ser feito com o seguinte procedimento:
Antes de prosseguir, há uma diferença no
keytool Comando usado a partir do NetWorker 19.13 em diante.
keytool :
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool :
keytool [OPTION] -cacerts -storepass changeit
-keystore método foi preterido. Se você estiver usando o NetWorker 19.13.x (ou posterior), poderá modificar os comandos abaixo para usar o novo keytool sintaxe conforme desejado.
2. Exiba uma lista de certificados confiáveis atuais no keystore de confiança:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep ou findstr comandos com o comando acima para restringir a pesquisa. Se houver um certificado CA desatualizado ou existente em seu servidor LDAPS, exclua-o com o seguinte comando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Por padrão, os hosts do Windows não incluem o programa openssl. Se não for possível instalar o OpenSSL no servidor NetWorker, os certificados poderão ser exportados diretamente do servidor LDAPS; no entanto, é altamente recomendável usar o utilitário OpenSSL.
- O Linux normalmente vem com openssl instalado. Se existirem servidores Linux no ambiente, você poderá usar o openssl para coletar os arquivos de certificado. Eles podem ser copiados e usados no Windows
authcServidor - Se você não tiver o OpenSSL e ele não puder ser instalado, peça ao administrador do AD para fornecer um ou mais certificados exportando-os como o formato x.509 codificado em Base 64.
- Substitua LDAPS_SERVER pelo nome do host ou endereço IP do servidor LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
7. Importe o(s) certificado(s) para o keystore de confiança JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Substitua ALIAS_NAME por um alias para o certificado importado (por exemplo, RCA (CA raiz)). Ao importar vários certificados para uma cadeia de certificados, cada certificado deve ter um nome de alias diferente e ser importado separadamente. A cadeia de certificados também deve ser importada na ordem da etapa 5 (de cima para baixo).
- Substitua PATH_TO\CERT_FILE pelo local do arquivo de certificado que você criou na etapa 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|O sistema operacional grep ou findstr Comando para o acima para restringir o resultado.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc lê o cacerts e detecta certificados importados para comunicação SSL com o servidor LDAP.
Configurando o recurso de autoridade externa
Esse processo pode ser executado no NetWorker Management Console (NMC) ou na interface Web do usuário do NetWorker:
- NetWorker: como configurar a autenticação LDAPS
- NetWorker: como configurar o "AD sobre SSL" (LDAPS) a partir da interface do usuário da Web do NetWorker (NWUI)
O processo neste artigo se concentra no uso de scripts fornecidos com o software NetWorker. O servidor de autenticação do NetWorker inclui authc_config Modelos de script no seguinte local:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Para o Microsoft Active Directory, use
authc-create-ad-config.x.template - Para Linux LDAP (OpenLDAP etc.), use
authc-create-ldap-config.x.template
.bat.template se o servidor de autenticação for Microsoft Windows, e .sh.template se Linux.
Crie uma cópia do arquivo de modelo necessário e remova .template do nome do arquivo. Isso deixa você com uma .bat ou .sh script a ser executado a partir da linha de comando depois de preenchido com os detalhes da autoridade externa.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > deve ser alterado. Os valores que não estão dentro < > pode ser deixado como está.
A tabela a seguir detalha os parâmetros definidos no arquivo de configuração.
config-tenant-id
|
Os tenants podem ser usados em ambientes em que mais de um método de autenticação pode ser usado ou quando várias autoridades precisam ser configuradas. A criação de um tenant é opcional. Você pode usar o tenant padrão, config-tenant-id=1.
|
config-active-directory |
Se você estiver usando um servidor Microsoft Active Directory (AD): y. Essa é a configuração padrão no authc-create-ad-config.x.template.
Se você estiver usando um servidor LDAP (por exemplo: OpenLDAP): n. Esta é a configuração padrão no authc-create-ldap-config.x.template. |
config-name |
Esse nome é apenas um identificador para a configuração de autenticação que está sendo adicionada ao NetWorker. |
config-domain |
Esse é o nome de domínio usado para fazer log-in no NetWorker, por exemplo: networker.lan. Esse campo deve corresponder aos valores de Domain Component (DC) do domínio. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocolo:
|
config-user-dn |
O DN (Distinguished Name, nome distinto) completo de uma conta de usuário que tem acesso completo de leitura ao diretório LDAP ou AD. CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Especifique a senha da conta especificada em config-user-dn. |
config-user-search-path |
Este campo pode ser deixado em branco, caso em que authc pode consultar o domínio completo. As permissões devem ser concedidas para acesso ao servidor do NMC/NetWorker antes que esses usuários/grupos possam fazer log-in no NMC e gerenciar o servidor do NetWorker. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio. |
config-user-id-attr |
O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
|
config-user-object-class |
A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP. inetOrgPerson (LDAP) ou user — Adicionado. |
config-group-search-path |
Curtir config-user-search-path Este campo pode ser deixado em branco nesse caso authc é capaz de consultar o domínio completo. Se um DN base foi especificado no config-server-address, especifique o caminho relativo (excluindo o DN base) para o domínio. |
config-group-name-attr |
O atributo que identifica o nome do grupo. Por exemplo: cn |
config-group-object-class |
A classe de objeto que identifica os grupos na hierarquia do AD ou LDAP.
|
config-group-member-attr |
A lista de membros do grupo do usuário em um grupo.
|
config-user-search-filter |
— Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de usuário na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro. |
config-group-search-filter |
— Opcional. O filtro que o NetWorker Authentication Service pode usar para realizar pesquisas de grupo na hierarquia do AD ou LDAP. O RFC 2254 define o formato do filtro. |
config-search-subtree |
— Opcional. A yes ou no Valor que especifica se a autoridade externa deve realizar pesquisas de subárvore.
Valor padrão: no |
config-user-group-attr |
— Opcional. Essa opção é compatível com configurações que identificam a lista de membros do grupo para um usuário nas propriedades do objeto do usuário. Por exemplo, para AD, especifique o atributo memberOf memberOf. |
config-object-class |
— Opcional. A classe de objeto da autoridade de autenticação externa. O RFC 4512 define a classe de objeto. Valor padrão: objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Configurando o NMC para aceitar a autenticação externa:
- Faça log-in no NMC como a conta padrão de administrador do NetWorker.
- Navegue até Setup->Users and Roles->NMC Roles.>3.
- Adicione o DN do grupo coletado na etapa acima ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter as funções de "Administrador de aplicativos do console" e "Administrador de segurança do console". (Consulte o Guia de configuração de segurança do NetWorker para obter mais informações sobre essas funções.)
Configurando as permissões de usuário externo do servidor do NetWorker:
- Como a conta padrão de administrador do NetWorker, conecte-se ao servidor do NetWorker.
- Vá para Server-->User Groups.
- Adicione o DN do grupo ao campo "External Roles" das funções apropriadas para esse grupo do AD. Os administradores completos devem ter permissões de "Administradores de aplicativos" e "Administradores de segurança".
nsraddadmin no servidor do NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Acesse o NMC:
Permissões de segurança extras
(OPCIONAL) Se quiser que um grupo do AD/LDAP possa gerenciar autoridades externas, você deverá realizar o seguinte no servidor do NetWorker.Usando o DN de grupo do AD que você deseja conceder
FULL_CONTROL Permissão para executar:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...