NetWorker: как использовать сценарии authc_config для настройки аутентификации LDAPS

Résumé: В этой статье содержатся инструкции по настройке интеграции LDAPS (Secure Lightweight Directory Access Protocol) с проверкой подлинности NetWorker. Этот процесс можно использовать для интеграции служб внешней аутентификации Microsoft Active Directory (AD) или Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Эта статья состоит из следующих разделов. Внимательно просмотрите каждый раздел, прежде чем продолжить:

 

Предварительные условия.

  • Определите, какой хост является authc сервер Это полезно для более крупных зон данных NetWorker. В небольших зонах данных с одним сервером NetWorker сервер NetWorker является сервером аутентификации. 
  • Определите, какая среда выполнения Java используется для службы проверки подлинности.
  • Задайте переменные командной строки, чтобы упростить импорт сертификатов ЦС, используемых для SSL с внешней проверкой подлинности NetWorker.

Настройка SSL:

  • Импорт сертификатов, используемых для аутентификации LDAPS, в среду выполнения служб проверки подлинности cacerts Хранилище ключей.

Настройка внешнего источника ресурсов:

  • Создайте ресурс внешнего центра в сервисе проверки подлинности.
  • Определите внешних пользователей или группы, которые будут использоваться для NetWorker.
  • Укажите, какие внешние пользователи или группы имеют доступ к NetWorker Management Console (NMC).
  • Определите разрешения сервера NetWorker, которые есть у внешних пользователей и групп.
  • (Дополнительный) Настройте разрешения безопасности FULL_CONTROL для внешнего пользователя или группы.

Предварительные условия.

Чтобы использовать LDAPS, необходимо импортировать сертификат источника сертификатов (или цепочку сертификатов) с сервера LDAPS в среду Java сервера аутентификации NetWorker cacerts Хранилище ключей.

  1. Определите, какой хост является сервером аутентификации NetWorker. Это можно проверить на сервере NetWorker Management Console (NMC) gstd.conf .
Linux. /opt/lgtonmc/etc/gstd.conf
Windows. C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
ПРИМЕЧАНИЕ: Метод gstd.conf файл содержит строку authsvc_hostname который определяет сервер аутентификации, используемый для обработки запросов на вход в NetWorker Management Console (NMC).
  1. На сервере аутентификации NetWorker определите используемый экземпляр Java.
Windows.
А. Выполните поиск «О программе» в строке поиска Windows.
B. В разделе «О программе» выберите Дополнительные параметры системы.
C. В окне «Свойства системы» нажмите «Переменные среды».
D. Переменная NSR_JAVA_HOME определяет путь к среде выполнения Java, используемой NetWorker authc:

NSR_JAVA_HOME переменная определяет путь к среде выполнения Java

      1. E. В командной строке администрирования задайте переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге:
set JAVA="Path\to\java"
Пример.
 Пример установки переменной JAVA в Windows  
Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
 

Linux.

      1. А. Проверьте /nsr/authc/conf/installrc , чтобы увидеть, какое расположение Java использовалось при настройке службы аутентификации:
sudo cat /nsr/authc/conf/installrc
Пример.
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
ПРИМЕЧАНИЕ: Эта переменная применяется только к процессам NetWorker. Не исключено, что echo $JAVA_HOME вернет другой путь; Например, если также установлена Oracle Java Runtime Environment (JRE). На следующем шаге важно использовать метод $JAVA_HOME путь, как определено в файле /nsr/authc/conf/installrc .

       

        B. ​​​​Установите переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге.

JAVA=/path/to/java
Пример.
установка переменной java Linux 
Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.

 

Настройка SSL

Чтобы использовать LDAPS, необходимо импортировать сертификат ЦС (или цепочку сертификатов) с сервера LDAPS в хранилище ключей доверия JAVA. Это можно сделать с помощью следующей процедуры:

ПРИМЕЧАНИЕ: В приведенном ниже процессе используются переменные командной строки, заданные в соответствии с разделом «Необходимые условия». Если переменные командной строки не заданы, укажите вместо этого полный путь java.

Прежде чем продолжить, обратите внимание на разницу в keytool используется начиная с NetWorker 19.13. 

19.12.x (и более ранние версии) keytool Команды:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x и более поздние версии: keytool Команды:
keytool [OPTION] -cacerts -storepass changeit
На момент обновления этой статьи оба метода работают для версии 19.13 и далее, но может появиться предупреждение о том, что -keystore Метод устарел. При использовании NetWorker 19.13.x (или более поздней версии) можно изменить следующие команды, чтобы использовать новую keytool синтаксис по желанию.
 
1. Откройте командную строку с правами администратора/пользователя root.
2. Отображение списка текущих доверенных сертификатов в хранилище доверия.
Windows.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux.
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Просмотрите список на наличие псевдонима, соответствующего вашему серверу LDAPS (его может не существовать). Можно использовать операционную систему grep или findstr с вышеуказанной командой, чтобы сузить область поиска. Если на сервере LDAPS имеется устаревший или существующий сертификат источника сертификатов, удалите его с помощью следующей команды:

Windows.

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux.
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
ПРИМЕЧАНИЕ: Замените ALIAS_NAME псевдонимами старых или просроченных сертификатов из шага 2.
    4. Для получения копии сертификата CA с сервера LDAPS используйте инструмент OpenSSL.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • По умолчанию хосты Windows не включают программу openssl. Если невозможно установить OpenSSL на сервере NetWorker, сертификаты можно экспортировать непосредственно с сервера LDAPS; тем не менее, настоятельно рекомендуется использовать утилиту OpenSSL. 
    • Обычно Linux поставляется с установленным OpenSSL. Если в среде существуют серверы Linux, можно использовать openssl для сбора файлов сертификатов. Их можно скопировать и использовать в Windows authc сервер
    • Если у вас нет OpenSSL и его невозможно установить, попросите администратора Active Directory предоставить один или несколько сертификатов, экспортировав их в формат x.509 в кодировке Base-64.
    • Замените LDAPS_SERVER именем хоста или IP-адресом сервера LDAPS.
    5. Приведенная выше команда выводит сертификат CA или цепочку сертификатов в формате Privacy Enhanced Mail (PEM), например:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    ПРИМЕЧАНИЕ: В случае цепочки сертификатов последний сертификат является сертификатом источника сертификатов. Каждый сертификат в цепочке необходимо импортировать в порядке (сверху вниз), заканчивающемся сертификатом центра сертификации.
     
    6. Копировать сертификат, начиная с ---BEGIN CERTIFICATE--- и заканчивая на ---END CERTIFICATE--- и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом.
    7. Импортируйте сертификат или сертификаты в хранилище ключей доверия JAVA:
    Windows.
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux.

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Замените ALIAS_NAME псевдонимом импортированного сертификата (например, RCA (корневой ЦС)). При импорте нескольких сертификатов для цепочки сертификатов у каждого сертификата должно быть свое имя ALIAS и его необходимо импортировать отдельно. Цепочку сертификатов также необходимо импортировать по порядку, начиная с шага 5 (сверху вниз).
    • Замените PATH_TO\CERT_FILE местоположением файла сертификата, созданного на шаге 6.
    8. Появится запрос на импорт сертификата, введите yes и нажмите клавишу Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Убедитесь, что сертификат отображается в хранилище ключей:
    Windows.
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux.

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    ПРИМЕЧАНИЕ: Труба (|) операционной системы grep или findstr чтобы сузить результат.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Перезапустите службы сервера. 
    Windows. 
    net stop nsrd
    net start nsrd
    Linux. 
    nsr_shutdown
    service networker start
    ПРИМЕЧАНИЕ: Перезапустите службы сервера NetWorker, чтобы убедиться в том, что authc читает cacerts и обнаруживает импортированные сертификаты для связи по протоколу SSL с сервером LDAP.

     

    Настройка внешнего источника доступа

    Этот процесс можно выполнить с помощью консоли управления NetWorker Management Console (NMC) или веб-интерфейса пользователя NetWorker.

    Процесс, описанный в этой статье, сосредоточен на использовании сценариев, поставляемых с программным обеспечением NetWorker. Сервер аутентификации NetWorker включает в себя authc_config Шаблоны сценариев находятся в следующем расположении:

    Windows. C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux. /opt/nsr/authc-server/scripts/
    ПРИМЕЧАНИЕ: Показанные пути предполагают, что используется путь установки NetWorker по умолчанию. Если NetWorker установлен в другом месте, измените пути соответствующим образом.
     
    Можно использовать два сценария. Используемый сценарий зависит от используемого метода внешней аутентификации. Использование неправильного сценария может привести к сбоям.
    • Для Microsoft Active Directory используйте authc-create-ad-config.x.template
    • Для Linux LDAP (OpenLDAP и т. д.) используйте authc-create-ldap-config.x.template
    ПРИМЕЧАНИЕ: Сценарий включает в себя .bat.template если сервером аутентификации является Microsoft Windows, и .sh.template если Linux.

    Создайте копию файла шаблона и удалите .template Содержит имя файла. В результате вы получите .bat или .sh Сценарий, который запускается из командной строки после заполнения его сведениями о внешнем источнике власти.

    Пример содержимого из authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    ПРИМЕЧАНИЕ: Любое значение в скрипте внутри < > должны быть изменены. Значения не внутри < > можно оставить как есть. 

    В следующей таблице подробно описаны параметры, определенные в файле конфигурации.

    config-tenant-id
    Клиенты могут использоваться в средах, где может использоваться несколько методов аутентификации или когда необходимо настроить несколько центров сертификации. Создание клиента является необязательным. Вы можете использовать клиент по умолчаниюconfig-tenant-id=1.
    • Если используется клиент по умолчанию, можно войти в NMC с помощью команды «домен\пользователь»
    • Если используется тенант (кроме используемого по умолчанию), его необходимо указать во время аутентификации "tenant\domain\user"
    config-active-directory Если вы используете сервер Microsoft Active Directory (AD): y. Это значение по умолчанию в authc-create-ad-config.x.template
    Если вы используете сервер LDAP (например, OpenLDAP): n. Это настройка по умолчанию в authc-create-ldap-config.x.template.
    config-name Это имя является только идентификатором конфигурации проверки подлинности, добавляемой в NetWorker. 
    config-domain Это доменное имя, используемое для входа в NetWorker, например: networker.lan. Это поле должно соответствовать значениям компонента домена (DC) домена.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protocol:
    • Указывает порт ldap при использовании связи, отличной от SSL.
    • Указывает порт ldaps если вы настраиваете связь по протоколу SSL.
    • ldap или ldaps должен быть в нижнем регистре.
    Имя хоста/IP-адрес:
    • Укажите полностью разрешимое имя хоста или IP-адрес сервера AD или LDAP.
    Порт:
    • Если вы используете LDAP, укажите порт 389.
    • Если вы используете LDAPS, укажите порт 636.
    Базовое доменное имя.
    • Укажите базовое отличительное имя (DN), которое состоит из значений компонентов домена (DC) домена, например: DC=my,DC=domain,DC=com
    config-user-dn Укажите полное различающееся имяЭта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. (DN) учетной записи пользователя, имеющей полный доступ на чтение к каталогу LDAP или AD, например: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Укажите пароль для учетной записи, указанной в config-user-dn.
    config-user-search-path Это поле можно оставить пустым, и в этом случае authc может запрашивать весь домен. Прежде чем эти пользователи/группы смогут войти в NMC и управлять сервером NetWorker, необходимо предоставить разрешения на доступ к серверу NMC/NetWorker. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену.
    config-user-id-attr Идентификатор пользователя, связанный с объектом пользователя в иерархии LDAP или AD.
    • Для LDAP этот атрибут обычно имеет следующий uid.
    • Для AD этот атрибут обычно выглядит следующим образом: sAMAccountName.
    config-user-object-class Класс объекта, который идентифицирует пользователей в иерархии LDAP или AD.
    Например, inetOrgPerson (LDAP) или user AD
    config-group-search-path Нравится config-user-search-path В этом случае это поле можно оставить пустым authc способен запрашивать весь домен. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену.
    config-group-name-attr Атрибут, определяющий имя группы. Например: cn
    config-group-object-class Класс объекта, который идентифицирует группы в иерархии LDAP или AD.
    • Для LDAP используйте groupOfUniqueNames или groupOfNames
      • ПРИМЕЧАНИЕ: Существуют и другие классы групповых объектов, кроме groupOfUniqueNames и groupOfNames.  Используйте любой класс объекта, настроенный на сервере LDAP.
    • Для AD используйте group
    config-group-member-attr Членство пользователя в группе
    • Для LDAP:
      • Когда класс объекта группы имеет значение groupOfNames, атрибут обычно member.
      • Когда класс объекта группы имеет значение groupOfUniqueNames, атрибут обычно uniquemember.
    •  Для AD обычно используется следующее значение member.
    config-user-search-filter Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для поиска пользователей в иерархии LDAP или AD. RFC 2254Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет формат фильтра.
    config-group-search-filter Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для выполнения группового поиска в иерархии LDAP или AD. RFC 2254Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет формат фильтра.
    config-search-subtree Дополнительно. A yes или no Значение, определяющее, должен ли внешний источник выполнять поиск в поддеревьях.
    Значение по умолчанию: no
    config-user-group-attr Дополнительно. Этот параметр поддерживает конфигурации, которые идентифицируют членство пользователя в группе в свойствах объекта пользователя. Например, для AD укажите атрибут memberOf.
    config-object-class Дополнительно. Класс объекта внешнего центра аутентификации. RFC 4512Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. Определяет класс объекта. Значение по умолчанию objectclass.

     

    Пример.
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    После заполнения сценария запустите его из командной строки администратора (Windows) или корневого сеанса SSH (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Настройка NMC для принятия внешней проверки подлинности:

    1. Войдите в NMC как учетная запись администратора NetWorker по умолчанию.
    2. Перейдите в раздел Setup->Users and Roles->NMC Roles.>3.
    3. Добавьте различающееся имя группы, полученное на предыдущем шаге, в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь роли «Администратор консольных приложений» и «Администратор безопасности консоли». (Дополнительные сведения об этих ролях см. в руководстве по настройке безопасности NetWorker.)
    Внешние роли NMC
     

    Настройка разрешений внешнего пользователя сервера NetWorker:

    1. Как учетная запись администратора NetWorker по умолчанию подключитесь к серверу NetWorker.
    2. Перейдите в раздел Сервер -->Группы пользователей. 
    3. Добавьте различающееся имя группы в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь разрешения «Администратор приложений» и «Администратор безопасности».
    Внешние роли группы пользователей NetWorker
    Кроме того, это можно сделать с помощью команды nsraddadmin на сервере NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Пример.
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Доступ к NMC:

    У вас должен быть доступ к NMC и серверу NetWorker вместе с внешними пользователями, которым предоставлено такое разрешение.
    Войдите в конечную точку с правами администратора.
    После входа в систему имя пользователя AD/LDAP отображается в правом верхнем углу NMC:
    аутентифицированный внешний пользователь, отображаемый в NMC

    Дополнительные разрешения безопасности

    (ДОПОЛНИТЕЛЬНЫЙ) Если вы хотите, чтобы группа AD/LDAP могла управлять внешними центрами доступности, необходимо выполнить следующие действия на сервере NetWorker.
     
    Использование различающегося имени группы AD, которое вы хотите предоставить FULL_CONTROL Разрешение на запуск:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Пример.
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.