NetWorker: как использовать сценарии authc_config для настройки аутентификации LDAPS
Résumé: В этой статье содержатся инструкции по настройке интеграции LDAPS (Secure Lightweight Directory Access Protocol) с проверкой подлинности NetWorker. Этот процесс можно использовать для интеграции служб внешней аутентификации Microsoft Active Directory (AD) или Linux LDAP. ...
Instructions
Эта статья состоит из следующих разделов. Внимательно просмотрите каждый раздел, прежде чем продолжить:
Предварительные условия.
- Определите, какой хост является
authcсервер Это полезно для более крупных зон данных NetWorker. В небольших зонах данных с одним сервером NetWorker сервер NetWorker является сервером аутентификации. - Определите, какая среда выполнения Java используется для службы проверки подлинности.
- Задайте переменные командной строки, чтобы упростить импорт сертификатов ЦС, используемых для SSL с внешней проверкой подлинности NetWorker.
Настройка SSL:
- Импорт сертификатов, используемых для аутентификации LDAPS, в среду выполнения служб проверки подлинности
cacertsХранилище ключей.
Настройка внешнего источника ресурсов:
- Создайте ресурс внешнего центра в сервисе проверки подлинности.
- Определите внешних пользователей или группы, которые будут использоваться для NetWorker.
- Укажите, какие внешние пользователи или группы имеют доступ к NetWorker Management Console (NMC).
- Определите разрешения сервера NetWorker, которые есть у внешних пользователей и групп.
- (Дополнительный) Настройте разрешения безопасности FULL_CONTROL для внешнего пользователя или группы.
Предварительные условия.
Чтобы использовать LDAPS, необходимо импортировать сертификат источника сертификатов (или цепочку сертификатов) с сервера LDAPS в среду Java сервера аутентификации NetWorker cacerts Хранилище ключей.
- Определите, какой хост является сервером аутентификации NetWorker. Это можно проверить на сервере NetWorker Management Console (NMC)
gstd.conf.
/opt/lgtonmc/etc/gstd.conf
Windows.
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf файл содержит строку authsvc_hostname который определяет сервер аутентификации, используемый для обработки запросов на вход в NetWorker Management Console (NMC).
- На сервере аутентификации NetWorker определите используемый экземпляр Java.
B. В разделе «О программе» выберите Дополнительные параметры системы.
C. В окне «Свойства системы» нажмите «Переменные среды».
D. Переменная NSR_JAVA_HOME определяет путь к среде выполнения Java, используемой NetWorker
authc:

-
-
- E. В командной строке администрирования задайте переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге:
-
set JAVA="Path\to\java"
keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
Linux.
-
-
- А. Проверьте
/nsr/authc/conf/installrc, чтобы увидеть, какое расположение Java использовалось при настройке службы аутентификации:
- А. Проверьте
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME вернет другой путь; Например, если также установлена Oracle Java Runtime Environment (JRE). На следующем шаге важно использовать метод $JAVA_HOME путь, как определено в файле /nsr/authc/conf/installrc .
B. Установите переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге.
JAVA=/path/to/java
keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
Настройка SSL
Чтобы использовать LDAPS, необходимо импортировать сертификат ЦС (или цепочку сертификатов) с сервера LDAPS в хранилище ключей доверия JAVA. Это можно сделать с помощью следующей процедуры:
Прежде чем продолжить, обратите внимание на разницу в
keytool используется начиная с NetWorker 19.13.
keytool Команды:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Команды:
keytool [OPTION] -cacerts -storepass changeit
-keystore Метод устарел. При использовании NetWorker 19.13.x (или более поздней версии) можно изменить следующие команды, чтобы использовать новую keytool синтаксис по желанию.
2. Отображение списка текущих доверенных сертификатов в хранилище доверия.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep или findstr с вышеуказанной командой, чтобы сузить область поиска. Если на сервере LDAPS имеется устаревший или существующий сертификат источника сертификатов, удалите его с помощью следующей команды:
Windows.
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- По умолчанию хосты Windows не включают программу openssl. Если невозможно установить OpenSSL на сервере NetWorker, сертификаты можно экспортировать непосредственно с сервера LDAPS; тем не менее, настоятельно рекомендуется использовать утилиту OpenSSL.
- Обычно Linux поставляется с установленным OpenSSL. Если в среде существуют серверы Linux, можно использовать openssl для сбора файлов сертификатов. Их можно скопировать и использовать в Windows
authcсервер - Если у вас нет OpenSSL и его невозможно установить, попросите администратора Active Directory предоставить один или несколько сертификатов, экспортировав их в формат x.509 в кодировке Base-64.
- Замените LDAPS_SERVER именем хоста или IP-адресом сервера LDAPS.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- и заканчивая на ---END CERTIFICATE--- и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом.
7. Импортируйте сертификат или сертификаты в хранилище ключей доверия JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux.
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Замените ALIAS_NAME псевдонимом импортированного сертификата (например, RCA (корневой ЦС)). При импорте нескольких сертификатов для цепочки сертификатов у каждого сертификата должно быть свое имя ALIAS и его необходимо импортировать отдельно. Цепочку сертификатов также необходимо импортировать по порядку, начиная с шага 5 (сверху вниз).
- Замените PATH_TO\CERT_FILE местоположением файла сертификата, созданного на шаге 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux.
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) операционной системы grep или findstr чтобы сузить результат.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc читает cacerts и обнаруживает импортированные сертификаты для связи по протоколу SSL с сервером LDAP.
Настройка внешнего источника доступа
Этот процесс можно выполнить с помощью консоли управления NetWorker Management Console (NMC) или веб-интерфейса пользователя NetWorker.
- NetWorker: настройка аутентификации LDAPS
- NetWorker. Как настроить "AD over SSL" (LDAPS) из веб-интерфейса пользователя NetWorker (NWUI)
Процесс, описанный в этой статье, сосредоточен на использовании сценариев, поставляемых с программным обеспечением NetWorker. Сервер аутентификации NetWorker включает в себя authc_config Шаблоны сценариев находятся в следующем расположении:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Для Microsoft Active Directory используйте
authc-create-ad-config.x.template - Для Linux LDAP (OpenLDAP и т. д.) используйте
authc-create-ldap-config.x.template
.bat.template если сервером аутентификации является Microsoft Windows, и .sh.template если Linux.
Создайте копию файла шаблона и удалите .template Содержит имя файла. В результате вы получите .bat или .sh Сценарий, который запускается из командной строки после заполнения его сведениями о внешнем источнике власти.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > должны быть изменены. Значения не внутри < > можно оставить как есть.
В следующей таблице подробно описаны параметры, определенные в файле конфигурации.
config-tenant-id
|
Клиенты могут использоваться в средах, где может использоваться несколько методов аутентификации или когда необходимо настроить несколько центров сертификации. Создание клиента является необязательным. Вы можете использовать клиент по умолчанию, config-tenant-id=1.
|
config-active-directory |
Если вы используете сервер Microsoft Active Directory (AD): y. Это значение по умолчанию в authc-create-ad-config.x.template.
Если вы используете сервер LDAP (например, OpenLDAP): n. Это настройка по умолчанию в authc-create-ldap-config.x.template. |
config-name |
Это имя является только идентификатором конфигурации проверки подлинности, добавляемой в NetWorker. |
config-domain |
Это доменное имя, используемое для входа в NetWorker, например: networker.lan. Это поле должно соответствовать значениям компонента домена (DC) домена. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protocol:
|
config-user-dn |
Укажите полное различающееся имяCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Укажите пароль для учетной записи, указанной в config-user-dn. |
config-user-search-path |
Это поле можно оставить пустым, и в этом случае authc может запрашивать весь домен. Прежде чем эти пользователи/группы смогут войти в NMC и управлять сервером NetWorker, необходимо предоставить разрешения на доступ к серверу NMC/NetWorker. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену. |
config-user-id-attr |
Идентификатор пользователя, связанный с объектом пользователя в иерархии LDAP или AD.
|
config-user-object-class |
Класс объекта, который идентифицирует пользователей в иерархии LDAP или AD.
Например, inetOrgPerson (LDAP) или user AD |
config-group-search-path |
Нравится config-user-search-path В этом случае это поле можно оставить пустым authc способен запрашивать весь домен. Если в файле было указано базовое доменное имя config-server-addressукажите относительный путь (за исключением базового DN) к домену. |
config-group-name-attr |
Атрибут, определяющий имя группы. Например: cn |
config-group-object-class |
Класс объекта, который идентифицирует группы в иерархии LDAP или AD.
|
config-group-member-attr |
Членство пользователя в группе
|
config-user-search-filter |
Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для поиска пользователей в иерархии LDAP или AD. RFC 2254 |
config-group-search-filter |
Дополнительно. Фильтр, который служба проверки подлинности NetWorker может использовать для выполнения группового поиска в иерархии LDAP или AD. RFC 2254 |
config-search-subtree |
Дополнительно. A yes или no Значение, определяющее, должен ли внешний источник выполнять поиск в поддеревьях.
Значение по умолчанию: no |
config-user-group-attr |
Дополнительно. Этот параметр поддерживает конфигурации, которые идентифицируют членство пользователя в группе в свойствах объекта пользователя. Например, для AD укажите атрибут memberOf. |
config-object-class |
Дополнительно. Класс объекта внешнего центра аутентификации. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Настройка NMC для принятия внешней проверки подлинности:
- Войдите в NMC как учетная запись администратора NetWorker по умолчанию.
- Перейдите в раздел Setup->Users and Roles->NMC Roles.>3.
- Добавьте различающееся имя группы, полученное на предыдущем шаге, в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь роли «Администратор консольных приложений» и «Администратор безопасности консоли». (Дополнительные сведения об этих ролях см. в руководстве по настройке безопасности NetWorker.)
Настройка разрешений внешнего пользователя сервера NetWorker:
- Как учетная запись администратора NetWorker по умолчанию подключитесь к серверу NetWorker.
- Перейдите в раздел Сервер -->Группы пользователей.
- Добавьте различающееся имя группы в поле «External Roles» соответствующих ролей для этой группы AD. Администраторы с полными правами должны иметь разрешения «Администратор приложений» и «Администратор безопасности».
nsraddadmin на сервере NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Доступ к NMC:
Дополнительные разрешения безопасности
(ДОПОЛНИТЕЛЬНЫЙ) Если вы хотите, чтобы группа AD/LDAP могла управлять внешними центрами доступности, необходимо выполнить следующие действия на сервере NetWorker.Использование различающегося имени группы AD, которое вы хотите предоставить
FULL_CONTROL Разрешение на запуск:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...