NetWorker: Så här använder du authc_config skript för att konfigurera LDAPS-autentisering

Résumé: Denna KB innehåller instruktioner om hur du konfigurerar LDAPS-integrering (Secure Lightweight Directory Access Protocol) med NetWorker-autentisering. Den här processen kan användas för att integrera externa autentiseringstjänster i Microsoft Active Directory (AD) eller Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Den här artikeln kan delas upp i följande avsnitt. Läs igenom varje avsnitt noggrant innan du fortsätter:

 

Förutsättningar:

  • Ta reda på vilken värd som är authc server Detta är användbart i större NetWorker-datazoner. I mindre datazoner med en enda NetWorker-server är NetWorker-servern autentiseringsservern. 
  • Ta reda på vilken Java Runtime-miljö som används för autentiseringstjänsten.
  • Ange kommandoradsvariabler för att underlätta import av CA-certifikat som används för SSL med NetWorker extern autentisering.

Konfigurera SSL:

  • Importera certifikaten som används för LDAPS-autentisering till körningsmiljön för autentiseringstjänster cacerts nyckelbehållare.

Konfigurera resursen för extern utfärdare:

  • Skapa resursen för extern utfärdare i autentiseringstjänsten.
  • Bestäm vilka externa användare eller grupper som ska användas för NetWorker.
  • Definiera vilka externa användare eller grupper som har åtkomst till NetWorker Management Console (NMC).
  • Definiera de NetWorker-serverbehörigheter som externa användare och grupper har.
  • (Valfritt) Konfigurera FULL_CONTROL säkerhetsbehörigheter för en extern användare eller grupp.

Förutsättningar:

Om du vill använda LDAPS måste du importera CA-certifikatet (eller certifikatkedjan) från LDAPS-servern till NetWorker-autentiseringsserverns Java cacerts nyckelbehållare.

  1. Ta reda på vilken värd som är NetWorker-autentiseringsservern. Detta kan valideras i NetWorker Management Console-serverns (NMC) gstd.conf Filer:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
NOTERA: Metoden gstd.conf Filen innehåller en sträng authsvc_hostname som definierar den autentiseringsserver som används för att behandla inloggningsförfrågningar för NetWorker Management Console (NMC).
  1. Identifiera den Java-instans som används på NetWorker-autentiseringsservern.
Windows:
A. Sök Om i Windows sökfält.
B. Från Om klickar du på Avancerade systeminställningar.
C. Från Systemegenskaper klickar du på Miljövariabler.
D. Variabeln NSR_JAVA_HOME definierar sökvägen till Java Runtime Environment som används av NetWorker authc:

NSR_JAVA_HOME variabeln definierar sökvägen till Java Runtime Environment

      1. E. Från en administrativ kommandotolk anger du kommandoradsvariabler som anger java-installationssökvägen som bestämdes i steget ovan:
set JAVA="Path\to\java"
Exempel:
 Exempel på inställning av JAVA-variabel Windows  
Underlättar java keytool kommandon i Ställa in SSL och ser till att rätt cacerts importerar CA-certifikatet. Den här variabeln tas bort när kommandoradssessionen stängs och stör inte några andra NetWorker-åtgärder.
 

Linux:

      1. A. Kontrollera /nsr/authc/conf/installrc för att se vilken Java-plats som användes när autentiseringstjänsten konfigurerades:
sudo cat /nsr/authc/conf/installrc
Exempel:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
NOTERA: Den här variabeln gäller endast för NetWorker-processer. Det är möjligt att echo $JAVA_HOME kommer att återvända en annan väg; till exempel om Oracle Java Runtime Environment (JRE) också är installerat. I nästa steg är det viktigt att använda $JAVA_HOME sökväg enligt definitionen i NetWorkers /nsr/authc/conf/installrc Filer:

       

        B. ​​​​Ange kommandoradsvariabler som anger java-installationssökvägen som bestämdes i steget ovan.

JAVA=/path/to/java
Exempel:
ställa in java-variabel Linux 
Underlättar java keytool kommandon i Ställa in SSL och ser till att rätt cacerts importerar CA-certifikatet. Den här variabeln tas bort när kommandoradssessionen stängs och stör inte några andra NetWorker-åtgärder.

 

Konfigurera SSL

Om du vill använda LDAPS måste du importera CA-certifikatet (eller certifikatkedjan) från LDAPS-servern till JAVA-förtroendenyckelarkivet. Detta kan göras med följande procedur:

NOTERA: Nedanstående process använder kommandoradsvariabler som anges enligt avsnittet Förutsättningar. Om kommandoradsvariablerna inte har angetts anger du den fullständiga java-sökvägen i stället.

Innan du fortsätter, finns det en skillnad i keytool används från och med NetWorker 19.13. 

19.12.x (och tidigare) keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x och senare: keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
Vid tidpunkten för uppdateringen av den här artikeln fungerar båda metoderna från 19.13 och framåt, men en varning kan visas som säger att -keystore metoden är inaktuell. Om du använder NetWorker 19.13.x (eller senare) kan du ändra kommandona nedan så att den nya keytool syntax efter behov.
 
1. Öppna en administrativ/rotkommandotolk.
2. Visa en lista över aktuella betrodda certifikat i förtroendearkivet.
Windows:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Granska listan för att se om det finns ett alias som matchar LDAPS-servern (den kanske inte finns). Du kan använda operativsystemet grep eller findstr kommandon med kommandot ovan för att begränsa sökningen. Om det finns ett föråldrat eller befintligt CA-certifikat från LDAPS-servern tar du bort det med följande kommando:

Windows:

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
NOTERA: Ersätt ALIAS_NAME med aliasnamnet för de gamla eller utgångna certifikaten från steg 2.
    4. Använd OpenSSL-verktyget för att hämta en kopia av CA-certifikatet från LDAPS-servern.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • Som standard inkluderar Windows-värdar inte openssl-programmet. Om det inte går att installera OpenSSL på NetWorker-servern kan certifikaten exporteras direkt från LDAPS-servern. Vi rekommenderar dock starkt att du använder OpenSSL-verktyget. 
    • Linux levereras vanligtvis med openssl installerat. Om Linux-servrar finns i miljön kan du använda openssl där för att samla in certifikatfilerna. Dessa kan kopieras till och användas på Windows-skärmen authc server
    • Om du inte har OpenSSL och det inte kan installeras måste AD-administratören ange ett eller flera certifikat genom att exportera dem som Base-64-kodat x.509-format.
    • Ersätt LDAPS_SERVER med LDAPS-serverns värdnamn eller IP-adress.
    5. Ovanstående kommando matar ut CA-certifikatet eller en certifikatkedja i PEM-format (Privacy Enhanced Mail), t.ex.:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    NOTERA: Om det finns en certifikatkedja är det sista certifikatet CA-certifikatet. Du måste importera varje certifikat i kedjan i ordning (uppifrån och ned) som slutar med CA-certifikatet.
     
    6. Kopiera certifikatet från och med ---BEGIN CERTIFICATE--- och slutar med ---END CERTIFICATE--- och klistra in den i en ny fil. Om det finns en certifikatkedja måste du göra detta med varje certifikat.
    7. Importera certifikatet eller certifikaten till JAVA-förtroendenyckelbehållaren:
    Windows:
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Ersätt ALIAS_NAME med ett alias för det importerade certifikatet (till exempel RCA (rotcertifikatutfärdare)). När du importerar flera certifikat för en certifikatkedja måste varje certifikat ha ett annat ALIAS-namn och importeras separat. Certifikatkedjan måste också importeras i ordning från steg 5 (uppifrån och ner).
    • Ersätt PATH_TO\CERT_FILE med platsen för certifikatfilen som du skapade i steg 6.
    8. Du uppmanas att importera certifikatet, skriva yes och tryck på Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Bekräfta att certifikatet visas i nyckelbehållaren:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    NOTERA: Rör (|) operativsystemet grep eller findstr kommandot till ovanstående för att begränsa resultatet.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Starta om servertjänsterna. 
    Windows: 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    NOTERA: Starta om NetWorker-servertjänsterna för att säkerställa authc står det i cacerts och identifierar importerade certifikat för SSL-kommunikation med LDAP-servern.

     

    Konfigurera resursen för extern utfärdare

    Den här processen kan utföras från NetWorker Management Console (NMC) eller NetWorker-webbanvändargränssnittet:

    Processen i den här artikeln fokuserar på att använda skript som medföljer NetWorker-mjukvaran. NetWorker-autentiseringsservern omfattar authc_config Skriptmallar på följande plats:

    Windows: C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    NOTERA: Sökvägarna som visas förutsätter att standardinstallationssökvägen för NetWorker används. Om NetWorker är installerat på en annan plats ändrar du sökvägarna i enlighet med detta.
     
    Det finns två skript som kan användas. Vilket skript som används beror på vilken extern autentiseringsmetod som används. Om du använder fel skript kan det leda till fel.
    • För Microsoft Active Directory använder du authc-create-ad-config.x.template
    • För Linux LDAP (OpenLDAP, så vidare), använd authc-create-ldap-config.x.template
    NOTERA: Skriptet innehåller .bat.template om autentiseringsservern är Microsoft Windows, och .sh.template om Linux.

    Skapa en kopia av den mallfil som behövs och ta bort .template från filnamnet. Detta ger dig en .bat eller .sh skript som ska köras från kommandoraden efter att den har fyllts i med information om extern utfärdare.

    Exempel på innehåll från authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    NOTERA: Alla värden i skriptet inuti < > måste ändras. Värdena som inte finns i < > kan lämnas som den är. 

    I följande tabell beskrivs de parametrar som definierats i konfigurationsfilen.

    config-tenant-id
    Klienter kan användas i miljöer där mer än en autentiseringsmetod kan användas eller när flera myndigheter måste konfigureras. Det är valfritt att skapa en klientorganisation. Du kan använda standardklientorganisationenconfig-tenant-id=1.
    • När standardklienten används kan du logga in på NMC med hjälp av "domän\användare"
    • När en klientorganisation (annan än standard används) måste du ange den under autentiseringen "klientorganisation\domän\användare"
    config-active-directory Om du använder en Microsoft Active Directory-server (AD): y. Det här är standardinställningen i authc-create-ad-config.x.template
    Om du använder en LDAP-server (t.ex. OpenLDAP): n. Det här är standardinställningen i authc-create-ldap-config.x.template.
    config-name Det här namnet är bara en identifierare för den autentiseringskonfiguration som läggs till i NetWorker. 
    config-domain Detta är det domännamn som används för att logga in på NetWorker, till exempel: networker.lan. Det här fältet ska matcha domänkomponentens (DC) värden.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Protokoll
    • Specificera ldap om icke-SSL-kommunikation används.
    • Specificera ldaps om du konfigurerar SSL-kommunikation.
    • ldap eller ldaps Måste skrivas med gemener.
    Värdnamn/IP-adress:
    • Ange det helt matchningsbara värdnamnet eller IP-adressen för AD- eller LDAP-servern.
    Port
    • Om du använder LDAP anger du port 389.
    • Om du använder LDAPS anger du port 636.
    Bas-DN:
    • Ange ditt unika basnamn (DN) som består av domänkomponentvärdena (DC) för din domän, till exempel: DC=my,DC=domain,DC=com
    config-user-dn Ange det fullständiga unika namnetDen här hyperlänken tar dig till en webbplats utanför Dell Technologies. (DN) för ett användarkonto som har fullständig läsbehörighet till LDAP- eller AD-katalogen, till exempel: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Ange lösenordet för det konto som anges i config-user-dn.
    config-user-search-path Det här fältet kan lämnas tomt, i vilket fall authc kan fråga hela domänen. Behörigheter måste beviljas för NMC/NetWorker-serveråtkomst innan dessa användare/grupper kan logga in på NMC och hantera NetWorker-servern. Om ett bas-DN angavs i config-server-addressanger du den relativa sökvägen (exklusive bas-DN) till domänen.
    config-user-id-attr Det användar-ID som är associerat med användarobjektet i LDAP- eller AD-hierarkin.
    • För LDAP är det här attributet ofta uid.
    • För AD är det här attributet ofta sAMAccountName.
    config-user-object-class Objektklassen som identifierar användarna i LDAP- eller AD-hierarkin.
    Till exempel, inetOrgPerson (LDAP) eller user Tillagt:
    config-group-search-path Gilla config-user-search-path Detta fält kan lämnas tomt, i vilket fall authc kan fråga den fullständiga domänen. Om ett bas-DN angavs i config-server-addressanger du den relativa sökvägen (exklusive bas-DN) till domänen.
    config-group-name-attr Attributet som identifierar gruppnamnet. Till exempel, cn
    config-group-object-class Objektklassen som identifierar grupper i LDAP- eller AD-hierarkin.
    • För LDAP använder du groupOfUniqueNames eller groupOfNames
      • Det finns andra gruppobjektklasser förutom groupOfUniqueNames och groupOfNames.  Använd den objektklass som är konfigurerad på LDAP-servern.
    • För AD använder du group
    config-group-member-attr Gruppmedlemskapet för användaren i en grupp
    • För LDAP:
      • När gruppobjektklassen är groupOfNamesär attributet vanligen member.
      • När gruppobjektklassen är groupOfUniqueNamesär attributet vanligen uniquemember.
    •  För AD är värdet vanligtvis member.
    config-user-search-filter (tillval) Det filter som NetWorker-autentiseringstjänsten kan använda för att utföra användarsökningar i LDAP- eller AD-hierarkin. RFC 2254Den här hyperlänken tar dig till en webbplats utanför Dell Technologies. Definierar filterformatet.
    config-group-search-filter (tillval) Det filter som NetWorker-autentiseringstjänsten kan använda för att utföra gruppsökningar i LDAP- eller AD-hierarkin. RFC 2254Den här hyperlänken tar dig till en webbplats utanför Dell Technologies. Definierar filterformatet.
    config-search-subtree (tillval) A yes eller no som anger om den externa utfärdaren ska utföra underträdssökningar.
    Standardvärde: no
    config-user-group-attr (tillval) Det här alternativet stöder konfigurationer som identifierar gruppmedlemskapet för en användare i egenskaperna för användarobjektet. För AD anger du till exempel attributet memberOf.
    config-object-class (tillval) Objektklassen för den externa autentiseringsutfärdaren. RFC 4512Den här hyperlänken tar dig till en webbplats utanför Dell Technologies. Definierar klassen Object. Standardvärde objectclass.

     

    Exempel:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    När skriptet har fyllts i kör du det från en kommandotolk (Windows) eller SSH-rotsession (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Konfigurera NMC att acceptera extern autentisering:

    1. Logga in på NMC som NetWorker-standardadministratörskonto.
    2. Gå till Konfiguration –> Användare och roller –> NMC-roller.
    3. Lägg till grupp-DN som samlats in från steget ovan i fältet "Externa roller" för lämpliga roller för den AD-gruppen. Fullständiga administratörer ska ha rollerna "Konsolprogramadministratör" och "Konsolsäkerhetsadministratör". (Mer information om dessa roller finns i NetWorker Security Configuration Guide.)
    NMC:s externa roller
     

    Konfigurera externa användarbehörigheter för NetWorker-servern:

    1. Som NetWorker-administratörskonto ansluter du till NetWorker-servern.
    2. Gå till Server –> User Groups. 
    3. Lägg till gruppens DN i fältet "Externa roller" för lämpliga roller för den AD-gruppen. Fullständiga administratörer ska ha behörigheterna "Programadministratörer" och "Säkerhetsadministratörer".
    Externa roller för NetWorker-användargrupp
    Alternativt kan detta åstadkommas med hjälp av nsraddadmin kommandot på NetWorker-servern:
    nsraddadmin -e "USER/GROUP_DN"
    Exempel:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Få åtkomst till NMC:

    Du bör ha åtkomst till NMC- och NetWorker-servern med de externa användare som har beviljats behörighet att göra det.
    logga in på NMC med en extern användare
    När du har loggat in visas AD/LDAP-användarnamnet i det övre högra hörnet av NMC:
    autentiserad extern användare som visas i NMC

    Extra säkerhetsbehörigheter

    (VALFRITT) Om du vill att en AD/LDAP-grupp ska kunna hantera externa utfärdare måste du göra följande på NetWorker-servern.
     
    Använda det AD-grupp-DN som du vill bevilja FULL_CONTROL Behörighet att köra:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Exempel:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.