NetWorker: Så här använder du authc_config skript för att konfigurera LDAPS-autentisering
Résumé: Denna KB innehåller instruktioner om hur du konfigurerar LDAPS-integrering (Secure Lightweight Directory Access Protocol) med NetWorker-autentisering. Den här processen kan användas för att integrera externa autentiseringstjänster i Microsoft Active Directory (AD) eller Linux LDAP. ...
Instructions
Den här artikeln kan delas upp i följande avsnitt. Läs igenom varje avsnitt noggrant innan du fortsätter:
Förutsättningar:
- Ta reda på vilken värd som är
authcserver Detta är användbart i större NetWorker-datazoner. I mindre datazoner med en enda NetWorker-server är NetWorker-servern autentiseringsservern. - Ta reda på vilken Java Runtime-miljö som används för autentiseringstjänsten.
- Ange kommandoradsvariabler för att underlätta import av CA-certifikat som används för SSL med NetWorker extern autentisering.
Konfigurera SSL:
- Importera certifikaten som används för LDAPS-autentisering till körningsmiljön för autentiseringstjänster
cacertsnyckelbehållare.
Konfigurera resursen för extern utfärdare:
- Skapa resursen för extern utfärdare i autentiseringstjänsten.
- Bestäm vilka externa användare eller grupper som ska användas för NetWorker.
- Definiera vilka externa användare eller grupper som har åtkomst till NetWorker Management Console (NMC).
- Definiera de NetWorker-serverbehörigheter som externa användare och grupper har.
- (Valfritt) Konfigurera FULL_CONTROL säkerhetsbehörigheter för en extern användare eller grupp.
Förutsättningar:
Om du vill använda LDAPS måste du importera CA-certifikatet (eller certifikatkedjan) från LDAPS-servern till NetWorker-autentiseringsserverns Java cacerts nyckelbehållare.
- Ta reda på vilken värd som är NetWorker-autentiseringsservern. Detta kan valideras i NetWorker Management Console-serverns (NMC)
gstd.confFiler:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Filen innehåller en sträng authsvc_hostname som definierar den autentiseringsserver som används för att behandla inloggningsförfrågningar för NetWorker Management Console (NMC).
- Identifiera den Java-instans som används på NetWorker-autentiseringsservern.
B. Från Om klickar du på Avancerade systeminställningar.
C. Från Systemegenskaper klickar du på Miljövariabler.
D. Variabeln NSR_JAVA_HOME definierar sökvägen till Java Runtime Environment som används av NetWorker
authc:

-
-
- E. Från en administrativ kommandotolk anger du kommandoradsvariabler som anger java-installationssökvägen som bestämdes i steget ovan:
-
set JAVA="Path\to\java"
keytool kommandon i Ställa in SSL och ser till att rätt cacerts importerar CA-certifikatet. Den här variabeln tas bort när kommandoradssessionen stängs och stör inte några andra NetWorker-åtgärder.
Linux:
-
-
- A. Kontrollera
/nsr/authc/conf/installrcför att se vilken Java-plats som användes när autentiseringstjänsten konfigurerades:
- A. Kontrollera
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME kommer att återvända en annan väg; till exempel om Oracle Java Runtime Environment (JRE) också är installerat. I nästa steg är det viktigt att använda $JAVA_HOME sökväg enligt definitionen i NetWorkers /nsr/authc/conf/installrc Filer:
B. Ange kommandoradsvariabler som anger java-installationssökvägen som bestämdes i steget ovan.
JAVA=/path/to/java
keytool kommandon i Ställa in SSL och ser till att rätt cacerts importerar CA-certifikatet. Den här variabeln tas bort när kommandoradssessionen stängs och stör inte några andra NetWorker-åtgärder.
Konfigurera SSL
Om du vill använda LDAPS måste du importera CA-certifikatet (eller certifikatkedjan) från LDAPS-servern till JAVA-förtroendenyckelarkivet. Detta kan göras med följande procedur:
Innan du fortsätter, finns det en skillnad i
keytool används från och med NetWorker 19.13.
keytool Kommando:
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Kommando:
keytool [OPTION] -cacerts -storepass changeit
-keystore metoden är inaktuell. Om du använder NetWorker 19.13.x (eller senare) kan du ändra kommandona nedan så att den nya keytool syntax efter behov.
2. Visa en lista över aktuella betrodda certifikat i förtroendearkivet.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep eller findstr kommandon med kommandot ovan för att begränsa sökningen. Om det finns ett föråldrat eller befintligt CA-certifikat från LDAPS-servern tar du bort det med följande kommando:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Som standard inkluderar Windows-värdar inte openssl-programmet. Om det inte går att installera OpenSSL på NetWorker-servern kan certifikaten exporteras direkt från LDAPS-servern. Vi rekommenderar dock starkt att du använder OpenSSL-verktyget.
- Linux levereras vanligtvis med openssl installerat. Om Linux-servrar finns i miljön kan du använda openssl där för att samla in certifikatfilerna. Dessa kan kopieras till och användas på Windows-skärmen
authcserver - Om du inte har OpenSSL och det inte kan installeras måste AD-administratören ange ett eller flera certifikat genom att exportera dem som Base-64-kodat x.509-format.
- Ersätt LDAPS_SERVER med LDAPS-serverns värdnamn eller IP-adress.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- och slutar med ---END CERTIFICATE--- och klistra in den i en ny fil. Om det finns en certifikatkedja måste du göra detta med varje certifikat.
7. Importera certifikatet eller certifikaten till JAVA-förtroendenyckelbehållaren:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Ersätt ALIAS_NAME med ett alias för det importerade certifikatet (till exempel RCA (rotcertifikatutfärdare)). När du importerar flera certifikat för en certifikatkedja måste varje certifikat ha ett annat ALIAS-namn och importeras separat. Certifikatkedjan måste också importeras i ordning från steg 5 (uppifrån och ner).
- Ersätt PATH_TO\CERT_FILE med platsen för certifikatfilen som du skapade i steg 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) operativsystemet grep eller findstr kommandot till ovanstående för att begränsa resultatet.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc står det i cacerts och identifierar importerade certifikat för SSL-kommunikation med LDAP-servern.
Konfigurera resursen för extern utfärdare
Den här processen kan utföras från NetWorker Management Console (NMC) eller NetWorker-webbanvändargränssnittet:
- NetWorker: Så konfigurerar du LDAPS-autentisering
- NetWorker: Så här konfigurerar du "AD över SSL" (LDAPS) från NetWorker-webbanvändargränssnittet (NWUI)
Processen i den här artikeln fokuserar på att använda skript som medföljer NetWorker-mjukvaran. NetWorker-autentiseringsservern omfattar authc_config Skriptmallar på följande plats:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- För Microsoft Active Directory använder du
authc-create-ad-config.x.template - För Linux LDAP (OpenLDAP, så vidare), använd
authc-create-ldap-config.x.template
.bat.template om autentiseringsservern är Microsoft Windows, och .sh.template om Linux.
Skapa en kopia av den mallfil som behövs och ta bort .template från filnamnet. Detta ger dig en .bat eller .sh skript som ska köras från kommandoraden efter att den har fyllts i med information om extern utfärdare.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > måste ändras. Värdena som inte finns i < > kan lämnas som den är.
I följande tabell beskrivs de parametrar som definierats i konfigurationsfilen.
config-tenant-id
|
Klienter kan användas i miljöer där mer än en autentiseringsmetod kan användas eller när flera myndigheter måste konfigureras. Det är valfritt att skapa en klientorganisation. Du kan använda standardklientorganisationen, config-tenant-id=1.
|
config-active-directory |
Om du använder en Microsoft Active Directory-server (AD): y. Det här är standardinställningen i authc-create-ad-config.x.template.
Om du använder en LDAP-server (t.ex. OpenLDAP): n. Det här är standardinställningen i authc-create-ldap-config.x.template. |
config-name |
Det här namnet är bara en identifierare för den autentiseringskonfiguration som läggs till i NetWorker. |
config-domain |
Detta är det domännamn som används för att logga in på NetWorker, till exempel: networker.lan. Det här fältet ska matcha domänkomponentens (DC) värden. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protokoll
|
config-user-dn |
Ange det fullständiga unika namnetCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Ange lösenordet för det konto som anges i config-user-dn. |
config-user-search-path |
Det här fältet kan lämnas tomt, i vilket fall authc kan fråga hela domänen. Behörigheter måste beviljas för NMC/NetWorker-serveråtkomst innan dessa användare/grupper kan logga in på NMC och hantera NetWorker-servern. Om ett bas-DN angavs i config-server-addressanger du den relativa sökvägen (exklusive bas-DN) till domänen. |
config-user-id-attr |
Det användar-ID som är associerat med användarobjektet i LDAP- eller AD-hierarkin.
|
config-user-object-class |
Objektklassen som identifierar användarna i LDAP- eller AD-hierarkin.
Till exempel, inetOrgPerson (LDAP) eller user Tillagt: |
config-group-search-path |
Gilla config-user-search-path Detta fält kan lämnas tomt, i vilket fall authc kan fråga den fullständiga domänen. Om ett bas-DN angavs i config-server-addressanger du den relativa sökvägen (exklusive bas-DN) till domänen. |
config-group-name-attr |
Attributet som identifierar gruppnamnet. Till exempel, cn |
config-group-object-class |
Objektklassen som identifierar grupper i LDAP- eller AD-hierarkin.
|
config-group-member-attr |
Gruppmedlemskapet för användaren i en grupp
|
config-user-search-filter |
(tillval) Det filter som NetWorker-autentiseringstjänsten kan använda för att utföra användarsökningar i LDAP- eller AD-hierarkin. RFC 2254 |
config-group-search-filter |
(tillval) Det filter som NetWorker-autentiseringstjänsten kan använda för att utföra gruppsökningar i LDAP- eller AD-hierarkin. RFC 2254 |
config-search-subtree |
(tillval) A yes eller no som anger om den externa utfärdaren ska utföra underträdssökningar.
Standardvärde: no |
config-user-group-attr |
(tillval) Det här alternativet stöder konfigurationer som identifierar gruppmedlemskapet för en användare i egenskaperna för användarobjektet. För AD anger du till exempel attributet memberOf. |
config-object-class |
(tillval) Objektklassen för den externa autentiseringsutfärdaren. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Konfigurera NMC att acceptera extern autentisering:
- Logga in på NMC som NetWorker-standardadministratörskonto.
- Gå till Konfiguration –> Användare och roller –> NMC-roller.
- Lägg till grupp-DN som samlats in från steget ovan i fältet "Externa roller" för lämpliga roller för den AD-gruppen. Fullständiga administratörer ska ha rollerna "Konsolprogramadministratör" och "Konsolsäkerhetsadministratör". (Mer information om dessa roller finns i NetWorker Security Configuration Guide.)
Konfigurera externa användarbehörigheter för NetWorker-servern:
- Som NetWorker-administratörskonto ansluter du till NetWorker-servern.
- Gå till Server –> User Groups.
- Lägg till gruppens DN i fältet "Externa roller" för lämpliga roller för den AD-gruppen. Fullständiga administratörer ska ha behörigheterna "Programadministratörer" och "Säkerhetsadministratörer".
nsraddadmin kommandot på NetWorker-servern:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Få åtkomst till NMC:
Extra säkerhetsbehörigheter
(VALFRITT) Om du vill att en AD/LDAP-grupp ska kunna hantera externa utfärdare måste du göra följande på NetWorker-servern.Använda det AD-grupp-DN som du vill bevilja
FULL_CONTROL Behörighet att köra:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...