NetWorker: LDAPS Kimlik Doğrulamasını yapılandırmak için authc_config komut dosyalarını kullanma
Résumé: Bu KB, NetWorker kimlik doğrulaması ile Güvenli Basit Dizin Erişim Protokolü (LDAPS) entegrasyonunu yapılandırmaya yönelik talimatlar sağlar. Bu işlem, Microsoft Active Directory (AD) veya Linux LDAP dış kimlik doğrulama hizmetlerini tümleştirmek için kullanılabilir. ...
Instructions
Bu makale aşağıdaki bölümlere ayrılabilir. Devam etmeden önce her bölümü dikkatlice inceleyin:
Önkoşullar:
- Ana bilgisayarın hangi ana bilgisayar olduğunu belirleyin
authcSunucular Bu, daha büyük NetWorker verizonlarında faydalıdır. Tek bir NetWorker sunucusu bulunan daha küçük veri bölgelerinde, NetWorker sunucusu kimlik doğrulama sunucusudur. - Kimlik doğrulama hizmeti için hangi Java Çalışma Ortamının kullanıldığını belirleyin.
- NetWorker harici kimlik doğrulaması ile SSL için kullanılan CA sertifikalarının içe aktarılmasını kolaylaştırmaya yardımcı olmak için komut satırı değişkenlerini ayarlayın.
SSL'yi Kurma:
- LDAPS kimlik doğrulaması için kullanılan sertifikaları kimlik doğrulama hizmetleri çalışma zamanı ortamına aktarma
cacertsAnahtar depoları
Dış Otorite Kaynağının Yapılandırılması:
- Kimlik doğrulama hizmetinde dış yetkili kaynağını oluşturun.
- NetWorker için kullanılacak harici kullanıcıları veya grupları belirleyin.
- NetWorker Management Console a (NMC) hangi harici kullanıcıların veya grupların erişimi olduğunu tanımlayın.
- Harici kullanıcıların ve grupların sahip olduğu NetWorker sunucu izinlerini tanımlayın.
- (İsteğe bağlı) Harici bir kullanıcı veya grup için FULL_CONTROL güvenlik izinlerini yapılandırın.
Önkoşullar:
LDAPS'yi kullanmak için CA sertifikasını (veya sertifika zincirini) LDAPS sunucusundan NetWorker kimlik doğrulama sunucusunun Java sına içe aktarmanız gerekir cacerts Anahtar depoları
- NetWorker Kimlik Doğrulama sunucusunun hangi ana bilgisayar olduğunu belirleyin. Bu, NetWorker Management Console (NMC) sunucusunda doğrulanabilir
gstd.conf:
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf Dosya bir dize içeriyor authsvc_hostname NetWorker Management Console (NMC) için oturum açma isteklerini işlemek üzere kullanılan kimlik doğrulama sunucusunu tanımlar.
- NetWorker kimlik doğrulama sunucusunda kullanılan Java örneğini belirleyin.
B. Hakkında bölümünden Gelişmiş Sistem Ayarları öğesine tıklayın.
C. Sistem Özellikleri'nden Ortam Değişkenleri'ne tıklayın.
D. NSR_JAVA_HOME değişkeni, NetWorker tarafından kullanılan Java Runtime Environment yolunu tanımlar
authc:

-
-
- E. Yönetici komut isteminden, yukarıdaki adımda belirlenen java yükleme yolunu belirterek komut satırı değişkenlerini ayarlayın:
-
set JAVA="Path\to\java"
keytool SSL Kurulumu'ndaki komutlar ve doğru cacerts CA sertifikasını içe aktarın. Bu değişken, komut satırı oturumu kapatıldıktan sonra kaldırılır ve diğer NetWorker işlemlerini engellemez.
Linux:
-
-
- A. Kontrol edin
/nsr/authc/conf/installrcdosyasında, kimlik doğrulama hizmetini yapılandırırken hangi Java konumunun kullanıldığını görebilirsiniz:
- A. Kontrol edin
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME farklı bir yol döndürecek; örneğin, Oracle Java Runtime Environment (JRE) da kuruluysa. Bir sonraki adımda, kullanmak önemlidir. $JAVA_HOME NetWorker'da tanımlanan yol /nsr/authc/conf/installrc dosyasına boşluk karakterleri eklemeyin.
B. Yukarıdaki adımda belirlenen java yükleme yolunu belirterek komut satırı değişkenlerini ayarlayın.
JAVA=/path/to/java
keytool SSL Kurulumu'ndaki komutlar ve doğru cacerts CA sertifikasını içe aktarın. Bu değişken, komut satırı oturumu kapatıldıktan sonra kaldırılır ve diğer NetWorker işlemlerini engellemez.
SSL'yi kurma
LDAPS'yi kullanmak için CA sertifikasını (veya sertifika zincirini) LDAPS sunucusundan JAVA güven anahtar deposuna aktarmanız gerekir. Bu, aşağıdaki prosedürle yapılabilir:
Devam etmeden önce,
keytool NetWorker 19.13 sürümünden itibaren kullanılan komut.
keytool Komut
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Komut
keytool [OPTION] -cacerts -storepass changeit
-keystore yöntemi kullanım dışıdır. NetWorker 19.13.x (veya üzeri) kullanıyorsanız yeni keytool sözdizimini istediğiniz gibi belirleyin.
2. Güven anahtar deposundaki geçerli güvenilir sertifikaların listesini görüntüleyin:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep veya findstr Aramayı daraltmak için yukarıdaki komuta sahip komutlar. LDAPS sunucunuzda eski veya mevcut bir CA sertifikası varsa aşağıdaki komutu kullanarak sertifikayı silin:
Windows:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- Varsayılan olarak, Windows ana bilgisayarları openssl programını içermez. OpenSSL'yi NetWorker sunucusuna yüklemek mümkün değilse sertifikalar doğrudan LDAPS sunucusundan dışa aktarılabilir; ancak, OpenSSL yardımcı programını kullanmanız önemle tavsiye edilir.
- Linux genellikle openssl yüklü olarak gelir. Ortamda Linux sunucusu varsa, sertifika dosyalarını toplamak için openssl'yi kullanabilirsiniz. Bunlar Windows'a kopyalanabilir ve Windows'ta kullanılabilir
authcSunucular - OpenSSL'niz yoksa ve yüklenemiyorsa, AD yöneticinizin Base-64 kodlu x.509 biçiminde dışa aktararak bir veya daha fazla sertifika sağlamasını sağlayın.
- LDAPS_SERVER değerini LDAPS sunucunuzun ana bilgisayar adı veya IP adresi ile değiştirin.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- ve ile biten ---END CERTIFICATE--- tıklayın ve yeni bir dosyaya yapıştırın. Bir sertifika zinciri varsa, bunu her sertifikada yapmanız gerekir.
7. Sertifikayı veya sertifikaları JAVA güven anahtar deposuna aktarın:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- ALIAS_NAME yerine içe aktarılan sertifika için bir diğer ad yazın (Örneğin, RCA (kök CA)). Bir sertifika zinciri için birden fazla sertifika içe aktarırken, her sertifikanın farklı bir ALIAS adı olmalı ve ayrı olarak içe aktarılmalıdır. Sertifika zinciri de 5. adımdan (yukarıdan aşağıya) sırayla içe aktarılmalıdır.
- PATH_TO\CERT_FILE değerini, 6. adımda oluşturduğunuz sertifika dosyasının konumuyla değiştirin.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|İşletim sistemi grep veya findstr sonucu daraltmak için yukarıdakilere komut.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc okur cacerts dosyasını açın ve LDAP sunucusuyla SSL iletişimi için içe aktarılan sertifikaları tespit edin.
Dış Otorite Kaynağını Yapılandırma
Bu işlem, NetWorker Management Console (NMC) veya NetWorker Web Kullanıcı Arayüzü üzerinden gerçekleştirilebilir:
- NetWorker: LDAPS Kimlik Doğrulamasını yapılandırma
- NetWorker: NetWorker Web Kullanıcı Arabirimi'nden (NWUI) "SSL üzerinden AD" (LDAPS) yapılandırma
Bu makaledeki süreç, NetWorker yazılımıyla birlikte verilen komut dosyalarını kullanmaya odaklanmıştır. NetWorker kimlik doğrulama sunucusu şunları içerir: authc_config Aşağıdaki konumdaki komut dosyası şablonları:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Microsoft Active Directory için şunu kullanın:
authc-create-ad-config.x.template - Linux LDAP (OpenLDAP vb.) için şunu kullanın:
authc-create-ldap-config.x.template
.bat.template kimlik doğrulama sunucusu Microsoft Windows ise ve .sh.template Linux ise.
Gerekli şablon dosyasının bir kopyasını oluşturun ve kaldırın .template dosya adından. Bu size bir .bat veya .sh Komut dosyasını, harici yetki ayrıntılarıyla doldurulduktan sonra komut satırından çalıştırılır.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > değiştirilmelidir. İçeride olmayan değerler < > olduğu gibi bırakılabilir.
Aşağıdaki tabloda, yapılandırma dosyasında tanımlanan parametrelerin ayrıntıları verilmektedir.
config-tenant-id
|
Kiracılar, birden fazla kimlik doğrulama yönteminin kullanılabileceği veya birden fazla yetkilinin yapılandırılması gereken ortamlarda kullanılabilir. Kiracı oluşturmak isteğe bağlıdır. Varsayılan kiracıyı kullanabilirsiniz, config-tenant-id=1.
|
config-active-directory |
Microsoft Active Directory (AD) sunucusu kullanıyorsanız: y. Bu, politika için varsayılan ayardır. authc-create-ad-config.x.template.
Bir LDAP sunucusu kullanıyorsanız (örneğin: OpenLDAP): is. Bu, varsayılan ayardır. authc-create-ldap-config.x.template. |
config-name |
Bu ad yalnızca NetWorker'a eklenen kimlik doğrulama yapılandırması için bir tanımlayıcıdır. |
config-domain |
Bu, NetWorker'da oturum açmak için kullanılan etki alanı adıdır, örneğin: networker.lan. Bu alan, etki alanının Etki Alanı Bileşeni (DC) değerleriyle eşleşmelidir. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Protokol:
|
config-user-dn |
LDAP veya AD dizinine tam okuma erişimi olan bir kullanıcı hesabının ayırt edici tam adı (DN). CN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
config-user-dn dosyasında belirtilen hesabın parolasını belirtin. |
config-user-search-path |
Bu alan boş bırakılabilir; bu durumda authc tüm etki alanını sorgulayabilir. Bu kullanıcılar/gruplar NMC'de oturum açmadan ve NetWorker sunucusunu yönetmeden önce NMC/NetWorker sunucu erişimi için izinler verilmelidir. Da bir Temel DN belirtilmişse config-server-addressve etki alanının göreli yolunu (Temel DN hariç) belirtin. |
config-user-id-attr |
LDAP veya AD hiyerarşisinde kullanıcı nesnesiyle ilişkili kullanıcı kimliği.
|
config-user-object-class |
LDAP veya AD hiyerarşisinde kullanıcıları tanımlayan nesne sınıfı. inetOrgPerson (LDAP) veya user AD |
config-group-search-path |
Beğen config-user-search-path Bu durumda alan boş bırakılabilir. authc tüm etki alanını sorgulayabilir. Da bir Temel DN belirtilmişse config-server-addressve etki alanının göreli yolunu (Temel DN hariç) belirtin. |
config-group-name-attr |
Grup adını tanımlayan öznitelik. Örneğin, cn |
config-group-object-class |
LDAP veya AD hiyerarşisinde grupları tanımlayan nesne sınıfı.
|
config-group-member-attr |
Bir gruptaki kullanıcının grup üyeliği.
|
config-user-search-filter |
İsteğe bağlı. NetWorker Authentication Service tarafından LDAP veya AD hiyerarşisinde kullanıcı aramaları gerçekleştirmek için kullanılan filtre. RFC 2254, filtre formatını tanımlar. |
config-group-search-filter |
İsteğe bağlı. NetWorker Authentication Service tarafından LDAP veya AD hiyerarşisinde grup aramaları gerçekleştirmek için kullanılan filtre. RFC 2254, filtre formatını tanımlar. |
config-search-subtree |
İsteğe bağlı. A yes veya no Dış yetkilinin alt ağaç aramaları yapması gerekip gerekmediğini belirten değer.
Varsayılan değer: no |
config-user-group-attr |
İsteğe bağlı. Bu seçenek, kullanıcı nesnesinin özellikleri içinde bir kullanıcının grup üyeliğini tanımlayan yapılandırmaları destekler. Örneğin, AD için memberOf özniteliğini belirtin. memberOf. |
config-object-class |
İsteğe bağlı. Harici kimlik doğrulama yetkilisinin nesne sınıfı. RFC 4512 nesne sınıfını tanımlar. Varsayılan değerler: objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
NMC'yi harici kimlik doğrulamayı kabul edecek şekilde yapılandırma:
- NMC Server'a yönetici hesabı ile giriş yapın.
- Setup->Users and Roles->NMC Roles (Kurulum->Kullanıcılar ve Roller->NMC Rolleri) kısmına gidin.>3.
- Yukarıdaki adımda toplanan grup DN'sini, söz konusu AD grubu için uygun rollerin "External Roles" alanına ekleyin. Tam Yöneticilerin "Konsol Uygulama Yöneticisi" ve "Konsol Güvenlik Yöneticisi" rollerine sahip olması gerekir. (Bu roller hakkında daha fazla bilgi için NetWorker Güvenlik Yapılandırma Kılavuzu'na bakın.)
NetWorker sunucusu harici kullanıcı izinlerini yapılandırma:
- Varsayılan NetWorker Yönetici hesabı olarak NetWorker sunucusuna bağlanın.
- Server-->User Groups öğesine gidin.
- Grup DN'sini, ilgili AD grubu için uygun rollerin "Harici Roller" alanına ekleyin. Tam Yöneticiler "Uygulama Yöneticileri" ve "Güvenlik Yöneticileri" izinlerine sahip olmalıdır.
nsraddadmin NetWorker sunucusundaki komutu:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
NMC'ye şuraya erişin:
Ek Güvenlik İzinleri
(İSTEĞE BAĞLI) Bir AD/LDAP grubunun Dış Yetkilileri yönetebilmesini istiyorsanız NetWorker sunucusunda aşağıdakileri gerçekleştirmelisiniz.Vermek istediğiniz AD grubu DN'sini kullanarak
FULL_CONTROL Çalıştırma izni:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...