NetWorker:如何使用authc_config指令檔配置 LDAPS 驗證
Résumé: 本知識文章提供如何設定 Secure Lightweight Directory Access Protocol (LDAPS) 與 NetWorker 認證整合的指示。此程序可用於整合 Microsoft Active Directory (AD) 或 Linux LDAP 外部驗證服務。
Cet article concerne
Cet article ne concerne pas
Cet article n’est associé à aucun produit spécifique.
Toutes les versions du produit ne sont pas identifiées dans cet article.
Instructions
本文可分為以下幾個部分。在繼續之前,請仔細閱讀每個部分:
先決條件:
- 判斷哪個主機為
authc伺服器這在較大的 NetWorker 資料區中很實用。在具有單一 NetWorker 伺服器的較小資料區中,NetWorker 伺服器為驗證伺服器。 - 確定用於身份驗證服務的 Java 運行時環境。
- 設定命令列變數,以協助透過 NetWorker 外部驗證匯入用於 SSL 的 CA 憑證。
設定 SSL:
- 將用於 LDAPS 身份驗證的憑證匯入身份驗證服務執行時環境
cacerts金鑰存放區。
設定外部授權資源:
- 在身份驗證服務中創建外部授權資源。
- 決定用於 NetWorker 的外部使用者或群組。
- 定義哪些外部使用者或群組可存取 NetWorker Management Console (NMC)。
- 定義外部使用者和群組擁有的 NetWorker 伺服器權限。
- (選擇性)為外部使用者或組配置FULL_CONTROL安全許可權。
先決條件:
若要使用 LDAPS,您必須將 CA 憑證 (或憑證鏈結) 從 LDAPS 伺服器匯入到 NetWorker 認證伺服器的 Java 中 cacerts 金鑰存放區。
- 判斷哪一個主機為 NetWorker 驗證伺服器。這可以在 NetWorker Management Console (NMC) 伺服器的
gstd.conf檔案:
Linux:
Windows :
/opt/lgtonmc/etc/gstd.conf
Windows :
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
注意:的
gstd.conf 檔案包含字串 authsvc_hostname 定義用於處理 NetWorker Management Console (NMC) 登入要求的驗證伺服器。
- 在 NetWorker 驗證伺服器上,識別所使用的 Java 例項。
Windows :
A. 在 Windows 搜尋列中搜尋「關於」。
B.在關於中,按一下進階系統設定。
C.在「系統屬性」中,按一下環境變數。
D.NSR_JAVA_HOME變數定義 NetWorker 使用的 Java 執行階段環境的路徑
B.在關於中,按一下進階系統設定。
C.在「系統屬性」中,按一下環境變數。
D.NSR_JAVA_HOME變數定義 NetWorker 使用的 Java 執行階段環境的路徑
authc:

-
-
- E.在管理命令提示符下,設定命令列變數,指定在上述步驟中確定的 Java 安裝路徑:
-
set JAVA="Path\to\java"
範例:
促進 Java
keytool 命令,並確保正確的 cacerts 檔案會匯入 CA 憑證。命令列工作階段關閉後,便會移除此變數,且不會干擾任何其他 NetWorker 作業。
Linux:
-
-
- A. 檢查
/nsr/authc/conf/installrc檔案,以查看設定身份驗證服務時使用的 Java 位置:
- A. 檢查
-
sudo cat /nsr/authc/conf/installrc
範例:
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
注意: 此變數僅適用於 NetWorker 進程。有可能
echo $JAVA_HOME 將返回不同的路徑;例如,如果還安裝了 Oracle Java Runtime Environment (JRE)。在下一步中,請務必使用 $JAVA_HOME NetWorker 中定義的路徑 /nsr/authc/conf/installrc 檔案。
B. 設置命令行變數,指定在上述步驟中確定的java安裝路徑。
JAVA=/path/to/java
範例:
促進 Java
keytool 命令,並確保正確的 cacerts 檔案會匯入 CA 憑證。命令列工作階段關閉後,便會移除此變數,且不會干擾任何其他 NetWorker 作業。
設定 SSL
要使用 LDAPS,必須將 CA 證書(或證書鏈)從 LDAPS 伺服器導入 JAVA 可信金鑰庫。這可以通過以下過程完成:
注意:以下程序使用在先決條件區段之後設定的命令列變數。如果未設置命令行變數,請改為指定完整的 Java 路徑。
在繼續之前,以下情況有所不同
在繼續之前,以下情況有所不同
keytool 命令從 NetWorker 19.13 起使用。
19.12.x (及更早版本)
keytool 命令。
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x 及更新版本:
keytool 命令。
keytool [OPTION] -cacerts -storepass changeit
在更新本文時,這兩種方法都適用於 19.13 或更新版本,但可能會出現一條警告,指出
-keystore 方法已棄用。如果您使用的是 NetWorker 19.13.x (或更新版本),您可以修改下列命令,以使用新的 keytool 語法根據需要。
1.開啟系統管理/root 命令提示字元。
2.顯示信任庫中當前受信任證書的清單。
2.顯示信任庫中當前受信任證書的清單。
Windows :
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3.查看清單中與LDAPS伺服器匹配的別名(可能不存在)。您可以使用作業系統
grep 或 findstr 命令,以縮小搜索範圍。如果 LDAPS 伺服器中有過期或現有的 CA 憑證,請使用以下命令將其刪除:
Windows :
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
注意:將 ALIAS_NAME 替換為步驟 2 中的舊證書或過期證書的別名。
4.使用 OpenSSL 工具從 LDAPS 伺服器取得 CA 憑證的副本。
openssl s_client -showcerts -connect LDAPS_SERVER:636
- 依預設,Windows 主機不包含 openssl 程式。如果無法在 NetWorker 伺服器上安裝 OpenSSL,可直接從 LDAPS 伺服器匯出憑證;但是,強烈建議您使用 OpenSSL 公用程式。
- Linux 通常會隨附 openssl。如果環境中有 Linux 伺服器,您可以使用那裡的 openssl 來收集認證檔案。這些可以複製到 Windows 並在 Windows 上使用
authc伺服器 - 如果您沒有 OpenSSL,且無法安裝,請讓您的 AD 管理員以 Base-64 編碼的 x.509 格式匯出這些憑證,以提供一或多個憑證。
- 將 LDAPS_SERVER 替換為 LDAPS 伺服器的主機名稱或 IP 位址。
5.上述命令會以隱私增強型郵件 (PEM) 格式輸出 CA 憑證或憑證鏈,例如:
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
注意:如果存在證書鏈,則最後一個證書是 CA 證書。您必須按順序(自上而下)以 CA 證書結尾導入鏈中的每個證書。
6.從以下時間複製憑證:
7.將憑證匯入 JAVA 信任金鑰存放區:
---BEGIN CERTIFICATE--- 並以 ---END CERTIFICATE--- ,然後將其粘貼到新檔中。如果存在證書鏈,則必須對每個證書執行此操作。
7.將憑證匯入 JAVA 信任金鑰存放區:
Windows :
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux:
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- 將 ALIAS_NAME 替換為導入證書的別名(例如,RCA (根 CA))。為證書鏈導入多個證書時,每個證書必須具有不同的別名並單獨導入。還必須按步驟 5 (自上而下) 的順序匯入憑證鏈結。
- 將 PATH_TO\CERT_FILE 替換為您在步驟 6 中創建的證書檔的位置。
8.系統會提示您匯入憑證,輸入「是」,然後按下 Enter 鍵。
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
9.確認憑證顯示在金鑰存放區中:
Windows :
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
注意:管道 (
|作業系統 grep 或 findstr 命令以縮小結果範圍。
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
10.重新啟動伺服器服務。
Windows :
net stop nsrd net start nsrd
Linux:
nsr_shutdown service networker start
注意:重新啟動 NetWorker 伺服器服務,以確保
authc 閱讀 cacerts 檔,並檢測導入的證書,以便與LDAP伺服器進行SSL通信。
設定外部授權資源
此程序可從 NetWorker Management Console (NMC) 或 NetWorker Web 使用者介面執行:
本文中的程序著重於使用 NetWorker 軟體隨附的指令檔。NetWorker 驗證伺服器包括 authc_config 以下位置的文稿範本:
Windows :
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
Linux:
/opt/nsr/authc-server/scripts/
注意:顯示的路徑假設使用預設的 NetWorker 安裝路徑。如果 NetWorker 安裝在其他位置,請據此修改路徑。
有兩個腳本可以使用。使用的指令檔取決於所使用的外部驗證方法。使用不正確的指令檔可能會導致失敗。
- 若為 Microsoft Active Directory, 請使用
authc-create-ad-config.x.template - 若為 Linux LDAP (OpenLDAP 等),請使用
authc-create-ldap-config.x.template
注意: 指令檔包括
.bat.template 如果驗證伺服器已Microsoft Windows,且 .sh.template 如果是 Linux。
建立所需範本檔案的副本並移除 .template 包含檔案名稱。這給你留下了一個 .bat 或 .sh 填入外部授權詳細資料後,從命令列執行的指令檔。
範例內容來自
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
注意:內部指令檔中的任何值
< > 必須更改。值不在裡面 < > 可以保持原樣。
下表詳細說明配置檔中定義的參數。
config-tenant-id
|
租戶可用於可能使用多種認證方法或必須設定多個授權的環境中。創建租戶是可選的。您可以使用預設租戶, config-tenant-id=1。
|
config-active-directory |
如果您使用的是 Microsoft Active Directory (AD) 伺服器:是。這是預設設定,位於 authc-create-ad-config.x.template。
如果您使用的是 LDAP 伺服器 (例如:OpenLDAP):n. 這是預設設定,位於 authc-create-ldap-config.x.template。 |
config-name |
此名稱只是要新增至 NetWorker 之驗證組態的識別碼。 |
config-domain |
這是用於登入 NetWorker 的網域名稱,例如: networker.lan。此欄位應與網域的網域元件 (DC) 值相符。 |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
通訊協定:
|
config-user-dn |
指定對 LDAP 或 AD 目錄具有完全讀取存取權限的使用者帳戶的完整辨別名稱CN=Administrator,CN=Users,DC=my,DC=domain,DC=com。 |
config-user-dn-password |
指定在 config-user-dn 中指定的帳戶密碼。 |
config-user-search-path |
此欄位可以保留空白,此時 authc 可以查詢完整網域。必須先授予 NMC/NetWorker 伺服器存取權限,這些使用者/群組才能登入 NMC 並管理 NetWorker 伺服器。如果已在 config-server-address,指定域的相對路徑(不包括基本 DN)。 |
config-user-id-attr |
與LDAP或AD層次結構中的用戶對象關聯的使用者ID。
|
config-user-object-class |
標識LDAP或AD層次結構中的用戶的物件類。
例如, inetOrgPerson (LDAP) 或 user AD |
config-group-search-path |
喜歡 config-user-search-path 此欄位可以保留空白,在此情況下 authc 能夠查詢完整域。如果已在 config-server-address,指定域的相對路徑(不包括基本 DN)。 |
config-group-name-attr |
標識組名稱的屬性。例如: cn |
config-group-object-class |
標識 LDAP 或 AD 層次結構中的組的物件類。
|
config-group-member-attr |
使用者在組中的組成員身份
|
config-user-search-filter |
(可選)NetWorker Authentication Service 可用於在 LDAP 或 AD 階層中執行使用者搜尋的篩選器。RFC 2254 |
config-group-search-filter |
(可選)NetWorker Authentication Service 可用於在 LDAP 或 AD 階層中執行群組搜尋的篩選器。RFC 2254 |
config-search-subtree |
(可選)A yes 或 no 指定外部機構是否應執行子樹搜索的值。
預設值: no |
config-user-group-attr |
(可選)此選項支援在使用者物件的屬性中標識使用者的組成員身份的配置。例如,對於 AD,請指定屬性 memberOf。 |
config-object-class |
(可選)外部認證機構的物件類。RFC 4512objectclass。 |
範例:
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
填入指令檔後,請從系統管理員命令提示字元 (Windows) 或 root SSH 工作階段 (Linux) 執行。
使用要授予的 AD 組 DN
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
設定 NMC 以接受外部認證:
- 使用系統管理員帳戶登入 NMC 伺服器。
- 瀏覽至設定 -> 使用者和角色 -> NMC 角色。>3.
- 將從上述步驟收集的群組 DN 新增至該 AD 群組相應角色的「外部角色」欄位。完整系統管理員應具有「主控台應用程式管理員」和「主控台安全性管理員」角色。(如需這些角色的詳細資訊,請參閱 NetWorker 安全性組態指南。)
設定 NetWorker 伺服器外部使用者權限:
- 連線至 NetWorker 伺服器,作為預設的 NetWorker 系統管理員帳戶。
- 前往伺服器-->使用者群組。
- 將群組 DN 新增至該 AD 群組適當角色的「外部角色」欄位。完全權限系統管理員應具有「應用程式管理員」和「安全性管理員」權限。
或者,您可以使用
nsraddadmin 在 NetWorker 伺服器上的命令:
nsraddadmin -e "USER/GROUP_DN"
範例:
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
存取 NMC:
您應該能與已獲授權的外部使用者一起存取 NMC 和 NetWorker 伺服器。
登入後,AD/LDAP 使用者名稱會出現在 NMC 的右上角:
額外的安全權限
(選擇性)如果您想要 AD/LDAP 群組能夠管理外部授權單位,您必須在 NetWorker 伺服器上執行下列步驟。使用要授予的 AD 組 DN
FULL_CONTROL 執行權限:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
範例:
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...
Informations supplémentaires
Produits concernés
NetWorkerProduits
NetWorkerPropriétés de l’article
Numéro d’article: 000020799
Type d’article: How To
Dernière modification: 14 Aug 2026
Version: 7
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.