NetWorker:如何使用authc_config指令檔配置 LDAPS 驗證

Résumé: 本知識文章提供如何設定 Secure Lightweight Directory Access Protocol (LDAPS) 與 NetWorker 認證整合的指示。此程序可用於整合 Microsoft Active Directory (AD) 或 Linux LDAP 外部驗證服務。

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

本文可分為以下幾個部分。在繼續之前,請仔細閱讀每個部分:

 

先決條件:

  • 判斷哪個主機為 authc 伺服器這在較大的 NetWorker 資料區中很實用。在具有單一 NetWorker 伺服器的較小資料區中,NetWorker 伺服器為驗證伺服器。 
  • 確定用於身份驗證服務的 Java 運行時環境。
  • 設定命令列變數,以協助透過 NetWorker 外部驗證匯入用於 SSL 的 CA 憑證。

設定 SSL:

  • 將用於 LDAPS 身份驗證的憑證匯入身份驗證服務執行時環境 cacerts 金鑰存放區。

設定外部授權資源:

  • 在身份驗證服務中創建外部授權資源。
  • 決定用於 NetWorker 的外部使用者或群組。
  • 定義哪些外部使用者或群組可存取 NetWorker Management Console (NMC)。
  • 定義外部使用者和群組擁有的 NetWorker 伺服器權限。
  • (選擇性)為外部使用者或組配置FULL_CONTROL安全許可權。

先決條件:

若要使用 LDAPS,您必須將 CA 憑證 (或憑證鏈結) 從 LDAPS 伺服器匯入到 NetWorker 認證伺服器的 Java 中 cacerts 金鑰存放區。

  1. 判斷哪一個主機為 NetWorker 驗證伺服器。這可以在 NetWorker Management Console (NMC) 伺服器的 gstd.conf 檔案:
Linux: /opt/lgtonmc/etc/gstd.conf
Windows : C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
注意:gstd.conf 檔案包含字串 authsvc_hostname 定義用於處理 NetWorker Management Console (NMC) 登入要求的驗證伺服器。
  1. 在 NetWorker 驗證伺服器上,識別所使用的 Java 例項。
Windows :
A. 在 Windows 搜尋列中搜尋「關於」。
B.在關於中,按一下進階系統設定
C.在「系統屬性」中,按一下環境變數
D.NSR_JAVA_HOME變數定義 NetWorker 使用的 Java 執行階段環境的路徑 authc

NSR_JAVA_HOME變數定義 Java 執行時環境的路徑

      1. E.在管理命令提示符下,設定命令列變數,指定在上述步驟中確定的 Java 安裝路徑:
set JAVA="Path\to\java"
範例:
 設定 JAVA 變數 Windows 的範例  
促進 Java keytool 命令,並確保正確的 cacerts 檔案會匯入 CA 憑證。命令列工作階段關閉後,便會移除此變數,且不會干擾任何其他 NetWorker 作業。
 

Linux:

      1. A. 檢查 /nsr/authc/conf/installrc 檔案,以查看設定身份驗證服務時使用的 Java 位置:
sudo cat /nsr/authc/conf/installrc
範例:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
注意: 此變數僅適用於 NetWorker 進程。有可能 echo $JAVA_HOME 將返回不同的路徑;例如,如果還安裝了 Oracle Java Runtime Environment (JRE)。在下一步中,請務必使用 $JAVA_HOME NetWorker 中定義的路徑 /nsr/authc/conf/installrc 檔案。

       

        B. ​​​​設置命令行變數,指定在上述步驟中確定的java安裝路徑。

JAVA=/path/to/java
範例:
設定 Java 變數 Linux 
促進 Java keytool 命令,並確保正確的 cacerts 檔案會匯入 CA 憑證。命令列工作階段關閉後,便會移除此變數,且不會干擾任何其他 NetWorker 作業。

 

設定 SSL

要使用 LDAPS,必須將 CA 證書(或證書鏈)從 LDAPS 伺服器導入 JAVA 可信金鑰庫。這可以通過以下過程完成:

注意:以下程序使用在先決條件區段之後設定的命令列變數。如果未設置命令行變數,請改為指定完整的 Java 路徑。

在繼續之前,以下情況有所不同 keytool 命令從 NetWorker 19.13 起使用。 

19.12.x (及更早版本) keytool 命令。
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x 及更新版本: keytool 命令。
keytool [OPTION] -cacerts -storepass changeit
在更新本文時,這兩種方法都適用於 19.13 或更新版本,但可能會出現一條警告,指出 -keystore 方法已棄用。如果您使用的是 NetWorker 19.13.x (或更新版本),您可以修改下列命令,以使用新的 keytool 語法根據需要。
 
1.開啟系統管理/root 命令提示字元。
2.顯示信任庫中當前受信任證書的清單。
Windows :
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3.查看清單中與LDAPS伺服器匹配的別名(可能不存在)。您可以使用作業系統 grep 或 findstr 命令,以縮小搜索範圍。如果 LDAPS 伺服器中有過期或現有的 CA 憑證,請使用以下命令將其刪除:

Windows :

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux:
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
注意:將 ALIAS_NAME 替換為步驟 2 中的舊證書或過期證書的別名。
    4.使用 OpenSSL 工具從 LDAPS 伺服器取得 CA 憑證的副本。
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • 依預設,Windows 主機不包含 openssl 程式。如果無法在 NetWorker 伺服器上安裝 OpenSSL,可直接從 LDAPS 伺服器匯出憑證;但是,強烈建議您使用 OpenSSL 公用程式。 
    • Linux 通常會隨附 openssl。如果環境中有 Linux 伺服器,您可以使用那裡的 openssl 來收集認證檔案。這些可以複製到 Windows 並在 Windows 上使用 authc 伺服器
    • 如果您沒有 OpenSSL,且無法安裝,請讓您的 AD 管理員以 Base-64 編碼的 x.509 格式匯出這些憑證,以提供一或多個憑證。
    • LDAPS_SERVER 替換為 LDAPS 伺服器的主機名稱或 IP 位址。
    5.上述命令會以隱私增強型郵件 (PEM) 格式輸出 CA 憑證或憑證鏈,例如:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    注意:如果存在證書鏈,則最後一個證書是 CA 證書。您必須按順序(自上而下)以 CA 證書結尾導入鏈中的每個證書。
     
    6.從以下時間複製憑證: ---BEGIN CERTIFICATE--- 並以 ---END CERTIFICATE--- ,然後將其粘貼到新檔中。如果存在證書鏈,則必須對每個證書執行此操作。
    7.將憑證匯入 JAVA 信任金鑰存放區:
    Windows :
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux:

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • ALIAS_NAME 替換為導入證書的別名(例如,RCA (根 CA))。為證書鏈導入多個證書時,每個證書必須具有不同的別名並單獨導入。還必須按步驟 5 (自上而下) 的順序匯入憑證鏈結。
    • PATH_TO\CERT_FILE 替換為您在步驟 6 中創建的證書檔的位置。
    8.系統會提示您匯入憑證,輸入「是」,然後按下 Enter 鍵。
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9.確認憑證顯示在金鑰存放區中:
    Windows :
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux:

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    注意:管道 (|作業系統 grep 或 findstr 命令以縮小結果範圍。
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10.重新啟動伺服器服務。 
    Windows : 
    net stop nsrd
    net start nsrd
    Linux: 
    nsr_shutdown
    service networker start
    注意:重新啟動 NetWorker 伺服器服務,以確保 authc 閱讀 cacerts 檔,並檢測導入的證書,以便與LDAP伺服器進行SSL通信。

     

    設定外部授權資源

    此程序可從 NetWorker Management Console (NMC) 或 NetWorker Web 使用者介面執行:

    本文中的程序著重於使用 NetWorker 軟體隨附的指令檔。NetWorker 驗證伺服器包括 authc_config 以下位置的文稿範本:

    Windows : C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux: /opt/nsr/authc-server/scripts/
    注意:顯示的路徑假設使用預設的 NetWorker 安裝路徑。如果 NetWorker 安裝在其他位置,請據此修改路徑。
     
    有兩個腳本可以使用。使用的指令檔取決於所使用的外部驗證方法。使用不正確的指令檔可能會導致失敗。
    • 為 Microsoft Active Directory請使用 authc-create-ad-config.x.template
    • 若為 Linux LDAP (OpenLDAP 等),請使用 authc-create-ldap-config.x.template
    注意: 指令檔包括 .bat.template 如果驗證伺服器已Microsoft Windows,且 .sh.template 如果是 Linux。

    建立所需範本檔案的副本並移除 .template 包含檔案名稱。這給你留下了一個 .bat 或 .sh 填入外部授權詳細資料後,從命令列執行的指令檔。

    範例內容來自 authc-create-ad-config.sh.template
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    注意:內部指令檔中的任何值 < > 必須更改。值不在裡面 < > 可以保持原樣。 

    下表詳細說明配置檔中定義的參數。

    config-tenant-id
    租戶可用於可能使用多種認證方法或必須設定多個授權的環境中。創建租戶是可選的。您可以使用預設租戶, config-tenant-id=1
    • 使用預設租戶時,您可以使用「domain\user」登入 NMC
    • 當租戶 (使用預設值除外) 時,您必須在驗證期間指定該租戶\網域\使用者
    config-active-directory 如果您使用的是 Microsoft Active Directory (AD) 伺服器:這是預設設定,位於 authc-create-ad-config.x.template
    如果您使用的是 LDAP 伺服器 (例如:OpenLDAP):n. 這是預設設定,位於 authc-create-ldap-config.x.template
    config-name 此名稱只是要新增至 NetWorker 之驗證組態的識別碼。 
    config-domain 這是用於登入 NetWorker 的網域名稱,例如: networker.lan。此欄位應與網域的網域元件 (DC) 值相符。
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    通訊協定:
    • 指定 ldap 如果使用非 SSL 通信。
    • 指定 ldaps 如果您要設定 SSL 通訊。
    • ldapldaps 必須為小寫。
    主機名稱/IP 位址:
    • 指定 AD 或 LDAP 伺服器的完全可解析主機名稱或 IP 位址。
    連接埠:
    • 如果您使用的是 LDAP,請指定連接埠 389
    • 如果您使用的是 LDAPS,請指定連接埠 636
    基本 DN:
    • 指定由網域的網域元件 (DC) 值組成的基本辨別名稱 (DN),例如: DC=my,DC=domain,DC=com。 
    config-user-dn 指定對 LDAP 或 AD 目錄具有完全讀取存取權限的使用者帳戶的完整辨別名稱此超連結會帶您前往 Dell Technologies 以外的網站。 (DN),例如: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com
    config-user-dn-password 指定在 config-user-dn 中指定的帳戶密碼。
    config-user-search-path 此欄位可以保留空白,此時 authc 可以查詢完整網域。必須先授予 NMC/NetWorker 伺服器存取權限,這些使用者/群組才能登入 NMC 並管理 NetWorker 伺服器。如果已在 config-server-address,指定域的相對路徑(不包括基本 DN)。
    config-user-id-attr 與LDAP或AD層次結構中的用戶對象關聯的使用者ID。
    • 對於LDAP,此屬性通常是 uid
    • 對於 AD,此屬性通常是 sAMAccountName
    config-user-object-class 標識LDAP或AD層次結構中的用戶的物件類。
    例如, inetOrgPerson (LDAP) 或 user AD
    config-group-search-path 喜歡 config-user-search-path 此欄位可以保留空白,在此情況下 authc 能夠查詢完整域。如果已在 config-server-address,指定域的相對路徑(不包括基本 DN)。
    config-group-name-attr 標識組名稱的屬性。例如: cn
    config-group-object-class 標識 LDAP 或 AD 層次結構中的組的物件類。
    • 若為 LDAP,請使用 groupOfUniqueNames 或 groupOfNames
      • 注意:除了以下之外,還有其他組物件類 groupOfUniqueNamesgroupOfNames。  使用在LDAP伺服器中配置的任何物件類。
    • 對於 AD,使用 group
    config-group-member-attr 使用者在組中的組成員身份
    • 針對 LDAP:
      • 當群組物件類為 groupOfNames,該屬性通常是 member
      • 當群組物件類為 groupOfUniqueNames,該屬性通常是 uniquemember
    •  對於 AD,該值通常是 member
    config-user-search-filter (可選)NetWorker Authentication Service 可用於在 LDAP 或 AD 階層中執行使用者搜尋的篩選器。RFC 2254此超連結會帶您前往 Dell Technologies 以外的網站。定義篩選器格式。
    config-group-search-filter (可選)NetWorker Authentication Service 可用於在 LDAP 或 AD 階層中執行群組搜尋的篩選器。RFC 2254此超連結會帶您前往 Dell Technologies 以外的網站。定義篩選器格式。
    config-search-subtree (可選)A yes 或 no 指定外部機構是否應執行子樹搜索的值。
    預設值: no
    config-user-group-attr (可選)此選項支援在使用者物件的屬性中標識使用者的組成員身份的配置。例如,對於 AD,請指定屬性 memberOf
    config-object-class (可選)外部認證機構的物件類。RFC 4512此超連結會帶您前往 Dell Technologies 以外的網站。定義物件類。預設值 objectclass

     

    範例:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    填入指令檔後,請從系統管理員命令提示字元 (Windows) 或 root SSH 工作階段 (Linux) 執行。
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    設定 NMC 以接受外部認證:

    1. 使用系統管理員帳戶登入 NMC 伺服器。
    2. 瀏覽至設定 -> 使用者和角色 -> NMC 角色。>3.
    3. 將從上述步驟收集的群組 DN 新增至該 AD 群組相應角色的「外部角色」欄位。完整系統管理員應具有「主控台應用程式管理員」和「主控台安全性管理員」角色。(如需這些角色的詳細資訊,請參閱 NetWorker 安全性組態指南。)
    NMC 外部角色
     

    設定 NetWorker 伺服器外部使用者權限:

    1. 連線至 NetWorker 伺服器,作為預設的 NetWorker 系統管理員帳戶。
    2. 前往伺服器-->使用者群組 
    3. 群組 DN 新增至該 AD 群組適當角色的「外部角色」欄位。完全權限系統管理員應具有「應用程式管理員」和「安全性管理員」權限。
    NetWorker 使用者群組外部角色
    或者,您可以使用 nsraddadmin 在 NetWorker 伺服器上的命令:
    nsraddadmin -e "USER/GROUP_DN"
    範例:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    存取 NMC:

    您應該能與已獲授權的外部使用者一起存取 NMC 和 NetWorker 伺服器。
    以系統管理員使用者身分登入端點。
    登入後,AD/LDAP 使用者名稱會出現在 NMC 的右上角:
    NMC 中顯示經過驗證的外部使用者

    額外的安全權限

    (選擇性)如果您想要 AD/LDAP 群組能夠管理外部授權單位,您必須在 NetWorker 伺服器上執行下列步驟。

    使用要授予的 AD 組 DN FULL_CONTROL 執行權限:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    範例:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.