NetWorker: Як використовувати скрипти authc_config для налаштування автентифікації LDAPS
Résumé: Ця база даних містить інструкції щодо налаштування інтеграції Secure Lightweight Directory Access Protocol (LDAPS) з автентифікацією NetWorker. Цей процес може використовуватися для інтеграції зовнішніх сервісів автентифікації Microsoft Active Directory (AD) або Linux LDAP. ...
Instructions
Цю статтю можна розділити на такі розділи. Уважно ознайомтеся з кожним розділом перед тим, як рухатися далі:
Підготовчі дії
- Визначте, який хост є
authcСервер Це корисно у великих датазонах NetWorker. У менших дата-зонах з одним сервером NetWorker сервер NetWorker є сервером автентифікації. - Визначте, яке середовище виконання Java використовується для сервісу автентифікації.
- Встановіть змінні командного рядка для полегшення імпорту сертифікатів CA, що використовуються для SSL, з зовнішньою автентифікацією NetWorker.
Налаштування SSL:
- Імпортуйте сертифікати, що використовуються для автентифікації LDAPS, у середовище виконання сервісів автентифікації
cacertsКлюч-магазин.
Налаштування ресурсу зовнішнього авторитету:
- Створіть зовнішній авторитетний ресурс у сервісі автентифікації.
- Визначте зовнішніх користувачів або групи, які використовуються для NetWorker.
- Визначте, які зовнішні користувачі або групи мають доступ до NetWorker Management Console (NMC).
- Визначте дозволи сервера NetWorker, які мають зовнішні користувачі та групи.
- (За бажанням) Налаштуйте FULL_CONTROL права безпеки для зовнішнього користувача або групи.
Підготовчі дії
Щоб використовувати LDAPS, потрібно імпортувати сертифікат CA (або ланцюжок сертифікатів) із сервера LDAPS у Java сервера автентифікації NetWorker cacerts Ключ-магазин.
- Визначте, який хост є сервером автентифікації NetWorker. Це можна перевірити на сервері NetWorker Management Console (NMC)
gstd.confФайл:
/opt/lgtonmc/etc/gstd.conf
Windows
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf файл містить рядок authsvc_hostname який визначає сервер автентифікації, що використовується для обробки запитів на вхід у NetWorker Management Console (NMC).
- На сервері автентифікації NetWorker ідентифікуйте використаний екземпляр Java.
B. З розділу «Про нас» натисніть «Розширені налаштування системи».
C. У розділі «Властивості системи» натисніть «Змінні середовища».
D. Змінна NSR_JAVA_HOME визначає шлях середовища виконання Java, яке використовує NetWorker
authc:

-
-
- E. З адміністративного рядка встановіть командні змінні, які вказують шлях встановлення java, визначений на вище кроці:
-
set JAVA="Path\to\java"
keytool команд у «Налаштування SSL» і забезпечує правильне виконання cacerts файл імпортує сертифікат CA. Ця змінна видаляється після закриття сесії командного рядка і не заважає жодній іншій операції NetWorker.
Linux
-
-
- A. Перевірте
/nsr/authc/conf/installrcщоб побачити, яке Java-розташування використовувалося при налаштування сервісу автентифікації:
- A. Перевірте
-
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME повернеться іншим шляхом; наприклад, якщо також встановлено Oracle Java Runtime Environment (JRE). На наступному етапі важливо використовувати $JAVA_HOME шлях, визначений у NetWorker's /nsr/authc/conf/installrc Справу.
B. Встановіть змінні командного рядка, які вказують шлях встановлення Java, визначений на кроці вище.
JAVA=/path/to/java
keytool команд у «Налаштування SSL» і забезпечує правильне виконання cacerts файл імпортує сертифікат CA. Ця змінна видаляється після закриття сесії командного рядка і не заважає жодній іншій операції NetWorker.
Налаштування SSL
Щоб використовувати LDAPS, потрібно імпортувати сертифікат CA (або ланцюг сертифікатів) з сервера LDAPS у довірчий сховище ключів JAVA. Це можна зробити за допомогою наступної процедури:
Перед тим, як продовжити, існує різниця в
keytool команда використовується, починаючи з NetWorker 19.13 і далі.
keytool Команди
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
keytool Команди
keytool [OPTION] -cacerts -storepass changeit
-keystore метод застарів. Якщо ви використовуєте NetWorker 19.13.x (або новішу), ви можете змінити наведені нижче команди, щоб використовувати нову keytool Синтаксис за бажанням.
команд.2. Відобразіть список поточних довірених сертифікатів у сховищі довіри.
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
grep або findstr команди за допомогою наведеної вище команди для звузення пошуку. Якщо з вашого LDAPS-сервера є застарілий або існуючий сертифікат CA, видаліть його наступною командою:
Windows
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
openssl s_client -showcerts -connect LDAPS_SERVER:636
- За замовчуванням хости Windows не включають програму openssl. Якщо встановити OpenSSL на сервер NetWorker неможливо, сертифікати можна експортувати безпосередньо з LDAPS-сервера; однак настійно рекомендується використовувати утиліту OpenSSL.
- Linux зазвичай має встановлений openssl. Якщо сервери Linux існують у цьому середовищі, ви можете використовувати openssl там для збору файлів сертифікатів. Їх можна копіювати та використовувати на Windows
authcСервер - Якщо у вас немає OpenSSL і його неможливо встановити, попросіть адміністратора AD надати один або кілька сертифікатів, експортувавши їх у форматі x.509 з кодуванням Base-64.
- Замініть LDAPS_SERVER на ім'я хоста або IP-адресу вашого LDAPS-сервера.
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs ... 7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
---BEGIN CERTIFICATE--- і завершуючи словами ---END CERTIFICATE--- і вставляю його у новий файл. Якщо існує ланцюжок сертифікатів, ви повинні робити це з кожним сертифікатом.
7. Імпортуйте сертифікат або сертифікати у довірчий сховище ключів JAVA:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
Linux
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Замініть ALIAS_NAME на псевдонім для імпортованого сертифіката (наприклад, RCA (кореневий CA)). При імпорті кількох сертифікатів для ланцюга сертифікатів кожен сертифікат повинен мати різне ім'я ALIAS і імпортуватися окремо. Ланцюжок сертифікатів також має імпортуватися у порядку з кроку 5 (зверху вниз).
- Замініть PATH_TO\CERT_FILE на місцезнаходження файлу сертифіката, який ви створили на кроці 6.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
|) операційну систему grep або findstr наказувати вищезазначене, щоб звузити результат.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
authc зазначається cacerts і виявляє імпортовані сертифікати для SSL-комунікації з LDAP-сервером.
Налаштування ресурсу зовнішнього авторитету
Цей процес можна виконувати через NetWorker Management Console (NMC) або веб-інтерфейс користувача NetWorker:
- NetWorker: Як налаштувати автентифікацію LDAPS
- NetWorker: Як налаштувати «AD over SSL» (LDAPS) з веб-інтерфейсу користувача NetWorker (NWUI)
Процес у цій статті зосереджений на використанні скриптів, наданих у програмному забезпеченні NetWorker. Сервер автентифікації NetWorker включає authc_config Шаблони сценаріїв у наступному місці:
C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
/opt/nsr/authc-server/scripts/
- Для Microsoft Active Directory використовуйте
authc-create-ad-config.x.template - Для Linux LDAP (OpenLDAP тощо) використовуйте
authc-create-ldap-config.x.template
.bat.template якщо сервер автентифікації — Microsoft Windows, і .sh.template якщо це Linux.
Створіть копію потрібного шаблону і видаліть .template з назви файлу. Це залишає вас із .bat або .sh скрипт, який запускається з командного рядка після заповнення його зовнішніми деталями авторитету.
authc-create-ad-config.sh.template:
authc_config -u administrator -p <password> -e add-config \ -D "config-tenant-id=<tenant_id>" \ -D "config-active-directory=y" \ -D "config-name=<authority_name>" \ -D "config-domain=<domain_name>" \ -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \ -D "config-user-dn=<user_dn>" \ -D "config-user-dn-password=<user_password>" \ -D "config-user-search-path=<user_search_path>" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=<user_object_class>" \ -D "config-group-search-path=<group_search_path>" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=n" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
< > потрібно змінити. Значення, яких немає всередині < > можна залишити як є.
Наступна таблиця детально описує параметри, визначені у файлі конфігурації.
config-tenant-id
|
Орендарі можуть використовуватися в середовищах, де може застосовуватися більше одного методу автентифікації або де потрібно налаштувати кілька авторитетів. Створення орендаря є необов'язковим. Ви можете використовувати стандартний орендар, config-tenant-id=1.
|
config-active-directory |
Якщо ви використовуєте сервер Microsoft Active Directory (AD): y. Це налаштування за замовчуванням у authc-create-ad-config.x.template.
Якщо ви використовуєте LDAP-сервер (наприклад, OpenLDAP): n. Це налаштування за замовчуванням у authc-create-ldap-config.x.template. |
config-name |
Ця назва є лише ідентифікатором конфігурації автентифікації, доданої до NetWorker. |
config-domain |
Це доменне ім'я, яке використовується для входу в NetWorker, наприклад: networker.lan. Це поле має відповідати значенням компонента домену (DC) домену. |
config-server-address |
<protocol>://<hostname_or_ip_address>:<port>/<base_dn>
Протоколи
|
config-user-dn |
Вкажіть повне Distinguished NameCN=Administrator,CN=Users,DC=my,DC=domain,DC=com. |
config-user-dn-password |
Вкажіть пароль для облікового запису, вказаного в config-user-dn. |
config-user-search-path |
Це поле можна залишити порожнім, у такому разі authc може запитувати повний домен. Для доступу до сервера NMC/NetWorker необхідно надати дозволи, перш ніж ці користувачі/групи зможуть увійти в NMC і керувати сервером NetWorker. Якщо базовий DN був вказаний у config-server-address, вказує відносний шлях (за винятком базового DN) до домену. |
config-user-id-attr |
Ідентифікатор користувача, пов'язаний із об'єктом користувача в ієрархії LDAP або AD.
|
config-user-object-class |
Клас об'єкта, який ідентифікує користувачів у ієрархії LDAP або AD.
Наприклад, inetOrgPerson (LDAP) або user (AD) |
config-group-search-path |
Наприклад, config-user-search-path У такому випадку це поле можна залишити порожнім authc здатний робити запити до повного домену. Якщо базовий DN був вказаний у config-server-address, вказує відносний шлях (за винятком базового DN) до домену. |
config-group-name-attr |
Атрибут, що ідентифікує назву групи. Приклад: cn |
config-group-object-class |
Клас об'єктів, який ідентифікує групи в ієрархії LDAP або AD.
|
config-group-member-attr |
Членство користувача в групі
|
config-user-search-filter |
Додатково Фільтр, який сервіс автентифікації NetWorker може використовувати для виконання пошуку користувачів у ієрархії LDAP або AD. RFC 2254 |
config-group-search-filter |
Додатково Фільтр, який сервіс аутентифікації NetWorker може використовувати для виконання групового пошуку в ієрархії LDAP або AD. RFC 2254 |
config-search-subtree |
Додатково A yes або no значення, яке визначає, чи повинен зовнішній орган виконувати пошук у піддеревах.
Значення за замовчуванням: no |
config-user-group-attr |
Додатково Ця опція підтримує конфігурації, які ідентифікують групове членство користувача в властивостях об'єкта користувача. Наприклад, для AD вкажіть атрибут memberOf. |
config-object-class |
Додатково Клас об'єктів зовнішнього органу автентифікації. RFC 4512objectclass. |
authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \ -D "config-tenant-id=1" \ -D "config-active-directory=y" \ -D "config-name=ad" \ -D "config-domain=networker.lan" \ -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \ -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \ -D "config-user-dn-password=XXXXXXXX" \ -D "config-user-search-path=" \ -D "config-user-id-attr=sAMAccountName" \ -D "config-user-object-class=user" \ -D "config-group-search-path=" \ -D "config-group-name-attr=cn" \ -D "config-group-object-class=group" \ -D "config-group-member-attr=member" \ -D "config-user-search-filter=" \ -D "config-group-search-filter=" \ -D "config-search-subtree=y" \ -D "config-user-group-attr=memberOf" \ -D "config-object-class=objectClass"
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh Configuration ad is created successfully.
Налаштування NMC для прийому зовнішньої автентифікації:
- Увійдіть у NMC як стандартний обліковий запис адміністратора NetWorker.
- Перейдіть у розділ Налаштування — Користувачі> та Ролі —> Ролі NMC.
- Додайте груповий DN, зібраний із наведеного вище кроку, до поля «Зовнішні ролі» відповідних ролей для цієї групи AD. Повні адміністратори повинні мати ролі «Адміністратор консольного додатку» та «Адміністратор безпеки консолі». (Див. Посібник з конфігурації безпеки NetWorker для отримання додаткової інформації про ці ролі.)
Налаштування зовнішніх прав користувача сервера NetWorker:
- Як стандартний обліковий запис адміністратора NetWorker, підключайтеся до сервера NetWorker.
- Перейдіть на сервер —> групи користувачів.
- Додайте DN групи до поля «Зовнішні ролі» відповідних ролей для цієї групи AD. Повні адміністратори повинні мати права «Адміністратори додатків» та «Адміністратори безпеки».
nsraddadmin на сервері NetWorker:
nsraddadmin -e "USER/GROUP_DN"
[root@nsr ~]# nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
Доступ до NMC:
Додаткові дозволи безпеки
(ЗА БАЖАННЯМ) Якщо ви хочете, щоб група AD/LDAP могла керувати зовнішніми авторитетами, потрібно виконати наступне на сервері NetWorker.Використовуючи DN групи AD, яку ви хочете надати
FULL_CONTROL Дозвіл на запуск:
authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
[root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...