NetWorker: Як використовувати скрипти authc_config для налаштування автентифікації LDAPS

Résumé: Ця база даних містить інструкції щодо налаштування інтеграції Secure Lightweight Directory Access Protocol (LDAPS) з автентифікацією NetWorker. Цей процес може використовуватися для інтеграції зовнішніх сервісів автентифікації Microsoft Active Directory (AD) або Linux LDAP. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Цю статтю можна розділити на такі розділи. Уважно ознайомтеся з кожним розділом перед тим, як рухатися далі:

 

Підготовчі дії

  • Визначте, який хост є authc Сервер Це корисно у великих датазонах NetWorker. У менших дата-зонах з одним сервером NetWorker сервер NetWorker є сервером автентифікації. 
  • Визначте, яке середовище виконання Java використовується для сервісу автентифікації.
  • Встановіть змінні командного рядка для полегшення імпорту сертифікатів CA, що використовуються для SSL, з зовнішньою автентифікацією NetWorker.

Налаштування SSL:

  • Імпортуйте сертифікати, що використовуються для автентифікації LDAPS, у середовище виконання сервісів автентифікації cacerts Ключ-магазин.

Налаштування ресурсу зовнішнього авторитету:

  • Створіть зовнішній авторитетний ресурс у сервісі автентифікації.
  • Визначте зовнішніх користувачів або групи, які використовуються для NetWorker.
  • Визначте, які зовнішні користувачі або групи мають доступ до NetWorker Management Console (NMC).
  • Визначте дозволи сервера NetWorker, які мають зовнішні користувачі та групи.
  • (За бажанням) Налаштуйте FULL_CONTROL права безпеки для зовнішнього користувача або групи.

Підготовчі дії

Щоб використовувати LDAPS, потрібно імпортувати сертифікат CA (або ланцюжок сертифікатів) із сервера LDAPS у Java сервера автентифікації NetWorker cacerts Ключ-магазин.

  1. Визначте, який хост є сервером автентифікації NetWorker. Це можна перевірити на сервері NetWorker Management Console (NMC) gstd.conf Файл:
Linux /opt/lgtonmc/etc/gstd.conf
Windows C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
ПРИМІТКА: The gstd.conf файл містить рядок authsvc_hostname який визначає сервер автентифікації, що використовується для обробки запитів на вхід у NetWorker Management Console (NMC).
  1. На сервері автентифікації NetWorker ідентифікуйте використаний екземпляр Java.
Windows
A. Пошук About у рядку пошуку Windows.
B. З розділу «Про нас» натисніть «Розширені налаштування системи».
C. У розділі «Властивості системи» натисніть «Змінні середовища».
D. Змінна NSR_JAVA_HOME визначає шлях середовища виконання Java, яке використовує NetWorker authc:

NSR_JAVA_HOME змінна визначає шлях середовища виконання Java

      1. E. З адміністративного рядка встановіть командні змінні, які вказують шлях встановлення java, визначений на вище кроці:
set JAVA="Path\to\java"
Приклад:
 Приклад налаштування змінної JAVA Windows  
Полегшує java keytool команд у «Налаштування SSL» і забезпечує правильне виконання cacerts файл імпортує сертифікат CA. Ця змінна видаляється після закриття сесії командного рядка і не заважає жодній іншій операції NetWorker.
 

Linux

      1. A. Перевірте /nsr/authc/conf/installrc щоб побачити, яке Java-розташування використовувалося при налаштування сервісу автентифікації:
sudo cat /nsr/authc/conf/installrc
Приклад:
[root@nsr ~]# cat /nsr/authc/conf/installrc
JAVA_HOME=/opt/nre/java/latest
ПРИМІТКА: Ця змінна застосовується лише до процесів NetWorker. Можливо, що echo $JAVA_HOME повернеться іншим шляхом; наприклад, якщо також встановлено Oracle Java Runtime Environment (JRE). На наступному етапі важливо використовувати $JAVA_HOME шлях, визначений у NetWorker's /nsr/authc/conf/installrc Справу.

       

        B. ​​​​Встановіть змінні командного рядка, які вказують шлях встановлення Java, визначений на кроці вище.

JAVA=/path/to/java
Приклад:
встановлення java-змінної Linux 
Полегшує java keytool команд у «Налаштування SSL» і забезпечує правильне виконання cacerts файл імпортує сертифікат CA. Ця змінна видаляється після закриття сесії командного рядка і не заважає жодній іншій операції NetWorker.

 

Налаштування SSL

Щоб використовувати LDAPS, потрібно імпортувати сертифікат CA (або ланцюг сертифікатів) з сервера LDAPS у довірчий сховище ключів JAVA. Це можна зробити за допомогою наступної процедури:

ПРИМІТКА: Нижче наведений процес використовує змінні командного рядка, встановлені після розділу Prerequisites. Якщо змінні командного рядка не встановлені, вкажіть повний шлях Java.

Перед тим, як продовжити, існує різниця в keytool команда використовується, починаючи з NetWorker 19.13 і далі. 

19.12.x (і раніше) keytool Команди
keytool [option] -keystore "FULL/PATH/TO/CACERTS" -storepass changeit
19.13.x і пізніші версії keytool Команди
keytool [OPTION] -cacerts -storepass changeit
На момент оновлення цієї статті обидва методи працюють з версії 19.13, але може з'явитися попередження, що -keystore метод застарів. Якщо ви використовуєте NetWorker 19.13.x (або новішу), ви можете змінити наведені нижче команди, щоб використовувати нову keytool Синтаксис за бажанням.
 
1. Відкрийте адміністративний/кореневий рядок
команд.2. Відобразіть список поточних довірених сертифікатів у сховищі довіри.
Windows
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
3. Перегляньте список на наявність псевдоніму, який відповідає вашому серверу LDAPS (можливо, такого не існує). Ви можете використовувати операційну систему grep або findstr команди за допомогою наведеної вище команди для звузення пошуку. Якщо з вашого LDAPS-сервера є застарілий або існуючий сертифікат CA, видаліть його наступною командою:

Windows

%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
Linux
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
ПРИМІТКА: Замініть ALIAS_NAME на псевдонім старих або прострочених сертифікатів з кроку 2.
    4. Використовуйте інструмент OpenSSL, щоб отримати копію сертифіката CA з сервера LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636
    • За замовчуванням хости Windows не включають програму openssl. Якщо встановити OpenSSL на сервер NetWorker неможливо, сертифікати можна експортувати безпосередньо з LDAPS-сервера; однак настійно рекомендується використовувати утиліту OpenSSL. 
    • Linux зазвичай має встановлений openssl. Якщо сервери Linux існують у цьому середовищі, ви можете використовувати openssl там для збору файлів сертифікатів. Їх можна копіювати та використовувати на Windows authc Сервер
    • Якщо у вас немає OpenSSL і його неможливо встановити, попросіть адміністратора AD надати один або кілька сертифікатів, експортувавши їх у форматі x.509 з кодуванням Base-64.
    • Замініть LDAPS_SERVER на ім'я хоста або IP-адресу вашого LDAPS-сервера.
    5. Наведена вище команда виводить сертифікат CA або ланцюжок сертифікатів у форматі Privacy Enhanced Mail (PEM), наприклад:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ADBPMRUwEwYKCZImiZPyLGQBGRYFbG9jYWwxFjAUBgoJkiaJk/IsZAEZFgZlbWNs
    ...
    7NZfi9DiEBhpFmbF8xP96qB/kTJC+29t/0VE8Fvlg87fRhs5BceIoX8nUnetNCdm
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    ПРИМІТКА: Якщо існує ланцюжок сертифікатів, останній сертифікат — це сертифікат CA. Ви повинні імпортувати кожен сертифікат у ланцюжку у порядку (зверху вниз), закінчуючи сертифікатом CA.
     
    6. Скопіюйте сертифікат, починаючи з ---BEGIN CERTIFICATE--- і завершуючи словами ---END CERTIFICATE--- і вставляю його у новий файл. Якщо існує ланцюжок сертифікатів, ви повинні робити це з кожним сертифікатом.
    7. Імпортуйте сертифікат або сертифікати у довірчий сховище ключів JAVA:
    Windows
    %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
    

    Linux

    $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
    • Замініть ALIAS_NAME на псевдонім для імпортованого сертифіката (наприклад, RCA (кореневий CA)). При імпорті кількох сертифікатів для ланцюга сертифікатів кожен сертифікат повинен мати різне ім'я ALIAS і імпортуватися окремо. Ланцюжок сертифікатів також має імпортуватися у порядку з кроку 5 (зверху вниз).
    • Замініть PATH_TO\CERT_FILE на місцезнаходження файлу сертифіката, який ви створили на кроці 6.
    8. Вам пропонують імпортувати сертифікат, ввести «так» і натиснути Enter.
    C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
    Owner: CN=networker-DC-CA, DC=networker, DC=lan
    Issuer: CN=networker-DC-CA, DC=networker, DC=lan
    Serial number: 18xxxxxxxxxxxxxxxxxxxxxxxxxxxxxx
    ...
    ...
    ...
    
    Trust this certificate? [no]:  yes
    Certificate was added to keystore
    
    9. Переконайтеся, що сертифікат відображається у сховищі ключів:
    Windows
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit

    Linux

    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    ПРИМІТКА: Труба (|) операційну систему grep або findstr наказувати вищезазначене, щоб звузити результат.
    C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
    RCA, Jan 15, 2025, trustedCertEntry,
    
    10. Перезапустіть серверні сервіси NetWorker. 
    Windows 
    net stop nsrd
    net start nsrd
    Linux 
    nsr_shutdown
    service networker start
    ПРИМІТКА: Перезапустити серверні сервіси NetWorker, щоб забезпечити authc зазначається cacerts і виявляє імпортовані сертифікати для SSL-комунікації з LDAP-сервером.

     

    Налаштування ресурсу зовнішнього авторитету

    Цей процес можна виконувати через NetWorker Management Console (NMC) або веб-інтерфейс користувача NetWorker:

    Процес у цій статті зосереджений на використанні скриптів, наданих у програмному забезпеченні NetWorker. Сервер автентифікації NetWorker включає authc_config Шаблони сценаріїв у наступному місці:

    Windows C:\Program Files\EMC NetWorker\nsr\authc-server\scripts\
    Linux /opt/nsr/authc-server/scripts/
    ПРИМІТКА: Показані шляхи передбачають, що використовується стандартний шлях встановлення NetWorker. Якщо NetWorker встановлено в іншому місці, відповідно змініть шляхи.
     
    Існує два скрипти, які можна використовувати. Використаний скрипт залежить від зовнішнього методу автентифікації. Використання неправильного скрипту може призвести до збоїв.
    • Для Microsoft Active Directory використовуйте  authc-create-ad-config.x.template
    • Для Linux LDAP (OpenLDAP тощо) використовуйте authc-create-ldap-config.x.template
    ПРИМІТКА: Сценарій включає .bat.template якщо сервер автентифікації — Microsoft Windows, і .sh.template якщо це Linux.

    Створіть копію потрібного шаблону і видаліть .template з назви файлу. Це залишає вас із .bat або .sh скрипт, який запускається з командного рядка після заповнення його зовнішніми деталями авторитету.

    Приклад змісту з authc-create-ad-config.sh.template:
    authc_config -u administrator -p <password> -e add-config \
    -D "config-tenant-id=<tenant_id>" \
    -D "config-active-directory=y" \
    -D "config-name=<authority_name>" \
    -D "config-domain=<domain_name>" \
    -D "config-server-address=<protocol>://<hostname_or_ip_address>:<port>/<base_dn>" \
    -D "config-user-dn=<user_dn>" \
    -D "config-user-dn-password=<user_password>" \
    -D "config-user-search-path=<user_search_path>" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=<user_object_class>" \
    -D "config-group-search-path=<group_search_path>" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=n" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    ПРИМІТКА: Будь-яке значення у скрипті всередині < > потрібно змінити. Значення, яких немає всередині < > можна залишити як є. 

    Наступна таблиця детально описує параметри, визначені у файлі конфігурації.

    config-tenant-id
    Орендарі можуть використовуватися в середовищах, де може застосовуватися більше одного методу автентифікації або де потрібно налаштувати кілька авторитетів. Створення орендаря є необов'язковим. Ви можете використовувати стандартний орендар, config-tenant-id=1.
    • Коли використовується стандартний орендар, ви можете увійти до NMC за допомогою «domain\user»
    • Коли використовується орендар (окрім стандарту), ви повинні вказати його під час автентифікації як «tenant\domain\user»
    config-active-directory Якщо ви використовуєте сервер Microsoft Active Directory (AD): y. Це налаштування за замовчуванням у authc-create-ad-config.x.template
    Якщо ви використовуєте LDAP-сервер (наприклад, OpenLDAP): n. Це налаштування за замовчуванням у authc-create-ldap-config.x.template.
    config-name Ця назва є лише ідентифікатором конфігурації автентифікації, доданої до NetWorker. 
    config-domain Це доменне ім'я, яке використовується для входу в NetWorker, наприклад: networker.lan. Це поле має відповідати значенням компонента домену (DC) домену.
    config-server-address <protocol>://<hostname_or_ip_address>:<port>/<base_dn>
    Протоколи
    • Вкажіть ldap якщо використовується не-SSL-комунікація.
    • Вкажіть ldaps якщо ви налаштовуєте SSL-комунікацію.
    • ldap або ldaps мабуть, малі літери.
    Ім'я хоста/IP-адреса:
    • Вкажіть повністю розв'язуваний ім'я хоста або IP-адресу вашого сервера AD або LDAP.
    Port (Порт)
    • Якщо ви використовуєте LDAP, вкажіть порт 389.
    • Якщо ви використовуєте LDAPS, вкажіть порт 636.
    Base-DN:
    • Вкажіть своє базове відзначене ім'я (DN), яке складається зі значень компонента домену (DC) домену, наприклад: DC=my,DC=domain,DC=com
    config-user-dn Вкажіть повне Distinguished NameЦе посилання веде на сайт поза межами Dell Technologies. (DN) облікового запису, який має повний доступ до каталогу LDAP або AD, наприклад: CN=Administrator,CN=Users,DC=my,DC=domain,DC=com.
    config-user-dn-password Вкажіть пароль для облікового запису, вказаного в config-user-dn.
    config-user-search-path Це поле можна залишити порожнім, у такому разі authc може запитувати повний домен. Для доступу до сервера NMC/NetWorker необхідно надати дозволи, перш ніж ці користувачі/групи зможуть увійти в NMC і керувати сервером NetWorker. Якщо базовий DN був вказаний у config-server-address, вказує відносний шлях (за винятком базового DN) до домену.
    config-user-id-attr Ідентифікатор користувача, пов'язаний із об'єктом користувача в ієрархії LDAP або AD.
    • Для LDAP ця характеристика зазвичай є uid.
    • Для AD ця характеристика зазвичай є sAMAccountName.
    config-user-object-class Клас об'єкта, який ідентифікує користувачів у ієрархії LDAP або AD.
    Наприклад, inetOrgPerson (LDAP) або user (AD)
    config-group-search-path Наприклад, config-user-search-path У такому випадку це поле можна залишити порожнім authc здатний робити запити до повного домену. Якщо базовий DN був вказаний у config-server-address, вказує відносний шлях (за винятком базового DN) до домену.
    config-group-name-attr Атрибут, що ідентифікує назву групи. Приклад: cn
    config-group-object-class Клас об'єктів, який ідентифікує групи в ієрархії LDAP або AD.
    • Для LDAP використовуйте groupOfUniqueNames або groupOfNames
      • ПРИМІТКА:: Існують й інші класи групових об'єктів, окрім groupOfUniqueNames та groupOfNames.  Використовуйте будь-який клас об'єктів, налаштований на LDAP-сервері.
    • Для AD, використання group
    config-group-member-attr Членство користувача в групі
    • Щодо LDAP:
      • Коли клас об'єкта групи — groupOfNames, атрибут зазвичай є member.
      • Коли клас об'єкта групи — groupOfUniqueNames, атрибут зазвичай є uniquemember.
    •  Для AD значення зазвичай є member.
    config-user-search-filter Додатково Фільтр, який сервіс автентифікації NetWorker може використовувати для виконання пошуку користувачів у ієрархії LDAP або AD. RFC 2254Це посилання веде на сайт поза межами Dell Technologies. Визначає формат фільтра.
    config-group-search-filter Додатково Фільтр, який сервіс аутентифікації NetWorker може використовувати для виконання групового пошуку в ієрархії LDAP або AD. RFC 2254Це посилання веде на сайт поза межами Dell Technologies. Визначає формат фільтра.
    config-search-subtree Додатково A yes або no значення, яке визначає, чи повинен зовнішній орган виконувати пошук у піддеревах.
    Значення за замовчуванням: no
    config-user-group-attr Додатково Ця опція підтримує конфігурації, які ідентифікують групове членство користувача в властивостях об'єкта користувача. Наприклад, для AD вкажіть атрибут memberOf.
    config-object-class Додатково Клас об'єктів зовнішнього органу автентифікації. RFC 4512Це посилання веде на сайт поза межами Dell Technologies. визначає клас об'єкта. Значення за замовчуванням objectclass.

     

    Приклад:
    authc_config -u administrator -p 'NetWorker_Administrator_Password' -e add-config \
    -D "config-tenant-id=1" \
    -D "config-active-directory=y" \
    -D "config-name=ad" \
    -D "config-domain=networker.lan" \
    -D "config-server-address=ldaps://dc.networker.lan:636/DC=networker,DC=lan" \
    -D "config-user-dn=CN=Administrator,CN=Users,DC=networker,DC=lan" \
    -D "config-user-dn-password=XXXXXXXX" \
    -D "config-user-search-path=" \
    -D "config-user-id-attr=sAMAccountName" \
    -D "config-user-object-class=user" \
    -D "config-group-search-path=" \
    -D "config-group-name-attr=cn" \
    -D "config-group-object-class=group" \
    -D "config-group-member-attr=member" \
    -D "config-user-search-filter=" \
    -D "config-group-search-filter=" \
    -D "config-search-subtree=y" \
    -D "config-user-group-attr=memberOf" \
    -D "config-object-class=objectClass"
    Після заповнення скрипта запускайте його з командного рядка адміністратора (Windows) або кореневої SSH-сесії (Linux).
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc-create-ad-config.sh
    Configuration ad is created successfully.

    Налаштування NMC для прийому зовнішньої автентифікації:

    1. Увійдіть у NMC як стандартний обліковий запис адміністратора NetWorker.
    2. Перейдіть у розділ Налаштування — Користувачі> та Ролі —> Ролі NMC.
    3. Додайте груповий DN, зібраний із наведеного вище кроку, до поля «Зовнішні ролі» відповідних ролей для цієї групи AD. Повні адміністратори повинні мати ролі «Адміністратор консольного додатку» та «Адміністратор безпеки консолі». (Див. Посібник з конфігурації безпеки NetWorker для отримання додаткової інформації про ці ролі.)
    Зовнішні ролі NMC
     

    Налаштування зовнішніх прав користувача сервера NetWorker:

    1. Як стандартний обліковий запис адміністратора NetWorker, підключайтеся до сервера NetWorker.
    2. Перейдіть на сервер —> групи користувачів. 
    3. Додайте DN групи до поля «Зовнішні ролі» відповідних ролей для цієї групи AD. Повні адміністратори повинні мати права «Адміністратори додатків» та «Адміністратори безпеки».
    Зовнішні ролі NetWorker User Group
    Альтернативно, це можна зробити за допомогою nsraddadmin на сервері NetWorker:
    nsraddadmin -e "USER/GROUP_DN"
    Приклад:
    [root@nsr ~]#  nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
    134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

    Доступ до NMC:

    Ви повинні мати доступ до сервера NMC і NetWorker разом із зовнішніми користувачами, яким було надано на це дозвіл.
    Вход у NMC із зовнішнім користувачем
    Після входу ім'я користувача AD/LDAP з'являється у верхньому правому куті NMC:
    автентифікований зовнішній користувач, показаний у NMC

    Додаткові дозволи безпеки

    (ЗА БАЖАННЯМ) Якщо ви хочете, щоб група AD/LDAP могла керувати зовнішніми авторитетами, потрібно виконати наступне на сервері NetWorker.
     
    Використовуючи DN групи AD, яку ви хочете надати FULL_CONTROL Дозвіл на запуск:
    authc_config -u Administrator -p 'NetWorker_Administrator_Password' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
    Приклад:
    [root@nsr ~]# authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
    Permission FULL_CONTROL is created successfully.
    
    nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
    The query returns 2 records.
    Permission Id Permission Name Group DN Pattern                Group DN
    1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
    2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

    Informations supplémentaires

    Produits concernés

    NetWorker

    Produits

    NetWorker
    Propriétés de l’article
    Numéro d’article: 000020799
    Type d’article: How To
    Dernière modification: 14 Aug 2026
    Version:  7
    Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
    Services de support
    Vérifiez si votre appareil est couvert par les services de support.