NetWorker: como configurar a autenticação LDAPS
Résumé: Visão geral da configuração do AD ou do protocolo LDAPS (Secure Lightweight Directory Access Protocol) com o NetWorker usando o assistente de autoridade externa do NMC. Este artigo da KB também pode ser usado para obter instruções sobre como atualizar uma configuração de autoridade externa existente. ...
Instructions
Este artigo pode ser dividido nas seções a seguir.
Pré-requisitos:
- Determine qual host é o
authcservidor. Isso é útil em zonas de dados maiores do NetWorker. Em zonas de dados menores com um único servidor do NetWorker, o servidor do NetWorker é o servidor de autenticação. - Determine qual Java Runtime Environment é usado para o serviço de autenticação.
- Defina variáveis de linha de comando para ajudar a facilitar a importação dos certificados CA usados para SSL com autenticação externa do NetWorker.
Configuração do SSL:
- Coletar os certificados necessários para a comunicação SSL com o servidor de autenticação externo.
- Importe os certificados usados para autenticação LDAPS para o ambiente de tempo de execução dos serviços de autenticação
cacertsrepositório de chaves.
Configurando o recurso de autoridade externa:
- Crie o recurso de autoridade externa no serviço de autenticação.
- Determine os usuários ou grupos externos a serem usados para o NetWorker.
- Defina quais usuários ou grupos externos têm acesso ao NetWorker Management Console (NMC).
- Defina as permissões de servidor do NetWorker para grupos e usuários externos.
- (Opcional) Configure FULL_CONTROL permissões de segurança para um usuário ou grupo externo.
Expanda cada uma das seções abaixo para obter instruções detalhadas. É importante que você analise cuidadosamente cada seção antes de prosseguir:
Pré-requisitos
Pré-requisitos
Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o armazenamento de chaves Java cacerts do servidor de autenticação do NetWorker.
- Determine qual host é o servidor de autenticação do NetWorker. Isso pode ser validado no arquivo gstd.conf do servidor do NetWorker Management Console (NMC):
/opt/lgtonmc/etc/gstd.conf
Windows:
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf O arquivo contém uma string authsvc_hostname que define o servidor de autenticação usado para processar solicitações de log-in para o NetWorker Management Console (NMC). Para obter mais informações, consulte: NetWorker: como identificar qual servidor é o servidor de autenticação usado pelo NMC e pelo NWUI
- No servidor de autenticação do NetWorker, identifique a instância Java usada.
B. Em About, clique em Advanced System Settings.
C. Em System Properties, clique em Environment Variables.
D. O
NSR_JAVA_HOME variável define o caminho do Java Runtime Environment usado pelo NetWorker authc:

-
- E. Em um prompt de comando administrativo, defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima:
set JAVA="Path\to\java"
keytool em Configurando o SSL e garante que o correto cacerts O arquivo importa o certificado CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
Linux:
A. Verifique a opção /nsr/authc/conf/installrc para ver qual local Java foi usado ao configurar o serviço de autenticação:
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME retorna um caminho diferente; por exemplo, se o Oracle Java Runtime Environment (JRE) também estiver instalado. Na próxima etapa, é importante usar o $JAVA_HOME caminho conforme definido no /nsr/authc/conf/installrc .
B. Defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima.
JAVA=/path/to/java
keytool em Configurando o SSL e garante que o correto cacerts O arquivo importa o certificado CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.
Configuração do SSL
Configuração do SSL
Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o keystore confiável do JAVA. Isso pode ser feito com o seguinte procedimento:
Obtenha o certificado raiz da CA (e a cadeia, se configurado) do servidor de autenticação.
Linux:
- Abra um prompt elevado no servidor de autenticação do NetWorker (AUTHC).
- Use a ferramenta OpenSSL para obter uma cópia do certificado CA do servidor LDAPS.
openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
- O Linux normalmente vem com
opensslinstalado. Se houver servidor Linux no ambiente, você poderá usaropenssllá para coletar os arquivos de certificado. Eles podem ser copiados e usados no Windowsauthcservidor. - Se você não tiver o OpenSSL e ele não puder ser instalado, peça ao administrador do AD para fornecer um ou mais certificados exportando-os como o formato x.509 codificado em Base 64.
- Substitua
LDAPS_SERVERcom o nome do host ou endereço IP do servidor LDAPS.
- O comando acima gera o certificado da CA ou uma cadeia de certificados no formato PEM (Privacy Enhanced Mail), por exemplo:
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ...REMOVED FOR BREVITY... m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
- Copie o certificado começando por
---BEGIN CERTIFICATE---e terminando com---END CERTIFICATE---e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado. - Vá para Importando certificados.
Windows:
O Windows não tem o OpenSSL instalado por padrão. Se ele estiver instalado no seu sistema, você pode seguir as mesmas instruções da seção Linux acima. Se ele não estiver instalado, você poderá instalá-lo a partir de uma plataforma de terceiros ou usar as etapas a seguir para coletar o certificado sem OpenSSL.
- Abra um prompt do PowerShell com privilégios elevados no servidor de autenticação do NetWorker (AUTHC).
- Execute o seguinte script, substituindo
EXTERNAL_AUTH_SERVER_ADDRESScom seu nome de host ou IP do LDAP ou do Active Directory (AD):
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Copie o certificado começando por
---BEGIN CERTIFICATE---e terminando com---END CERTIFICATE---e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado. - Vá para Importando certificados.
Importando certificados:
2. Exiba uma lista de certificados confiáveis atuais no armazenamento confiável.
- Para NetWorker 19.12.x (JRE 8.x) e anteriores:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
- Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
%JAVA%\bin\keytool -list -cacerts -storepass changeit
$JAVA/bin/keytool -list -cacerts -storepass changeit
grep ou findstr comandos com o comando acima para restringir a pesquisa. Se houver um certificado CA desatualizado ou existente em seu servidor LDAPS, exclua-o com o seguinte comando:
- Para NetWorker 19.12.x (JRE 8.x) e anteriores:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
- Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Para NetWorker 19.12.x (JRE 8.x) e anteriores:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
$JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Substitua ALIAS_NAME por um alias para o certificado importado (por exemplo, RCA (CA raiz)). Ao importar vários certificados para uma cadeia de certificados, cada certificado deve ter um nome de alias diferente e ser importado separadamente.
- Substitua PATH_TO\CERT_FILE pelo local do arquivo de certificado que você criou na etapa 6.
yes e pressione Enter.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 183db0ae21d3108244254c8aad129ecd ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
|) o sistema operacional grep ou findstr Comando para o acima para restringir o resultado.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
Adicionando autenticação externa ao NetWorker
Adicionando autenticação externa ao NetWorker
Como alternativa, você pode usar o authc_config Método de script:
Se qualquer um dos artigos for seguido, você poderá ir para a parte em que o recurso de autoridade externa é criado, não é necessário repetir o procedimento de importação de certificado.
1. Faça log-in no NetWorker Management Console (NMC) com sua conta de administrador do NetWorker. Selecione Setup-->Users and Roles-->External Authority.
Para Active Directory sobre SSL:
A. Obtenha os detalhes do ID de configuração:
authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#
Exemplo:
nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
The query returns 1 records.
Config Id Config Name
1 AD
nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
Config Id : 1
Config Tenant Id : 1
Config Name : AD
Config Domain : networker.lan
Config Server Address : ldaps://dc.networker.lan:636/dc=networker,dc=lan
Config User DN : cn=nw authadmin,ou=dell,dc=networker,dc=lan
Config User Group Attribute :
Config User ID Attribute : sAMAccountName
Config User Object Class : person
Config User Search Filter :
Config User Search Path :
Config Group Member Attribute: member
Config Group Name Attribute : cn
Config Group Object Class : group
Config Group Search Filter :
Config Group Search Path :
Config Object Class : objectclass
Is Active Directory : false
Config Search Subtree : true
authc_config Comando para definir is-active-directory=y:
authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
Configuration AD is updated successfully.
nve:~ #
nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
Config Id : 1
Config Tenant Id : 1
Config Name : AD
Config Domain : networker.lan
Config Server Address : ldaps://dc.networker.lan:636/dc=networker,dc=lan
Config User DN : cn=nw authadmin,ou=dell,dc=networker,dc=lan
Config User Group Attribute :
Config User ID Attribute : sAMAccountName
Config User Object Class : person
Config User Search Filter :
Config User Search Path :
Config Group Member Attribute: member
Config Group Name Attribute : cn
Config Group Object Class : group
Config Group Search Filter :
Config Group Search Path :
Config Object Class : objectclass
Is Active Directory : true
Config Search Subtree : true
Agora, o recurso de autoridade externa está configurado corretamente para o Microsoft Active Directory.
Configurando permissões de acesso de usuários e grupos externos no NetWorker
authc_mgmt no servidor do NetWorker para confirmar se os grupos/usuários do AD/LDAP estão visíveis:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan The query returns 40 records. User Name Full Dn Name ... ... bkupadmin CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan The query returns 71 records. Group Name Full Dn Name ... ... NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
authc Os comandos podem falhar com um erro de "senha incorreta" mesmo quando a senha correta é fornecida. Isso ocorre porque a senha está sendo especificada como texto visível com o "-p" opção. Se você encontrar isso, remova "-p password" dos comandos. Será solicitado que você digite a senha oculta depois de executar o comando.
Configurando o NMC para aceitar a autenticação externa:
Configurando as permissões de usuário externo do servidor do NetWorker:
nsraddadmin para conseguir isso para usuários/grupos externos que devem ter direitos de administrador completos do NetWorker:
nsraddadmin -e "USER/GROUP_DN"Exemplo:
nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
(Opcional) Configurar FULL_CONTROL Permissões para usuários e grupos administradores externos
FULL_CONTROL Permissões para usuários e grupos administradores externos- Gerenciar usuários e grupos do servidor de autenticação do NetWorker.
- Gerenciar o recurso de autoridade externa configurado no NetWorker.
Sem essas permissões, você observará Access is Denied Erros ao tentar acessar essas configurações como um usuário externo.
Por padrão, essas configurações só podem ser acessadas pela conta padrão de administrador do NetWorker.
Para configurar FULL_CONTROL permissões, execute o seguinte:
- Abra um prompt de comando administrativo/raiz.
- Usando o DN do grupo do AD, você deseja conceder a FULL_CONTROL permissão para executar:
authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...
Acessar o NMC ou o NWUI usando contas de usuário externo
Informations supplémentaires
Para obter mais informações, consulte o Guia de configuração de segurança do NetWorker disponível em: https://www.dell.com/support/home/product-support/product/networker/docs
Configuration values:
| Tipo de servidor | Selecione LDAP se o servidor de autenticação for um servidor LDAP Linux/UNIX, Active Directory se você estiver usando um servidor Microsoft Active Directory. |
| Nome da autoridade | Forneça um nome para essa autoridade de autenticação externa. Esse nome pode ser o que você quiser, é apenas para diferenciar entre outras autoridades quando vários são configurados. |
| Nome do servidor do provedor | Esse campo deve conter o nome de domínio totalmente qualificado (FQDN) do servidor AD ou LDAP. |
| Grupo de usuários | Os tenants podem ser usados em ambientes em que mais de um método de autenticação pode ser usado ou quando várias autoridades precisam ser configuradas. Por padrão, o tenant "padrão" está selecionado. O uso de tenants altera seu método de log-in. Faça log-in no NMC com "domain\user" para o tenant padrão ou "tenant\domain\user" para outros tenants. |
| Domínio | Especifique seu nome de domínio completo (excluindo um nome de host). Normalmente, esse é o DN de base, que consiste nos valores do DC (Domain Component, componente de domínio) do domínio. |
| Número da porta | Para integração com LDAP e AD, use a porta 389. Para LDAP sobre SSL, use a porta 636.
Essas portas não são padrão do NetWorker no servidor AD/LDAP. |
| DN do usuário | Especifique o nome distinto (DN) de uma conta de usuário que tenha acesso total de leitura ao diretório LDAP ou AD.
Especifique o DN relativo da conta de usuário ou o DN completo se sobrepondo o valor definido no campo Domain. |
| User DN Password | Especifique a senha da conta de usuário especificada. |
| Classe de objeto do grupo | A classe de objeto que identifica os grupos na hierarquia do AD ou LDAP.
|
| Caminho de pesquisa de grupo | Este campo pode ser deixado em branco nesse caso authc é capaz de consultar o domínio completo. As permissões devem ser concedidas para acesso ao servidor do NMC/NetWorker antes que esses usuários/grupos possam fazer log-in no NMC e gerenciar o servidor do NetWorker. Especifique o caminho relativo para o domínio em vez do DN completo. |
| Atributo do nome de grupo | O atributo que identifica o nome do grupo. Por exemplo: cn |
| Atributo do membro de grupo | A associação de grupo do usuário em um grupo
|
| Classe de objeto do usuário | A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP.
Por exemplo: inetOrgPerson ou user |
| Caminho de pesquisa de usuário | Como Group Search Path, esse campo pode ser deixado em branco, caso em que o AUTHC é capaz de consultar o domínio completo. Especifique o caminho relativo para o domínio em vez do DN completo. |
| Atributo do ID de usuário | O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
|
Outros artigos relevantes:
- NetWorker: como importar ou substituir certificados assinados pela autoridade de certificação para "AUTHC" e "NWUI" (Linux)
- NetWorker: como importar ou substituir certificados assinados por uma autoridade de certificação para "AUTHC" e "NWUI" (Windows)
- NetWorker: como importar ou substituir certificados assinados por uma autoridade de certificação para o NMC
- NetWorker: integração e configuração do AD e do LDAP (Guia de solução de problemas)