NetWorker: como configurar a autenticação LDAPS

Résumé: Visão geral da configuração do AD ou do protocolo LDAPS (Secure Lightweight Directory Access Protocol) com o NetWorker usando o assistente de autoridade externa do NMC. Este artigo da KB também pode ser usado para obter instruções sobre como atualizar uma configuração de autoridade externa existente. ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Este artigo pode ser dividido nas seções a seguir. 

Pré-requisitos: 

  • Determine qual host é o authc servidor. Isso é útil em zonas de dados maiores do NetWorker. Em zonas de dados menores com um único servidor do NetWorker, o servidor do NetWorker é o servidor de autenticação. 
  • Determine qual Java Runtime Environment é usado para o serviço de autenticação.
  • Defina variáveis de linha de comando para ajudar a facilitar a importação dos certificados CA usados para SSL com autenticação externa do NetWorker.

Configuração do SSL:

  • Coletar os certificados necessários para a comunicação SSL com o servidor de autenticação externo.
  • Importe os certificados usados para autenticação LDAPS para o ambiente de tempo de execução dos serviços de autenticação cacerts repositório de chaves.

Configurando o recurso de autoridade externa:

  • Crie o recurso de autoridade externa no serviço de autenticação.
  • Determine os usuários ou grupos externos a serem usados para o NetWorker.
  • Defina quais usuários ou grupos externos têm acesso ao NetWorker Management Console (NMC).
  • Defina as permissões de servidor do NetWorker para grupos e usuários externos.
  • (Opcional) Configure FULL_CONTROL permissões de segurança para um usuário ou grupo externo.

Expanda cada uma das seções abaixo para obter instruções detalhadas. É importante que você analise cuidadosamente cada seção antes de prosseguir:


Pré-requisitos

Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o armazenamento de chaves Java cacerts do servidor de autenticação do NetWorker.

  1. Determine qual host é o servidor de autenticação do NetWorker. Isso pode ser validado no arquivo gstd.conf do servidor do NetWorker Management Console (NMC):
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
OBSERVAÇÃO: O gstd.conf O arquivo contém uma string authsvc_hostname que define o servidor de autenticação usado para processar solicitações de log-in para o NetWorker Management Console (NMC). Para obter mais informações, consulte: NetWorker: como identificar qual servidor é o servidor de autenticação usado pelo NMC e pelo NWUI
  1. No servidor de autenticação do NetWorker, identifique a instância Java usada.
Windows:
A. Pesquise sobre na barra de pesquisa do Windows.
B. Em About, clique em Advanced System Settings.
C. Em System Properties, clique em Environment Variables.
D. O NSR_JAVA_HOME variável define o caminho do Java Runtime Environment usado pelo NetWorker authc:

NSR_JAVA_HOME

    1. E. Em um prompt de comando administrativo, defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima:
set JAVA="Path\to\java"
Exemplo:
 Exemplo de configuração da variável JAVA do Windows  
Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts O arquivo importa o certificado CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.

Linux:

    A. Verifique a opção /nsr/authc/conf/installrc para ver qual local Java foi usado ao configurar o serviço de autenticação:

    sudo cat /nsr/authc/conf/installrc
    Exemplo:
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    OBSERVAÇÃO: Essa variável se aplica somente aos processos do NetWorker. É possível que echo $JAVA_HOME retorna um caminho diferente; por exemplo, se o Oracle Java Runtime Environment (JRE) também estiver instalado. Na próxima etapa, é importante usar o $JAVA_HOME caminho conforme definido no /nsr/authc/conf/installrc .

    B. Defina variáveis de linha de comando especificando o caminho de instalação do java determinado na etapa acima.

    JAVA=/path/to/java
    Exemplo:
    definindo a variável java Linux 
    Facilita o Java keytool em Configurando o SSL e garante que o correto cacerts O arquivo importa o certificado CA. Essa variável é removida depois que a sessão de linha de comando é fechada e não interfere em nenhuma outra operação do NetWorker.

    Configuração do SSL

    Para usar o LDAPS, você deve importar o certificado CA (ou a cadeia de certificados) do servidor LDAPS para o keystore confiável do JAVA. Isso pode ser feito com o seguinte procedimento:

    Obtenha o certificado raiz da CA (e a cadeia, se configurado) do servidor de autenticação.

    Linux:

    1. Abra um prompt elevado no servidor de autenticação do NetWorker (AUTHC).
    2. Use a ferramenta OpenSSL para obter uma cópia do certificado CA do servidor LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • O Linux normalmente vem com openssl instalado. Se houver servidor Linux no ambiente, você poderá usar openssl lá para coletar os arquivos de certificado. Eles podem ser copiados e usados no Windows authc servidor.
    • Se você não tiver o OpenSSL e ele não puder ser instalado, peça ao administrador do AD para fornecer um ou mais certificados exportando-os como o formato x.509 codificado em Base 64.
    • Substitua LDAPS_SERVER com o nome do host ou endereço IP do servidor LDAPS.
    1. O comando acima gera o certificado da CA ou uma cadeia de certificados no formato PEM (Privacy Enhanced Mail), por exemplo:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    OBSERVAÇÃO: Se houver uma cadeia de certificados, o último certificado será o certificado da CA. Você deve importar cada certificado na cadeia na ordem (de cima para baixo) que termina com o certificado da CA.
    1. Copie o certificado começando por ---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
    2. Vá para Importando certificados.

    Windows:

    O Windows não tem o OpenSSL instalado por padrão. Se ele estiver instalado no seu sistema, você pode seguir as mesmas instruções da seção Linux acima. Se ele não estiver instalado, você poderá instalá-lo a partir de uma plataforma de terceiros ou usar as etapas a seguir para coletar o certificado sem OpenSSL.

    1. Abra um prompt do PowerShell com privilégios elevados no servidor de autenticação do NetWorker (AUTHC).
    2. Execute o seguinte script, substituindo EXTERNAL_AUTH_SERVER_ADDRESS com seu nome de host ou IP do LDAP ou do Active Directory (AD):
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    ATENÇÃO: Esse bloco de script é apenas para fins de uso, por exemplo. Isso pode falhar em alguns ambientes devido a versões específicas do Windows ou políticas de imposição de segurança no sistema. Se não for possível obter os certificados diretamente do servidor NetWorker, consulte o administrador do domínio para obter a CA raiz necessária e quaisquer certificados intermediários (se configurados). Como alternativa, use um servidor Linux para coletar os certificados (conforme mostrado nas instruções do Linux acima).
    Exemplo:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    OBSERVAÇÃO: O script retornará um certificado se houver apenas uma CA raiz. Certificados adicionais serão exibidos se certificados intermediários forem configurados e forem expostos pelo servidor.
    1. Copie o certificado começando por ---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
    2. Vá para Importando certificados.

    Importando certificados:

    OBSERVAÇÃO: O processo abaixo usa variáveis de linha de comando definidas após a seção Pré-requisitos . Se as variáveis de linha de comando não estiverem definidas, especifique o caminho java completo.
    1. Abra um prompt de comando administrativo/raiz.
    2. Exiba uma lista de certificados confiáveis atuais no armazenamento confiável.
    • Para NetWorker 19.12.x (JRE 8.x) e anteriores:
    Windows: 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
    Windows:
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. Analise a lista para encontrar um alias que corresponda ao seu servidor LDAPS (isso pode não existir). Você pode usar o sistema operacional grep ou findstr comandos com o comando acima para restringir a pesquisa. Se houver um certificado CA desatualizado ou existente em seu servidor LDAPS, exclua-o com o seguinte comando:
    • Para NetWorker 19.12.x (JRE 8.x) e anteriores:
    Windows: 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    OBSERVAÇÃO: Substitua ALIAS_NAME pelo nome do alias dos certificados antigos ou expirados da etapa 2.
     
               4.  Importe o certificado ou os arquivos de certificados criados no keystore de confiança do JAVA:
      • Para NetWorker 19.12.x (JRE 8.x) e anteriores:
      Windows: 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Para NetWorker 19.13 (JDK 17.x) e versões posteriores:
      Windows:
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Substitua ALIAS_NAME por um alias para o certificado importado (por exemplo, RCA (CA raiz)). Ao importar vários certificados para uma cadeia de certificados, cada certificado deve ter um nome de alias diferente e ser importado separadamente. 
      • Substitua PATH_TO\CERT_FILE pelo local do arquivo de certificado que você criou na etapa 6.
      5. Você será solicitado a importar o certificado, digite yes e pressione Enter.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Confirme se o certificado é mostrado no keystore (os mesmos comandos da etapa 2).
      OBSERVAÇÃO: Cachimbo (|) o sistema operacional grep ou findstr Comando para o acima para restringir o resultado.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. Reinicie os serviços do servidor do NetWorker. 
      Windows: 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      OBSERVAÇÃO: Reinicie os serviços do servidor do NetWorker para garantir que o AUTHC leia o arquivo cacerts e detecte certificados importados para comunicação SSL com o servidor LDAP.

      Adicionando autenticação externa ao NetWorker

      Este artigo da KB se concentra no uso do NetWorker Management Console (NMC) para configurar o LDAP sobre SSL. Ao configurar o AD sobre SSL, é recomendável usar o NetWorker Web User Interface (NWUI). Esse processo é detalhado em:

      Se qualquer um dos artigos for seguido, você poderá ir para a parte em que o recurso de autoridade externa é criado, não é necessário repetir o procedimento de importação de certificado.

      OBSERVAÇÃO: Este artigo da KB pode ser seguido ao configurar o AD sobre SSL; No entanto, etapas adicionais são necessárias. Essas etapas estão descritas abaixo.

      1. Faça log-in no NetWorker Management Console (NMC) com sua conta de administrador do NetWorker. Selecione Setup-->Users and Roles-->External Authority.
      2. Para criar ou modificar sua configuração de autoridade externa existente, selecione LDAP over SSL no menu suspenso Server Type. Isso altera automaticamente a porta de 389 para 636:
      Exemplo de adição de AD via SSL a partir do NMC
      OBSERVAÇÃO: Expanda o campo Show Advanced Options e certifique-se de que os valores corretos estejam definidos para o servidor de autenticação. Consulte o campo Informações adicionais deste artigo da KB para obter uma tabela explicando os campos e valores.

      Para Active Directory sobre SSL:

      ATENÇÃO: Usando a configuração "LDAP sobre SSL" do NMC com o Microsoft Active Directory, define um parâmetro de configuração interna "is active directory" como "false". Isso impede a autenticação bem-sucedida do AD no NetWorker. As etapas a seguir podem ser usadas para corrigir isso.

      A. Obtenha os detalhes do ID de configuração:

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Exemplo:

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. Use o comando authc_config Comando para definir is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      OBSERVAÇÃO: Os valores obrigatórios para esses campos podem ser obtidos na etapa A.
       
      Exemplo:
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      Agora, o recurso de autoridade externa está configurado corretamente para o Microsoft Active Directory.


      Configurando permissões de acesso de usuários e grupos externos no NetWorker

      Você pode usar o comando authc_mgmt no servidor do NetWorker para confirmar se os grupos/usuários do AD/LDAP estão visíveis:
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Exemplo:
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      OBSERVAÇÃO: Em alguns sistemas, o authc Os comandos podem falhar com um erro de "senha incorreta" mesmo quando a senha correta é fornecida. Isso ocorre porque a senha está sendo especificada como texto visível com o "-p" opção. Se você encontrar isso, remova "-p password" dos comandos. Será solicitado que você digite a senha oculta depois de executar o comando.
       

      Configurando o NMC para aceitar a autenticação externa:

      Quando estiver conectado ao NMC como a conta padrão de administrador do NetWorker, abra Setup-->Users and Roles-->NMC Roles. Abra as propriedades da função Administradores de aplicativos do console e digite o nome distinto Esse hiperlink direcionará você para um site fora da Dell Technologies. (DN) de um grupo do AD/LDAP no campo de funções externas . Para usuários que precisam das mesmas permissões de nível que a conta de administrador padrão do NetWorker, especifique o DN do grupo do AD/LDAP na função Administradores de segurança do console . Para usuários ou grupos do AD que não precisam de direitos administrativos para o Console do NMC, adicione seu DN completo nas funções externas do Usuário do Console.

      Exemplo de funções externas definidas em funções do NMC 
      OBSERVAÇÃO: Por padrão, já existe o DN do grupo de administradores LOCAIS do servidor do NetWorker. Não exclua isso.
       

      Configurando as permissões de usuário externo do servidor do NetWorker:

      Conecte o servidor NetWorker a partir do NMC, abra Server->-User Groups. Digite o DN (Nome distinto) de um grupo do AD/LDAP no campo de funções externas das propriedades da função de administradores de aplicativos . Para usuários que exigem as mesmas permissões de nível que a conta de administrador padrão do NetWorker, você deve especificar o DN do grupo do AD/LDAP na função administradores de segurança.
      Configurando grupos de usuários nsr com usuários ou grupos externos
      OBSERVAÇÃO: Por padrão, já existe o DN do grupo de administradores LOCAIS do servidor do NetWorker. Não exclua isso.
       
      Como alternativa, você pode usar o nsraddadmin para conseguir isso para usuários/grupos externos que devem ter direitos de administrador completos do NetWorker:
      nsraddadmin -e "USER/GROUP_DN"
      Exemplo:
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (Opcional) Configurar FULL_CONTROL Permissões para usuários e grupos administradores externos

      Esta é uma definição de configuração opcional. Esse parâmetro concede aos usuários externos acesso total de segurança ao NetWorker. Especificamente, ele concede a um usuário externo a capacidade de realizar as seguintes ações:
      • Gerenciar usuários e grupos do servidor de autenticação do NetWorker. 
      • Gerenciar o recurso de autoridade externa configurado no NetWorker.

      Sem essas permissões, você observará Access is Denied Erros ao tentar acessar essas configurações como um usuário externo.
      Acesso negado ao NetWorker 

      Por padrão, essas configurações só podem ser acessadas pela conta padrão de administrador do NetWorker.

      Para configurar FULL_CONTROL permissões, execute o seguinte:

      1. Abra um prompt de comando administrativo/raiz.
      2. Usando o DN do grupo do AD, você deseja conceder a FULL_CONTROL permissão para executar:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Exemplo:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Acessar o NMC ou o NWUI usando contas de usuário externo

      Você deve ter acesso ao servidor do NMC e do NetWorker com os usuários externos que receberam permissão para isso.
       
      NMC
      Fazendo login como um usuário externo
      NWUI:
      Usuário externo do NWUI 
       
      Uma vez conectado, o usuário é mostrado no canto superior direito do NMC:
      NMC mostrando o usuário do AD

      Informations supplémentaires

      Para obter mais informações, consulte o Guia de configuração de segurança do NetWorker disponível em: https://www.dell.com/support/home/product-support/product/networker/docs

      Configuration values:

      Tipo de servidor Selecione LDAP se o servidor de autenticação for um servidor LDAP Linux/UNIX, Active Directory se você estiver usando um servidor Microsoft Active Directory.
      Nome da autoridade Forneça um nome para essa autoridade de autenticação externa. Esse nome pode ser o que você quiser, é apenas para diferenciar entre outras autoridades quando vários são configurados.
      Nome do servidor do provedor Esse campo deve conter o nome de domínio totalmente qualificado (FQDN) do servidor AD ou LDAP.
      Grupo de usuários Os tenants podem ser usados em ambientes em que mais de um método de autenticação pode ser usado ou quando várias autoridades precisam ser configuradas. Por padrão, o tenant "padrão" está selecionado. O uso de tenants altera seu método de log-in. Faça log-in no NMC com "domain\user" para o tenant padrão ou "tenant\domain\user" para outros tenants.
      Domínio Especifique seu nome de domínio completo (excluindo um nome de host). Normalmente, esse é o DN de base, que consiste nos valores do DC (Domain Component, componente de domínio) do domínio. 
      Número da porta Para integração com LDAP e AD, use a porta 389. Para LDAP sobre SSL, use a porta 636.
      Essas portas não são padrão do NetWorker no servidor AD/LDAP.
      DN do usuário Especifique o nome distinto (DN) de uma conta de usuário que tenha acesso total de leitura ao diretório LDAP ou AD.
      Especifique o DN relativo da conta de usuário ou o DN completo se sobrepondo o valor definido no campo Domain.
      User DN Password Especifique a senha da conta de usuário especificada.
      Classe de objeto do grupo A classe de objeto que identifica os grupos na hierarquia do AD ou LDAP.
      • Para LDAP, use groupOfUniqueNames ou groupOfNames 
        OBSERVAÇÃO: Existem outras classes de objeto de grupo além de groupOfUniqueNames e groupOfNames.  Use qualquer classe de objeto configurada no servidor LDAP.
      • Para o AD, use group
      Caminho de pesquisa de grupo Este campo pode ser deixado em branco nesse caso authc é capaz de consultar o domínio completo. As permissões devem ser concedidas para acesso ao servidor do NMC/NetWorker antes que esses usuários/grupos possam fazer log-in no NMC e gerenciar o servidor do NetWorker. Especifique o caminho relativo para o domínio em vez do DN completo.
      Atributo do nome de grupo O atributo que identifica o nome do grupo. Por exemplo: cn
      Atributo do membro de grupo A associação de grupo do usuário em um grupo
      • Para o LDAP:
        • Quando a classe de objeto do grupo é groupOfNames, o atributo é comumente member.
        • Quando a classe de objeto do grupo é groupOfUniqueNames, o atributo é comumente uniquemember.
      •  Para o AD, o valor é normalmente member.
      Classe de objeto do usuário A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP.
      Por exemplo: inetOrgPerson ou user
      Caminho de pesquisa de usuário Como Group Search Path, esse campo pode ser deixado em branco, caso em que o AUTHC é capaz de consultar o domínio completo. Especifique o caminho relativo para o domínio em vez do DN completo.
      Atributo do ID de usuário O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
      • Para LDAP, esse atributo é normalmente uid.
      • Para o AD, esse atributo é normalmente sAMAccountName.

      Outros artigos relevantes:

      Produits concernés

      NetWorker

      Produits

      NetWorker Family, NetWorker Management Console
      Propriétés de l’article
      Numéro d’article: 000156132
      Type d’article: How To
      Dernière modification: 20 Aug 2026
      Version:  19
      Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
      Services de support
      Vérifiez si votre appareil est couvert par les services de support.