NetWorker: LDAPS 인증을 구성하는 방법

Résumé: NMC의 외부 권한 마법사를 사용하여 NetWorker에서 AD 또는 LDAPS(Secure Lightweight Directory Access Protocol)를 구성하는 방법에 대한 개요입니다. 이 KB는 기존 외부 기관 구성을 업데이트하는 지침에도 사용할 수 있습니다.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

이 문서는 다음 섹션으로 나눌 수 있습니다. 

전제 조건: 

  • 어떤 호스트가 authc 섬기는 사람. 이는 더 큰 NetWorker 데이터 영역에서 유용합니다. 단일 NetWorker Server를 사용하는 소규모 데이터 존에서는 NetWorker Server가 인증 서버입니다. 
  • 인증 서비스에 사용되는 Java Runtime Environment를 확인합니다.
  • 명령줄 변수를 설정하면 NetWorker 외부 인증을 사용하는 SSL에 사용되는 CA 인증서를 쉽게 가져올 수 있습니다.

SSL 설정:

  • 외부 인증 서버와의 SSL 통신에 필요한 인증서를 수집합니다.
  • LDAPS 인증에 사용되는 인증서를 인증 서비스 런타임 환경으로 가져오기 cacerts 키 저장소.

외부 인증 기관 리소스 구성:

  • 인증 서비스에 외부 기관 리소스를 생성합니다.
  • NetWorker에 사용할 외부 사용자 또는 그룹을 결정합니다.
  • NMC(NetWorker Management Console)에 액세스할 수 있는 외부 사용자 또는 그룹을 정의합니다.
  • 외부 사용자 및 그룹이 갖는 NetWorker Server 사용 권한을 정의합니다.
  • (선택 사항) 외부 사용자 또는 그룹에 대한 FULL_CONTROL 보안 권한을 구성합니다.

자세한 지침을 보려면 아래 각 섹션을 확장하십시오. 계속하기 전에 각 섹션을 주의 깊게 검토하는 것이 중요합니다.


사전 요구 사항

LDAPS를 사용하려면 CA 인증서(또는 인증서 체인)를 LDAPS 서버에서 NetWorker 인증 서버의 Java cacerts 키 저장소로 가져와야 합니다.

  1. 어느 호스트가 NetWorker Authentication 서버인지 확인합니다. 이는 NMC(NetWorker Management Console) 서버의 gstd.conf 파일에서 확인할 수 있습니다.
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
참고:gstd.conf file에 문자열이 포함되어 있습니다. authsvc_hostname NMC(NetWorker Management Console)에 대한 로그인 요청을 처리하는 데 사용되는 인증 서버를 정의합니다. 자세한 내용은 NetWorker: NMC 및 NWUI에서 사용하는 인증 서버를 식별하는 방법을 참조하십시오.
  1. NetWorker Authentication Server에서 사용된 Java 인스턴스를 식별합니다.
Windows:
A. Windows 검색 창에서 정보를 검색합니다.
B. 정보에서 고급 시스템 설정을 클릭합니다.
C. 시스템 속성에서 환경 변수를 클릭합니다.
D. OPER는 NSR_JAVA_HOME 변수는 NetWorker에서 사용하는 Java Runtime Environment의 경로를 정의합니다 authc:

NSR_JAVA_HOME

    1. E. 관리 명령 프롬프트에서 위 단계에서 결정된 Java 설치 경로를 지정하는 명령줄 변수를 설정합니다.
set JAVA="Path\to\java"
예:
 Java 변수 설정 예 Windows  
Java 촉진 keytool SSL 설정의 명령을 실행하고 올바른 cacerts file은 CA 인증서를 가져옵니다. 명령줄 세션이 닫히면 이 변수가 제거되고 다른 NetWorker 작업에 방해가 되지 않습니다.

Linux:

    A. 확인 /nsr/authc/conf/installrc 인증 서비스를 구성할 때 사용된 Java 위치를 확인하는 파일:

    sudo cat /nsr/authc/conf/installrc
    예:
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    참고: 이 변수는 NetWorker 프로세스에만 적용됩니다. 다음과 같은 상황이 발생할 수 있습니다. echo $JAVA_HOME 다른 경로를 반환합니다. Oracle JRE(Java Runtime Environment)도 설치된 경우를 예로 들 수 있습니다. 다음 단계에서는 $JAVA_HOME NetWorker의 /nsr/authc/conf/installrc 파일.

    B. 위 단계에서 결정된 Java 설치 경로를 지정하는 명령줄 변수를 설정합니다.

    JAVA=/path/to/java
    예:
    Java 변수 Linux 설정 
    Java 촉진 keytool SSL 설정의 명령을 실행하고 올바른 cacerts file은 CA 인증서를 가져옵니다. 명령줄 세션이 닫히면 이 변수가 제거되고 다른 NetWorker 작업에 방해가 되지 않습니다.

    SSL 설정

    LDAPS를 사용하려면 CA 인증서(또는 인증서 체인)를 LDAPS 서버에서 JAVA 신뢰 키 저장소로 가져와야 합니다. 이 작업은 다음 절차에 따라 수행할 수 있습니다.

    인증 서버에서 루트 CA 인증서(및 구성된 경우 체인)를 가져옵니다.

    Linux:

    1. AUTHC(NetWorker Authentication) 서버에서 관리자 권한 프롬프트를 엽니다.
    2. OpenSSL 툴을 사용하여 LDAPS 서버에서 CA 인증서의 복제본을 가져옵니다.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux는 일반적으로 다음과 함께 제공됩니다. openssl 확인합니다. 환경에 Linux 서버가 있는 경우 다음을 사용할 수 있습니다. openssl 인증서 파일을 수집합니다. Windows에 복사하여 사용할 수 있습니다. authc 섬기는 사람.
    • OpenSSL이 없고 설치할 수 없는 경우 AD 관리자에게 Base-64로 인코딩된 x.509 형식으로 내보내 하나 이상의 인증서를 제공하도록 요청합니다.
    • 바꾸기 LDAPS_SERVER 을 LDAPS 서버의 호스트 이름 또는 IP 주소로 바꿉니다.
    1. 위의 명령은 CA 인증서 또는 인증서 체인을 PEM(Privacy Enhanced Mail) 형식으로 출력합니다. 예:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    참고: 인증서 체인이 있는 경우 마지막 인증서가 CA 인증서입니다. CA 인증서로 끝나는 순서대로(위에서 아래로) 체인의 각 인증서를 가져와야 합니다.
    1. 시작 인증서를 복사합니다. ---BEGIN CERTIFICATE--- 로 끝남 ---END CERTIFICATE--- 을 클릭하고 새 파일에 붙여넣습니다. 인증서 체인이 있는 경우 각 인증서에 대해 이 작업을 수행해야 합니다.
    2. 인증서 가져오기로 이동합니다.

    Windows:

    Windows에는 OpenSSL이 기본적으로 설치되어 있지 않습니다. 시스템에 설치되어 있는 경우 위의 Linux 섹션에 나와 있는 것과 동일한 지침을 따를 수 있습니다. 설치되지 않은 경우 타사 플랫폼에서 설치하거나 다음 단계를 사용하여 OpenSSL 없이 인증서를 수집할 수 있습니다.

    1. AUTHC(NetWorker Authentication) 서버에서 관리자 권한 PowerShell 프롬프트를 엽니다.
    2. 다음 스크립트를 실행하여 EXTERNAL_AUTH_SERVER_ADDRESS 을 LDAP 또는 AD(Active Directory) 호스트 이름이나 IP로 바꿉니다.
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    경고 : 이 스크립트 블록은 예를 들어 사용만을 위한 것입니다. 특정 Windows 버전 또는 시스템의 보안 적용 정책으로 인해 일부 환경에서는 실패할 수 있습니다. NetWorker Server에서 직접 인증서를 가져올 수 없는 경우 도메인 관리자에게 문의하여 필요한 루트 CA 및 중간 인증서(구성된 경우)를 가져와야 합니다. 또는 Linux 서버를 사용하여 인증서를 수집합니다(위의 Linux 지침 참조).
    예:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    참고: 루트 CA만 있는 경우 스크립트는 하나의 인증서를 반환합니다. 중간 인증서가 구성되고 서버에 의해 노출되는 경우 추가 인증서가 표시됩니다.
    1. 시작 인증서를 복사합니다. ---BEGIN CERTIFICATE--- 로 끝남 ---END CERTIFICATE--- 을 클릭하고 새 파일에 붙여넣습니다. 인증서 체인이 있는 경우 각 인증서에 대해 이 작업을 수행해야 합니다.
    2. 인증서 가져오기로 이동합니다.

    인증서 가져오기:

    참고: 아래 프로세스는 사전 요구 사항 섹션 다음에 설정된 명령줄 변수를 사용합니다. 명령행 변수가 설정되지 않은 경우 전체 Java 경로를 대신 지정하십시오.
    1. 관리/루트 명령 프롬프트를 엽니다.
    2. 신뢰 저장소에 있는 현재 신뢰할 수 있는 인증서 목록을 표시합니다.
    • NetWorker 19.12.x(JRE 8.x) 이하 버전의 경우:
    Windows: 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • NetWorker 19.13(JDK 17.x) 이상의 경우:
    Windows:
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. 목록에서 LDAPS 서버와 일치하는 별칭을 검토합니다(존재하지 않을 수 있음). 운영 체제를 사용할 수 있습니다. grep 또는 findstr 위의 명령과 함께 명령을 사용하여 검색 범위를 좁힐 수 있습니다. LDAPS 서버에 오래되었거나 기존 CA 인증서가 있는 경우 다음 명령을 사용하여 삭제합니다.
    • NetWorker 19.12.x(JRE 8.x) 이하 버전의 경우:
    Windows: 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • NetWorker 19.13(JDK 17.x) 이상의 경우:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    참고: ALIAS_NAME 2단계에서 이전 또는 만료된 인증서의 별칭 이름으로 바꿉니다.
     
               4.  생성된 인증서 또는 인증서 파일을 JAVA 신뢰 키 저장소로 가져옵니다.
      • NetWorker 19.12.x(JRE 8.x) 이하 버전의 경우:
      Windows: 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • NetWorker 19.13(JDK 17.x) 이상의 경우:
      Windows:
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • ALIAS_NAME 가져온 인증서의 별칭으로 바꿉니다(예: RCA(루트 CA)). 인증서 체인에 대해 여러 인증서를 가져오는 경우 각 인증서는 서로 다른 ALIAS 이름을 가져야 하며 별도로 가져와야 합니다. 
      • PATH_TO\CERT_FILE를 6단계에서 만든 인증서 파일의 위치로 바꿉니다.
      5. 인증서를 가져오라는 메시지가 표시되면 다음을 입력합니다. yes 을 클릭하고 Enter 키를 누릅니다.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. 인증서가 키 저장소에 표시되는지 확인합니다(2단계와 동일한 명령).
      참고: 파이프(|) 운영 체제 grep 또는 findstr 위의 명령을 사용하여 결과를 좁힐 수 있습니다.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. NetWorker Server 서비스를 재시작합니다. 
      Windows: 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      참고: NetWorker Server 서비스를 재시작하여 AUTHC가 cacerts 파일을 읽고 LDAP 서버와의 SSL 통신을 위해 가져온 인증서를 감지하도록 합니다.

      NetWorker에 외부 인증 추가

      이 KB는 SSL을 통해 LDAP를 구성하기 위해 NMC(NetWorker Management Console)를 사용하는 방법을 중점적으로 설명합니다. SSL을 통한 AD를 구성하는 경우 NWUI( NetWorker Web User Interface )를 사용하는 것이 좋습니다. 이 프로세스는 다음에 자세히 설명되어 있습니다.

      또는 authc_config 스크립트 메소드를 사용할 수 있습니다.

      문서 중 하나를 따르면 외부 기관 리소스가 생성 된 부분으로 이동할 수 있으며 인증서 가져 오기 절차를 반복 할 필요가 없습니다.

      참고: 이 KB는 SSL을 통해 AD를 구성할 때 따를 수 있습니다. 그러나 추가 단계가 필요합니다. 이러한 단계는 아래에 설명되어 있습니다.

      1. NetWorker 관리자 계정으로 NMC( NetWorker Management Console )에 로그인합니다. 설정-->사용자 및 역할-->외부 권한을 선택합니다.
      2. 기존 외부 기관 구성을 만들거나 수정하고 서버 유형 드롭다운에서 LDAP over SSL을 선택합니다. 이렇게 하면 포트가 389에서 636으로 자동으로 변경됩니다.
      NMC에서 SSL을 통해 AD를 추가하는 예
      참고: Show Advanced Options 필드를 확장하고 인증 서버에 올바른 값이 설정되어 있는지 확인합니다. 필드와 값을 설명하는 표는 이 KB의 Additional Info 필드를 참조하십시오.

      SSL을 통한 Active Directory의 경우:

      경고 : Microsoft Active Directory에서 NMC "LDAP over SSL" 설정을 사용하여 내부 구성 매개변수 "is Active Directory"를 "false"로 설정합니다. 이렇게 하면 NetWorker에서 AD 인증에 성공하지 못합니다. 다음 단계를 사용하여 이 문제를 해결할 수 있습니다.

      A. 구성 ID 세부 정보를 가져옵니다.

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      예:

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. 사용 authc_config 설정할 명령 is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      참고: 이러한 필드에 필요한 값은 단계 A에서 얻을 수 있습니다.
       
      예:
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      이제 외부 기관 리소스가 Microsoft Active Directory에 대해 올바르게 구성되었습니다.


      NetWorker에서 외부 사용자 및 그룹 액세스 권한 구성

      Dell 기술 지원 부서에 연락하기 전에 authc_mgmt 명령을 실행하여 AD/LDAP 그룹/사용자가 표시되는지 확인합니다.
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      예:
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      참고: 일부 시스템에서는 authc 올바른 암호를 지정한 경우에도 "잘못된 암호" 오류와 함께 명령이 실패할 수 있습니다. 이는 암호가 "-p" 옵션을 선택합니다. 이 문제가 발생하면 "-p password"명령에서. 명령을 실행한 후 숨겨진 암호를 입력하라는 메시지가 표시됩니다.
       

      외부 인증을 허용하도록 NMC 구성:

      NMC에 기본 NetWorker 관리자 계정으로 로그인한 경우 설정-->사용자 및 역할-->NMC 역할을 엽니다. 콘솔 애플리케이션 관리자 역할의 속성을 열고 외부 역할 필드에 AD/LDAP 그룹의 DN(Distinguished Name이 하이퍼링크는 Dell Technologies 외부의 웹사이트로 연결됩니다.)을 입력합니다.  기본 NetWorker 관리자 계정과 동일한 레벨의 사용 권한이 필요한 사용자의 경우 콘솔 보안 관리자 역할에서 AD/LDAP 그룹 DN을 지정합니다. NMC Console에 대한 관리 권한이 필요하지 않은 AD 사용자 또는 그룹의 경우 콘솔 사용자 외부 역할에 전체 DN을 추가합니다.

      NMC 역할에 설정된 외부 역할의 예 
      참고: 기본적으로 NetWorker Server의 로컬 관리자 그룹의 DN이 이미 있으므로 삭제하지 마십시오.
       

      NetWorker Server 외부 사용자 권한 구성:

      NMC에서 NetWorker Server를 연결하고 Server-->User Groups를 엽니다. 애플리케이션 관리자 역할 속성의 외부 역할 필드에 AD/LDAP 그룹의 DN(Distinguished Name)을 입력합니다. 기본 NetWorker 관리자 계정과 동일한 레벨의 사용 권한이 필요한 사용자의 경우 보안 관리자 역할에서 AD/LDAP 그룹 DN을 지정해야 합니다.
      외부 사용자 또는 그룹을 사용하여 nsr 사용자 그룹 구성
      참고: 기본적으로 NetWorker Server의 로컬 관리자 그룹의 DN이 이미 있으므로 삭제하지 마십시오.
       
      또는 nsraddadmin 전체 NetWorker 관리자 권한이 있어야 하는 외부 사용자/그룹에 대해 이 작업을 수행하려면 다음을 수행합니다.
      nsraddadmin -e "USER/GROUP_DN"
      예:
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (선택 사항) 구성 FULL_CONTROL 외부 관리자 사용자 및 그룹의 사용 권한

      선택적 구성 설정입니다. 이 매개변수는 외부 사용자에게 NetWorker에 대한 전체 보안 액세스 권한을 부여합니다. 특히 외부 사용자가 다음 작업을 수행할 수 있는 기능을 부여합니다.
      • NetWorker 인증 서버 사용자 및 그룹 관리 
      • NetWorker에 구성된 외부 기관 리소스를 관리합니다.

      이러한 권한이 없으면 다음을 관찰할 수 있습니다. Access is Denied 외부 사용자로 이러한 설정에 액세스하려고 하면 오류가 발생합니다.
      NetWorker 액세스가 거부되었습니다. 

      기본적으로 이러한 설정은 기본 NetWorker 관리자 계정만 액세스할 수 있습니다.

      구성 방법 FULL_CONTROL 사용 권한, 다음을 수행합니다.

      1. 관리/루트 명령 프롬프트를 엽니다.
      2. FULL_CONTROL 실행 권한을 부여하려는 AD 그룹 DN을 사용하여 다음을 수행합니다.
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      예:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      외부 사용자 계정을 사용하여 NMC 또는 NWUI 액세스

      NMC 및 NetWorker Server에 대한 액세스 권한이 부여된 외부 사용자로 권한이 있어야 합니다.
       
      NMC
      외부 사용자로 로그인
      NWUI:
      NWUI 외부 사용자 
       
      로그인하면 사용자가 NMC의 오른쪽 상단에 표시됩니다.
      AD 사용자를 보여주는 NMC

      Informations supplémentaires

      자세한 내용은 다음을 통해 제공되는 NetWorker 보안 구성 가이드를 참조하십시오. https://www.dell.com/support/home/product-support/product/networker/docs

      구성 값:

      Server Type 인증 서버가 Linux/UNIX LDAP 서버인 경우 LDAP를 선택하고 Microsoft Active Directory 서버를 사용하는 경우 Active Directory를 선택합니다.
      기관 이름 이 외부 인증 기관의 이름을 입력합니다. 이 이름은 원하는 대로 지정할 수 있으며 여러 권한이 구성된 경우에만 다른 권한을 구별하기 위한 것입니다.
      공급자 서버 이름 이 필드에는 AD 또는 LDAP 서버의 FQDN(Fully Qualified Domain Name)이 포함되어야 합니다.
      Tenant 하나 이상의 인증 방법을 사용할 수 있거나 여러 인증 기관을 구성해야 하는 환경에서는 테넌트를 사용할 수 있습니다. 기본적으로 "default" 테넌트가 선택되어 있습니다. 테넌트를 사용하면 로그인 방법이 변경됩니다. 기본 테넌트의 경우 'domain\user', 다른 테넌트의 경우 'tenant\domain\user'를 사용하여 NMC에 로그인합니다.
      Domain 전체 도메인 이름(호스트 이름 제외)을 지정합니다. 일반적으로 도메인의 DC(Domain Component) 값으로 구성된 기본 DN입니다. 
      포트 번호 LDAP 및 AD 통합의 경우 포트 389를 사용합니다. SSL을 통한 LDAP의 경우 포트 636을 사용합니다.
      이러한 포트는 AD/LDAP 서버의 비 NetWorker 기본 포트입니다.
      User DN LDAP 또는 AD 디렉토리에 대한 전체 읽기 액세스 권한이 있는 사용자 계정의 DN(Distinguished Name)을 지정합니다.
      사용자 계정의 상대 DN을 지정하거나 도메인 필드에 설정된 값을 재정의하는 경우 전체 DN을 지정합니다.
      User DN Password 지정된 사용자 계정의 암호를 지정합니다.
      그룹 객체 클래스 LDAP 또는 AD 계층에서 그룹을 식별하는 객체 클래스입니다.
      • LDAP의 경우 groupOfUniqueNames 또는 groupOfNames 
        참고: 이 외에도 다른 그룹 객체 클래스가 있습니다. groupOfUniqueNamesgroupOfNames.  LDAP 서버에 구성된 객체 클래스를 사용합니다.
      • AD의 경우 group
      그룹 검색 경로 이 경우 이 필드는 비워 둘 수 있습니다 authc 전체 도메인을 쿼리할 수 있습니다. 이러한 사용자/그룹이 NMC에 로그인하여 NetWorker Server를 관리하려면 NMC/NetWorker Server 액세스 권한을 부여해야 합니다. 전체 DN 대신 도메인에 대한 상대 경로를 지정하십시오.
      그룹 이름 속성 그룹 이름을 식별하는 속성입니다. 예를 들면, 다음과 같습니다. cn
      Group Member Attribute 그룹 내 사용자의 그룹 구성원 자격
      • LDAP:
        • 그룹 오브젝트 클래스가 groupOfNames, 속성은 일반적으로 member.
        • 그룹 오브젝트 클래스가 groupOfUniqueNames, 속성은 일반적으로 uniquemember.
      •  AD의 경우 이 값은 일반적으로 member.
      사용자 객체 클래스 LDAP 또는 AD 계층에서 사용자를 식별하는 객체 클래스입니다.
      예를 들면, 다음과 같습니다. inetOrgPerson 또는 user
      사용자 검색 경로 Group Search Path와 마찬가지로 이 필드는 비워 둘 수 있으며, 이 경우 AUTHC는 전체 도메인을 쿼리할 수 있습니다. 전체 DN 대신 도메인에 대한 상대 경로를 지정하십시오.
      사용자 ID 속성 LDAP 또는 AD 계층의 사용자 객체와 연결된 사용자 ID입니다.
      • LDAP의 경우 이 속성은 일반적으로 uid.
      • AD의 경우 이 특성은 일반적으로 sAMAccountName.

      기타 관련 기사:

      Produits concernés

      NetWorker

      Produits

      NetWorker Family, NetWorker Management Console
      Propriétés de l’article
      Numéro d’article: 000156132
      Type d’article: How To
      Dernière modification: 20 Aug 2026
      Version:  19
      Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
      Services de support
      Vérifiez si votre appareil est couvert par les services de support.