NetWorker: Come configurare l'autenticazione LDAPS

Riepilogo: Panoramica della configurazione di AD o del protocollo LDAPS (Secure Lightweight Directory Access Protocol) con NetWorker mediante la procedura guidata dell'autorità esterna di NMC. Questo articolo della KB può essere utilizzato anche per istruzioni sull'aggiornamento della configurazione di un autorità esterna esistente. ...

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Questo articolo può essere suddiviso nelle sezioni seguenti. 

Prerequisiti: 

  • Determinare quale host è authc server. Ciò è utile in datazone NetWorker più grandi. Nelle datazone più piccole con un singolo server NetWorker, il server NetWorker è il server di autenticazione. 
  • Determinare quale ambiente di runtime Java viene utilizzato per il servizio di autenticazione.
  • Impostare le variabili della riga di comando per facilitare l'importazione dei certificati CA utilizzati per SSL con l'autenticazione esterna NetWorker.

Configurazione dell SSL:

  • Raccolta dei certificati necessari per la comunicazione SSL con il server di autenticazione esterno.
  • Importazione dei certificati utilizzati per l'autenticazione LDAPS nell'ambiente di runtime dei servizi di autenticazione cacerts archivio chiavi.

Configurazione della risorsa External Authority:

  • Creare la risorsa autorità esterna nel servizio di autenticazione.
  • Determinare gli utenti o i gruppi esterni da utilizzare per NetWorker.
  • Definire quali utenti o gruppi esterni hanno accesso a NetWorker Management Console (NMC).
  • Definire le autorizzazioni per il server NetWorker a disposizione di utenti e gruppi esterni.
  • (Facoltativo) Configurare FULL_CONTROL autorizzazioni di sicurezza per un gruppo o un utente esterno.

Espandere ciascuna delle sezioni riportate di seguito per istruzioni dettagliate. È importante esaminare attentamente ogni sezione prima di procedere:


Prerequisiti

Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS nell'archivio chiavi cacerts Java del server di autenticazione NetWorker.

  1. Determinare quale host è il server di autenticazione NetWorker. Questa operazione può essere convalidata nel file gstd.conf del server NetWorker Management Console (NMC):
Linux: /opt/lgtonmc/etc/gstd.conf
Windows: C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
NOTA BENE: L'opzione gstd.conf Il file contiene una stringa authsvc_hostname , che definisce il server di autenticazione utilizzato per elaborare le richieste di accesso per NetWorker Management Console (NMC). Per ulteriori informazioni, consultare: NetWorker: come identificare quale server è il server di autenticazione utilizzato da NMC e NWUI
  1. Sul server di autenticazione NetWorker, identificare l'istanza Java utilizzata.
Windows:
A. Cerca Informazioni nella barra di ricerca di Windows.
B. Da Informazioni, fare clic su Impostazioni di sistema avanzate.
C. Da System Properties cliccare su Environment Variables.
D. L'opzione NSR_JAVA_HOME definisce il percorso dell'ambiente di runtime Java utilizzato da NetWorker authc:

NSR_JAVA_HOME

    1. E. Da un prompt dei comandi amministrativo, impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente:
set JAVA="Path\to\java"
Esempio:
 Esempio di impostazione della variabile JAVA di Windows  
Facilita java keytool comandi in Configurazione SSL e garantisce il corretto cacerts Il file importa il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.

Linux:

    A. Controllare l'icona /nsr/authc/conf/installrc per vedere quale posizione Java è stata utilizzata durante la configurazione del servizio di autenticazione:

    sudo cat /nsr/authc/conf/installrc
    Esempio:
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    NOTA BENE: Questa variabile si applica solo ai processi NetWorker. È possibile che echo $JAVA_HOME restituisce un percorso diverso; ad esempio, se è installato anche Oracle Java Runtime Environment (JRE). Nel passaggio successivo, è importante utilizzare il metodo $JAVA_HOME come definito nel percorso di NetWorker /nsr/authc/conf/installrc archivio.

    B. Impostare le variabili della riga di comando specificando il percorso di installazione Java determinato nel passaggio precedente.

    JAVA=/path/to/java
    Esempio:
    impostazione della variabile java Linux 
    Facilita java keytool comandi in Configurazione SSL e garantisce il corretto cacerts Il file importa il certificato CA. Questa variabile viene rimossa una volta chiusa la sessione della riga di comando e non interferisce con altre operazioni di NetWorker.

    Configurazione di SSL

    Per utilizzare LDAPS, è necessario importare il certificato CA (o la catena di certificati) dal server LDAPS nel trust keystore JAVA. Questa operazione può essere eseguita con la seguente procedura:

    Ottenere il certificato CA radice (e la catena, se configurata) dal server di autenticazione.

    Linux:

    1. Aprire un prompt con privilegi elevati nel server NetWorker Authentication (AUTHC).
    2. Utilizzare lo strumento OpenSSL per ottenere una copia del certificato CA dal server LDAPS.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux in genere viene fornito con openssl installato. Se nell'ambiente sono presenti server Linux, è possibile utilizzare openssl per raccogliere i file di certificato. Questi file possono essere copiati e utilizzati su Windows authc server.
    • Se non si dispone di OpenSSL e non è possibile installarlo, chiedere all'amministratore AD di fornire uno o più certificati esportandoli in formato x.509 con codifica Base-64.
    • Sostituisci LDAPS_SERVER con il nome host o l'indirizzo IP del server LDAPS.
    1. Il comando precedente genera il certificato CA o una catena di certificati in formato Privacy Enhanced Mail (PEM), ad esempio:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    NOTA BENE: Se è presente una catena di certificati, l'ultimo certificato è il certificato CA. È necessario importare ogni certificato nella catena nell'ordine (dall'alto verso il basso) che termina con il certificato CA.
    1. Copiare il certificato a partire da ---BEGIN CERTIFICATE--- e termina con ---END CERTIFICATE--- e incollalo in un nuovo file. Se è presente una catena di certificati, è necessario eseguire questa operazione con ogni certificato.
    2. Passare a Importing certificates.

    Windows:

    Windows non dispone di OpenSSL installato per impostazione predefinita. Se è installato sul sistema, è possibile seguire le stesse istruzioni della sezione Linux precedente. Se non è installato, è possibile installarlo da una piattaforma di terze parti o utilizzare la seguente procedura per raccogliere il certificato senza OpenSSL.

    1. Aprire un prompt PowerShell con privilegi elevati nel server NetWorker Authentication (AUTHC).
    2. Eseguire lo script seguente, sostituendo EXTERNAL_AUTH_SERVER_ADDRESS con il nome host o l'IP LDAP o Active Directory (AD):
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    ATTENZIONE: Questo blocco di script è utilizzato solo come esempio. Questa operazione potrebbe non riuscire in alcuni ambienti a causa di una versione specifica di Windows o di policy di applicazione della sicurezza sul sistema. Se non è possibile ottenere i certificati direttamente dal server NetWorker, è necessario contattare l'amministratore di dominio per ottenere la CA root richiesta ed eventuali certificati intermedi (se configurati). In alternativa, utilizzare un server Linux per raccogliere i certificati (come illustrato nelle istruzioni Linux riportate sopra).
    Esempio:
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    NOTA BENE: Lo script restituisce un certificato se è presente solo una CA radice. I certificati aggiuntivi vengono visualizzati se i certificati intermedi sono configurati e vengono esposti dal server.
    1. Copiare il certificato a partire da ---BEGIN CERTIFICATE--- e termina con ---END CERTIFICATE--- e incollalo in un nuovo file. Se è presente una catena di certificati, è necessario eseguire questa operazione con ogni certificato.
    2. Passare a Importing certificates.

    Importazione dei certificati:

    NOTA BENE: Il processo seguente utilizza le variabili della riga di comando impostate dopo la sezione Prerequisiti . Se le variabili della riga di comando non sono impostate, specificare invece il percorso Java completo.
    1. Aprire un prompt dei comandi amministratore/radice.
    2. Visualizzare un elenco dei certificati attendibili correnti nell'archivio attendibilità.
    • Per NetWorker 19.12.x (JRE 8.x) e versioni precedenti:
    Windows: 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Per NetWorker 19.13 (JDK 17.x) e versioni successive:
    Windows:
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. Esaminare l'elenco per trovare un alias corrispondente al server LDAPS in uso (potrebbe non esistere). È possibile utilizzare il sistema operativo grep oppure findstr con il comando precedente per restringere la ricerca. Se è presente un certificato CA obsoleto o esistente nel server LDAPS, eliminarlo con il seguente comando:
    • Per NetWorker 19.12.x (JRE 8.x) e versioni precedenti:
    Windows: 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Per NetWorker 19.13 (JDK 17.x) e versioni successive:
    Windows:
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    NOTA BENE: Sostituire ALIAS_NAME con il nome alias dei certificati precedenti o scaduti del passaggio 2.
     
               4.  Importare il certificato o i file dei certificati creati nel trust keystore JAVA:
      • Per NetWorker 19.12.x (JRE 8.x) e versioni precedenti:
      Windows: 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Per NetWorker 19.13 (JDK 17.x) e versioni successive:
      Windows:
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Sostituire ALIAS_NAME con un alias per il certificato importato (ad esempio, RCA (CA radice)). Quando si importano più certificati per una catena di certificati, ogni certificato deve avere un nome ALIAS diverso ed essere importato separatamente. 
      • Sostituire PATH_TO\CERT_FILE con il percorso del file di certificato creato nel passaggio 6.
      5. Viene richiesto di importare il certificato, digitare yes e premere Invio.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Verificare che il certificato sia visualizzato nell'archivio chiavi (stessi comandi del passaggio 2).
      NOTA BENE: Tubo (|) il sistema operativo grep oppure findstr comando a quanto sopra per restringere il risultato.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. Riavviare i servizi del server NetWorker. 
      Windows: 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      NOTA BENE: Riavviare i servizi del server NetWorker per garantire che AUTHC legga il file cacerts e rilevi i certificati importati per la comunicazione SSL con il server LDAP.

      Aggiunta dell'autenticazione esterna a NetWorker

      Questo articolo della Knowledge Base è incentrato sull'utilizzo di NetWorker Management Console (NMC) per la configurazione di LDAP su SSL. Quando si configura AD su SSL, si consiglia di utilizzare NetWorker Web User Interface (NWUI). Questo processo è descritto in dettaglio in:

      In alternativa, è possibile utilizzare il comando authc_config Metodo di script:

      Se si segue uno degli articoli, è possibile passare alla parte in cui viene creata la risorsa autorità esterna; non è necessario ripetere la procedura di importazione del certificato.

      NOTA BENE: Questo articolo della KB può essere seguito durante la configurazione di AD su SSL; Tuttavia, sono necessari ulteriori passaggi. Questi passaggi sono descritti di seguito.

      1. Accedere a NetWorker Management Console (NMC) con il proprio account amministratore NetWorker. Selezionare Setup-->Users and Roles-->External Authority.
      2. Creare o modificare la configurazione esistente dell'autorità esterna, selezionare LDAP over SSL dall'elenco a discesa Server Type. In questo modo la porta viene modificata automaticamente da 389 a 636:
      Esempio di aggiunta di AD su SSL da NMC
      NOTA BENE: Espandere il campo Show Advanced Options e verificare che siano impostati i valori corretti per il server di autenticazione. Vedere il campo Informazioni aggiuntive di questo articolo della Knowledge Base per una tabella che spiega i campi e i valori.

      Per Active Directory su SSL:

      ATTENZIONE: Utilizzando l'impostazione "LDAP over SSL" di NMC con Microsoft Active Directory, imposta un parametro di configurazione interna "is Active Directory" su "false". Ciò impedisce la corretta autenticazione AD in NetWorker. Per risolvere questo problema, è possibile utilizzare la seguente procedura.

      A. Ottenere i dettagli dell'ID di configurazione:

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Esempio:

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      B. Utilizzare il comando authc_config comando per impostare is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      NOTA BENE: I valori obbligatori per questi campi possono essere ottenuti dal passaggio A.
       
      Esempio:
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      La risorsa autorità esterna è ora configurata correttamente per Microsoft Active Directory.


      Configurazione delle autorizzazioni di accesso a utenti e gruppi esterni in NetWorker

      È possibile utilizzare il comando authc_mgmt sul server NetWorker per verificare che i gruppi/utenti AD/LDAP siano visibili:
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Esempio:
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      NOTA BENE: Su alcuni sistemi, l'opzione authc I comandi potrebbero non riuscire e restituire l'errore "Password errata" anche quando viene fornita la password corretta. Ciò è dovuto al fatto che la password è specificata come testo visibile con il simbolo "-p" opzione. Se riscontri questo, rimuovi "-p password" dai comandi. Verrà richiesto di inserire la password nascosta dopo l'esecuzione del comando.
       

      Configurazione di NMC per accettare l'autenticazione esterna:

      Quando si esegue l'accesso a NMC come account amministratore NetWorker predefinito, aprire Setup-->Users and Roles-->NMC Roles. Aprire le proprietà del ruolo Console Application Administrators e immettere il nome Questo link ipertestuale indirizza a un sito web esterno a Dell Technologies. distinto (DN) di un gruppo AD/LDAP nel campo dei ruoli esterni . Per gli utenti che richiedono lo stesso livello di autorizzazioni dell'account amministratore NetWorker predefinito, specificare il DN del gruppo AD/LDAP nel ruolo Console Security Administrators . Per gli utenti o i gruppi AD che non necessitano di diritti amministrativi per la console NMC, aggiungere il proprio DN completo nei ruoli esterni Console User.

      Esempio di ruoli esterni impostati in ruoli NMC 
      NOTA BENE: Per impostazione predefinita è già presente il DN del gruppo LOCAL Administrators del server NetWorker; non eliminarlo.
       

      Configurazione delle autorizzazioni degli utenti esterni del server NetWorker:

      Connettere il server NetWorker da NMC e aprire Server -->User Groups. Immettere il nome distinto (DN) di un gruppo AD/LDAP nel campo dei ruoli esterni delle proprietà del ruolo Application Administrators . Per gli utenti che richiedono lo stesso livello di autorizzazioni dell'account amministratore NetWorker predefinito, è necessario specificare il DN del gruppo AD/LDAP nel ruolo Security Administrators.
      Configurazione di gruppi di utenti nsr con utenti o gruppi esterni
      NOTA BENE: Per impostazione predefinita è già presente il DN del gruppo LOCAL Administrators del server NetWorker; non eliminarlo.
       
      In alternativa, è possibile utilizzare il comando nsraddadmin Per ottenere questo risultato per utenti/gruppi esterni che devono disporre di diritti di amministratore NetWorker completi:
      nsraddadmin -e "USER/GROUP_DN"
      Esempio:
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (Facoltativo) Configura FULL_CONTROL Autorizzazioni per utenti e gruppi amministratori esterni

      Si tratta di un'impostazione di configurazione opzionale. Questo parametro concede agli utenti esterni l'accesso di sicurezza completo a NetWorker. In particolare, concede a un utente esterno la possibilità di eseguire le seguenti azioni:
      • Gestire gli utenti e i gruppi del server di autenticazione NetWorker. 
      • Gestire la risorsa dell'autorità esterna configurata in NetWorker.

      Senza queste autorizzazioni, si osserverà Access is Denied errori durante il tentativo di accedere a queste impostazioni come utente esterno.
      Accesso a NetWorker negato 

      Per impostazione predefinita, queste impostazioni sono accessibili solo all'account amministratore NetWorker predefinito.

      Per configurare FULL_CONTROL autorizzazioni, effettuare le seguenti operazioni:

      1. Aprire un prompt dei comandi amministratore/radice.
      2. Utilizzando il DN del gruppo AD a cui si desidera concedere FULL_CONTROL autorizzazione per l'esecuzione:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Esempio:
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Accedere a NMC o NWUI utilizzando account utente esterni

      È necessario avere accesso ai server NMC e NetWorker con gli utenti esterni a cui è stata concessa l'autorizzazione.
       
      NMC
      Accesso come utente esterno
      INTERFACCIA UTENTE NW:
      Utente esterno di NWUI 
       
      Una volta effettuato l'accesso, l'utente viene visualizzato nell'angolo in alto a destra di NMC:
      NMC che mostra l'utente AD

      Informazioni aggiuntive

      Per ulteriori informazioni, consultare la Guida alla configurazione della sicurezza di NetWorker disponibile all'indirizzo: https://www.dell.com/support/home/product-support/product/networker/docs

      Valori di configurazione:

      Server Type Selezionare LDAP se il server di autenticazione è un server LDAP Linux/UNIX, Active Directory se si utilizza un server Microsoft Active Directory.
      Nome autorità Specificare un nome per l'autorità di autenticazione esterna. Questo nome può essere qualsiasi cosa tu voglia che sia, serve solo per differenziarlo tra altre autorità quando ne sono configurate più di una.
      Nome server provider Questo campo deve contenere il nome di dominio completo (FQDN) del server AD o LDAP.
      Tenant I tenant possono essere utilizzati in ambienti in cui è possibile utilizzare più metodi di autenticazione o quando è necessario configurare più autorità. Per impostazione predefinita, il tenant "default" è selezionato. L'utilizzo dei tenant altera il metodo di accesso. Accedere a NMC con "domain\user" per il tenant predefinito o "tenant\domain\user" per gli altri tenant.
      Domain Specificare il nome di dominio completo (escludendo un nome host). In genere si tratta del DN di base, costituito dai valori dei componenti di dominio (DC) del dominio. 
      Numero porta Per l'integrazione LDAP e AD, utilizzare la porta 389. Per LDAP su SSL, utilizzare la porta 636.
      Queste porte sono porte predefinite non NetWorker sul server AD/LDAP.
      User DN Specificare il nome distinto (DN) di un account utente con accesso completo in lettura alla directory LDAP o AD.
      Specificare il DN relativo dell'account utente o il DN completo se si sostituisce il valore impostato nel campo Domain.
      Password DN utente Specificare la password dell'account utente specificato.
      Classe object gruppo La classe di oggetti che identifica i gruppi nella gerarchia LDAP o AD.
      • Per LDAP, utilizzare groupOfUniqueNames oppure groupOfNames 
        NOTA BENE: Esistono altre classi di oggetti gruppo oltre a groupOfUniqueNames e groupOfNames.  Utilizzare qualsiasi classe di oggetti configurata nel server LDAP.
      • Per AD, utilizzare group
      Percorso ricerca gruppo Questo campo può essere lasciato vuoto, nel qual caso authc è in grado di eseguire query sull'intero dominio. Devono essere concesse le autorizzazioni per l'accesso al server NMC/NetWorker prima che questi utenti/gruppi possano accedere al server NMC e gestire il server NetWorker. Specificare il percorso relativo al dominio anziché il DN completo.
      Group Name Attribute Attributo che identifica il nome del gruppo. Per esempio: cn
      Group Member Attribute L'appartenenza a un gruppo dell'utente all'interno di un gruppo
      • Per LDAP:
        • Quando la classe Group Object è groupOfNames, l'attributo è in genere member.
        • Quando la classe Group Object è groupOfUniqueNames, l'attributo è in genere uniquemember.
      •  Per AD, il valore è in genere member.
      Classe object utente La classe di oggetti che identifica gli utenti nella gerarchia LDAP o AD.
      Per esempio: inetOrgPerson oppure user
      Percorso ricerca utente Come Group Search Path, questo campo può essere lasciato vuoto, nel qual caso AUTHC è in grado di eseguire query sull'intero dominio. Specificare il percorso relativo al dominio anziché il DN completo.
      User ID Attribute ID utente associato all'oggetto utente nella gerarchia LDAP o AD.
      • Per LDAP, questo attributo è in genere uid.
      • Per AD, questo attributo è in genere sAMAccountName.

      Altri articoli pertinenti:

      Prodotti interessati

      NetWorker

      Prodotti

      NetWorker Family, NetWorker Management Console
      Proprietà dell'articolo
      Numero articolo: 000156132
      Tipo di articolo: How To
      Ultima modifica: 20 ago 2026
      Versione:  19
      Trova risposta alle tue domande dagli altri utenti Dell
      Support Services
      Verifica che il dispositivo sia coperto dai Servizi di supporto.