NetWorker:NetWorker Webユーザー インターフェイス(NWUI)から「AD over SSL」(LDAPS)を設定する方法
概要: このKBでは、NetWorker Webユーザー インターフェイス(NWUI)から「AD over SSL」(LDAPS)を設定するために必要なプロセスについて詳しく説明します。
この記事は次に適用されます:
この記事は次には適用されません:
この記事は、特定の製品に関連付けられていません。
すべての製品パージョンがこの記事に記載されているわけではありません。
手順
SSL認証を構成するには、NetWorkerの認証(AUTHC)サーバーで使用されるcacertsファイルにルートCA(またはCAチェーン)をインポートします。単一のNetWorkerサーバー環境では、NetWorkerサーバーが認証サーバーです。大規模なデータゾーンでは、1つのAUTHCサーバーを複数のサーバーのプライマリー認証サーバーにすることができます。詳細については、次を参照してください。NetWorker:NMCおよびNWUIで使用されている認証サーバーを特定する方法
外部認証機関によるSSL認証のためのNetWorker認証サーバーの設定
Linux NetWorkerサーバー:
- NetWorker AUTHCサーバーへのSSHセッションを開きます。
- rootに切り替えます。
$ sudo su -
- OpenSSLを使用して、ドメイン サーバーからCA証明書(または証明書チェーン)を取得します。
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA証明書は
-----BEGIN CERTIFICATE----- と -----END CERTIFICATE-----の詳細を確認してください。チェーン証明書を使用する場合は、複数の証明書を使用します。最初にリストされている証明書が中間証明書で、最後にリストされている証明書がルートCAです。
- 単一の証明書:以下を含む証明書をコピーします。
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----選択した場所にあるRCAcert.crtというファイルに配置します。 - 証明書チェーン:各証明書(
-----BEGIN CERTIFICATE-----と-----END CERTIFICATE-----fields)を作成し、それらを個々のファイルに入れます。たとえば、ICA3cert.crt、ICA2cert.crt、ICA1cert.crt、最後にRCAcert.crtのようになります。
- プロセスを容易にするために、次のコマンドライン変数を設定します。
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Example:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- 証明書をインポートします。
NetWorker 19.12(およびそれ以前)の場合:
A.証明書チェーンを使用する場合は、ルート証明書(RCA)に至るまでのチェーン内の各証明書をインポートします。 単一のルートCAのみを使用する場合は、ルートCAをインポートします。
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
証明書をcacertsキーストアに受け入れるように求められます。
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
NetWorker 19.13(以降)の場合:
A.証明書チェーンを使用する場合は、ルート証明書(RCA)に至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
証明書をcacertsキーストアに受け入れるように求められます。
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
- NetWorkerサーバー サービスを再起動します。サービスを再起動すると、
cacertsファイルを作成します。証明書のインポート後にNetWorkerサービスを再起動しないと、NetWorkerで外部認証機関を設定するプロセスは証明書関連のエラーで失敗します。
# nsr_shutdown # systemctl start networker
- 「NWUIからの「AD over SSL」外部認証機関リソースの作成」に進みます。
Windows NetWorkerサーバー:
Windowsには、デフォルトでOpenSSLがインストールされていません。システムにインストールされている場合は、上記の Linux セクションと同じ手順に従うことができます。インストールされていない場合は、サード パーティー プラットフォームからインストールするか、次の手順を使用してOpenSSLを使用せずに証明書を収集できます。
- NetWorker認証(AUTHC)サーバーで管理者特権のPowerShellプロンプトを開きます。
- 次のスクリプトを実行して、
EXTERNAL_AUTH_SERVER_ADDRESSをLDAPまたはActive Directory(AD)のホスト名またはIPに置き換えます。
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
警告:このスクリプト ブロックは、使用例のみを目的としています。これは、特定のWindowsバージョン、またはシステム上のセキュリティ強制ポリシーが原因で、一部の環境で失敗する場合があります。NetWorkerサーバーから直接証明書を取得できない場合は、ドメイン管理者に問い合わせて、必要なルートCAと中間証明書(構成されている場合)を取得する必要があります。または、Linuxサーバーを使用して証明書を収集します(上記のLinuxの手順を参照)。
Example:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
メモ: ルートCAのみが存在する場合、スクリプトは1つの証明書を返します。中間証明書が設定されていて、サーバーによって公開されている場合は、追加の証明書が表示されます。
- 証明書を
---BEGIN CERTIFICATE---から---END CERTIFICATE---までコピーします。次に、新しいファイルにそれを貼り付けます。証明書のチェーンがある場合は、証明書ごとにこれを行う必要があります。 - ルートCAと中間証明書(該当する場合)のコマンドライン変数を設定します。
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Example:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- 証明書をインポートします
NetWorker 19.12(およびそれ以前)の場合:
A.証明書チェーンを使用する場合は、RCAに至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
証明書をcacertsキーストアに受け入れるように求められます。
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
NetWorker 19.13(以降)の場合:
A.証明書チェーンを使用する場合は、RCAに至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
証明書をcacertsキーストアに受け入れるように求められます。
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
- NetWorkerサーバー サービスを再起動します。サービスを再起動すると、AUTHCの起動中にcacertsファイルが再ロードされます。証明書のインポート後にNetWorkerサービスを再起動しないと、NetWorkerで外部認証機関を設定するプロセスは証明書関連のエラーで失敗します。
net stop nsrd net start nsrd
NWUIから「AD over SSL」外部認証機関リソースを作成する
- Webブラウザーから、NWUIサーバー(https://nwui-server-name:9090/nwui)にアクセスします。
- NetWorker管理者アカウントを使用してログインします。
- メニューから[Authentication Server]を展開し、[External Authorities]をクリックします。
- [External Authorities]から、[Add+]をクリックします。
- 設定フィールドに入力します。
基本構成:
|
フィールド
|
値
|
|
名前
|
LDAPまたはAD構成のための、スペースを含まないわかりやすい名前。最大文字数は256文字です。構成名にはASCII文字のみを指定します。
|
|
[Server Type]
|
AD over SSL
|
|
[Provider Server Name]
|
Active Directoryサーバーのホスト名またはIPアドレスを指定します。
|
|
ポート
|
ポート636はSSLに使用されます。[AD over SSL]が選択されている場合、このフィールドは自動的に入力されます。
|
|
[Tenant]
|
テナントが設定されている場合は、選択します。テナントが設定されていない、または不要な場合は、「デフォルト」を使用できます。
テナントを構成するには、次のログイン構文が必要です。 tenant_name\domain_name\user_name" デフォルトのテナントが使用されている場合(共通)、ログイン構文は「domain_name\user_name"
Tenant:NetWorker認証サービスの最上位レベルの組織コンテナ。ローカル データベース内の各外部認証機関は、テナントに割り当てられます。テナントには1つ以上のドメインを含めることができますが、ドメイン名はテナント内で一意である必要があります。NetWorker認証サービスは、Defaultドメインを含む1つの統合テナント名Defaultを作成します。複数のテナントを作成すると、複雑な構成の管理に役立ちます。たとえば、制限付きデータゾーン(RDZ)を持つサービス プロバイダーは、複数のテナントを作成して、分離されたデータ保護サービスをテナント ユーザーに提供できます。 |
|
ドメイン
|
すべてのDC値を含む完全なドメイン名。例えば: example.com
|
|
[User DN]:
|
ADディレクトリーへの完全な読み取りアクセス権を持つユーザー アカウントの完全な識別名 CN=Administrator,CN=Users,DC=example,DC=comの詳細を確認してください。
|
|
[User DN Password]:
|
AD Directへのアクセスと読み取りに使用するユーザー アカウントのパスワードを指定します。
|
詳細設定:
|
[Group Object Class]
|
必須:LDAPまたはAD階層内のグループを識別するオブジェクト クラス。
● LDAP の場合は、 groupOfUniqueNames または groupOfNames
● AD の場合は、 group
|
|
[Group Search Path](オプション)
|
LDAPまたはAD階層でグループを検索するときに認証サービスが使用する検索パスを指定するDN。
|
|
[Group Name Attribute]
|
グループ名を識別する属性。例えば cnの詳細を確認してください。
|
|
[Group Member Attribute]
|
グループ内のユーザーのグループ メンバーシップ:
● LDAPの場合:
○ グループオブジェクトクラスが
groupOfNames この属性は一般的に member.
○ グループオブジェクトクラスが groupOfUniqueNames この属性は一般的に uniquememberの詳細を確認してください。
● AD の場合、値は通常 memberの詳細を確認してください。
|
|
[User Object Class]
|
LDAPまたはAD階層内のユーザーを識別するオブジェクト クラス。例 personの詳細を確認してください。
|
|
[User Search Path](オプション)
|
LDAPまたはAD階層でユーザーを検索するときに認証サービスが使用する検索パスを指定するDN。で指定したベースDNに対する相対的な検索パスを指定します configserver-address オプションなしで使用した場合)。たとえば、ADの場合は、次のように指定します cn=usersの詳細を確認してください。
|
|
[User ID Attribute]
|
LDAPまたはAD階層内のユーザー オブジェクトに関連付けられているユーザーID。
LDAPの場合、この属性は通常 uid.
ADの場合、この属性は通常 sAMAccountNameの詳細を確認してください。
|
メモ: AD/LDAP管理者に問い合わせて、ご使用の環境に必要なAD/LDAP固有のフィールドを確認してください。
- 完了したら、[save]をクリックします。
- 設定済みの外部認証機関リソースの概要が表示されます。

- [Server]>[User Groups]メニューから、AD/LDAPグループまたはユーザーに委任する権限を含むユーザー グループを編集します。完全な管理者権限を付与するには、[Application Administrators]ロールおよび[Security Administrators]ロールの[External Roles]フィールドにADグループ/ユーザーのDNを指定します。
例 CN=NetWorker_Admins,DC=amer,DC=lan
![[Application Administrator]の編集](https://supportkb.dell.com/img/ka0Do000000r9OFIAY/ka0Do000000r9OFIAY_ja_2.jpeg)
これはコマンド ラインからも実行できます。
nsraddadmin -e "Distinguished_Name"
Example:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- ADグループまたはユーザーのDNを指定したら、[Save]をクリックします。
- NWUIインターフェイスからログアウトし、ADアカウントを使用して再度ログインします。

- 右上隅のユーザー アイコンは、サイン インしているユーザー アカウントを示します。
その他の情報
ADグループ メンバーシップを確認し、NetWorker権限に必要な識別名(DN)値を取得する方法は次のとおりです
あなたは、 authcmgmt コマンドを使用して、AD/LDAPグループ/ユーザーが表示されることを確認します。
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Example:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
メモ: システムによっては、正しいパスワードが指定されていても、
authc コマンドが「incorrect password」エラーで失敗することがあります。これは、パスワードが可視テキストとして指定されているからです( -p オプションなしで使用した場合)。この問題が発生した場合は、コマンドから -p password を削除します。コマンドを実行後、パスワードを非表示にして入力するように求められます。
その他の関連記事:
- NetWorker:authc_configスクリプトを使用してLDAP/ADをセットアップする方法
- NetWorker:AD/LDAP認証を設定する方法
- NetWorker:管理者パスワードをリセットする方法
- NetWorker:LDAPSの統合が失敗し、「AN SSL handshake error occurred while attempting to connect to LDAPS server: Unable to find valid certification path to requested target」
- NetWorker:「AUTHC」および「NWUI」の認証局署名済み証明書をインポートまたは置き換える方法(Linux)」
- NetWorker:「AUTHC」および「NWUI」の認証局署名済み証明書をインポートまたは置き換える方法(Windows)」
対象製品
NetWorker製品
NetWorker Family, NetWorker Series文書のプロパティ
文書番号: 000203005
文書の種類: How To
最終更新: 25 3月 2026
バージョン: 14
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。