NetWorker:NetWorker Webユーザー インターフェイス(NWUI)から「AD over SSL」(LDAPS)を設定する方法

概要: このKBでは、NetWorker Webユーザー インターフェイス(NWUI)から「AD over SSL」(LDAPS)を設定するために必要なプロセスについて詳しく説明します。

この記事は次に適用されます: この記事は次には適用されません: この記事は、特定の製品に関連付けられていません。 すべての製品パージョンがこの記事に記載されているわけではありません。

手順

SSL認証を構成するには、NetWorkerの認証(AUTHC)サーバーで使用されるcacertsファイルにルートCA(またはCAチェーン)をインポートします。単一のNetWorkerサーバー環境では、NetWorkerサーバーが認証サーバーです。大規模なデータゾーンでは、1つのAUTHCサーバーを複数のサーバーのプライマリー認証サーバーにすることができます。詳細については、次を参照してください。NetWorker:NMCおよびNWUIで使用されている認証サーバーを特定する方法

外部認証機関によるSSL認証のためのNetWorker認証サーバーの設定


Linux NetWorkerサーバー:

  1. NetWorker AUTHCサーバーへのSSHセッションを開きます。
  2. rootに切り替えます。
$ sudo su -
  1. OpenSSLを使用して、ドメイン サーバーからCA証明書(または証明書チェーン)を取得します。
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA証明書は -----BEGIN CERTIFICATE----- と -----END CERTIFICATE-----の詳細を確認してください。チェーン証明書を使用する場合は、複数の証明書を使用します。最初にリストされている証明書が中間証明書で、最後にリストされている証明書がルートCAです。
  • 単一の証明書:以下を含む証明書をコピーします。 -----BEGIN CERTIFICATE----- と -----END CERTIFICATE----- 選択した場所にあるRCAcert.crtというファイルに配置します。
  • 証明書チェーン:各証明書( -----BEGIN CERTIFICATE----- と -----END CERTIFICATE----- fields)を作成し、それらを個々のファイルに入れます。たとえば、ICA3cert.crt、ICA2cert.crt、ICA1cert.crt、最後にRCAcert.crtのようになります。
  1. プロセスを容易にするために、次のコマンドライン変数を設定します。
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Example:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. 証明書をインポートします。

NetWorker 19.12(およびそれ以前)の場合:

A.証明書チェーンを使用する場合は、ルート証明書(RCA)に至るまでのチェーン内の各証明書をインポートします。 単一のルートCAのみを使用する場合は、ルートCAをインポートします。
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
証明書をcacertsキーストアに受け入れるように求められます。 

B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。

NetWorker 19.13(以降)の場合:

A.証明書チェーンを使用する場合は、ルート証明書(RCA)に至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
証明書をcacertsキーストアに受け入れるように求められます。 

B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
 
  1. NetWorkerサーバー サービスを再起動します。サービスを再起動すると、 cacerts ファイルを作成します。証明書のインポート後にNetWorkerサービスを再起動しないと、NetWorkerで外部認証機関を設定するプロセスは証明書関連のエラーで失敗します。
# nsr_shutdown
# systemctl start networker
  1. 「NWUIからの「AD over SSL」外部認証機関リソースの作成」に進みます。

Windows NetWorkerサーバー:

Windowsには、デフォルトでOpenSSLがインストールされていません。システムにインストールされている場合は、上記の Linux セクションと同じ手順に従うことができます。インストールされていない場合は、サード パーティー プラットフォームからインストールするか、次の手順を使用してOpenSSLを使用せずに証明書を収集できます。

  1. NetWorker認証(AUTHC)サーバーで管理者特権のPowerShellプロンプトを開きます。
  2. 次のスクリプトを実行して、 EXTERNAL_AUTH_SERVER_ADDRESS をLDAPまたはActive Directory(AD)のホスト名またはIPに置き換えます。
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
警告:このスクリプト ブロックは、使用例のみを目的としています。これは、特定のWindowsバージョン、またはシステム上のセキュリティ強制ポリシーが原因で、一部の環境で失敗する場合があります。NetWorkerサーバーから直接証明書を取得できない場合は、ドメイン管理者に問い合わせて、必要なルートCAと中間証明書(構成されている場合)を取得する必要があります。または、Linuxサーバーを使用して証明書を収集します(上記のLinuxの手順を参照)。
Example:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
メモ: ルートCAのみが存在する場合、スクリプトは1つの証明書を返します。中間証明書が設定されていて、サーバーによって公開されている場合は、追加の証明書が表示されます。
  1. 証明書を ---BEGIN CERTIFICATE--- から ---END CERTIFICATE--- までコピーします。次に、新しいファイルにそれを貼り付けます。証明書のチェーンがある場合は、証明書ごとにこれを行う必要があります。
  2. ルートCAと中間証明書(該当する場合)のコマンドライン変数を設定します。
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Example:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. 証明書をインポートします

    NetWorker 19.12(およびそれ以前)の場合:
A.証明書チェーンを使用する場合は、RCAに至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
証明書をcacertsキーストアに受け入れるように求められます。 
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。

NetWorker 19.13(以降)の場合:
 

A.証明書チェーンを使用する場合は、RCAに至るまでのチェーン内の各証明書をインポートします。単一のルートCAのみを使用する場合は、ルートCAをインポートします。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
証明書をcacertsキーストアに受け入れるように求められます。 
B.重複するエイリアス(以前の期限切れの証明書)の警告が表示された場合は、同じエイリアスを持つ既存の証明書を削除します。
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
古い証明書を削除した後、手順Aを繰り返します。
  1. NetWorkerサーバー サービスを再起動します。サービスを再起動すると、AUTHCの起動中にcacertsファイルが再ロードされます。証明書のインポート後にNetWorkerサービスを再起動しないと、NetWorkerで外部認証機関を設定するプロセスは証明書関連のエラーで失敗します。
net stop nsrd
net start nsrd

NWUIから「AD over SSL」外部認証機関リソースを作成する

  1. Webブラウザーから、NWUIサーバー(https://nwui-server-name:9090/nwui)にアクセスします。
  2. NetWorker管理者アカウントを使用してログインします。
  3. メニューから[Authentication Server]を展開し、[External Authorities]をクリックします。
  4. [External Authorities]から、[Add+]をクリックします。
  5. 設定フィールドに入力します。
基本構成:
 
フィールド
名前
LDAPまたはAD構成のための、スペースを含まないわかりやすい名前。最大文字数は256文字です。構成名にはASCII文字のみを指定します。
[Server Type]
AD over SSL
[Provider Server Name] 
Active Directoryサーバーのホスト名またはIPアドレスを指定します。
ポート
ポート636はSSLに使用されます。[AD over SSL]が選択されている場合、このフィールドは自動的に入力されます。
[Tenant]
テナントが設定されている場合は、選択します。テナントが設定されていない、または不要な場合は、「デフォルト」を使用できます。
テナントを構成するには、次のログイン構文が必要です。tenant_name\domain_name\user_name" デフォルトのテナントが使用されている場合(共通)、ログイン構文は「domain_name\user_name"

Tenant:NetWorker認証サービスの最上位レベルの組織コンテナ。ローカル データベース内の各外部認証機関は、テナントに割り当てられます。テナントには1つ以上のドメインを含めることができますが、ドメイン名はテナント内で一意である必要があります。NetWorker認証サービスは、Defaultドメインを含む1つの統合テナント名Defaultを作成します。複数のテナントを作成すると、複雑な構成の管理に役立ちます。たとえば、制限付きデータゾーン(RDZ)を持つサービス プロバイダーは、複数のテナントを作成して、分離されたデータ保護サービスをテナント ユーザーに提供できます。
ドメイン
すべてのDC値を含む完全なドメイン名。例えば: example.com
[User DN]:
ADディレクトリーへの完全な読み取りアクセス権を持つユーザー アカウントの完全な識別名このハイパーリンクをクリックすると、デル・テクノロジーズ以外のWebサイトにアクセスします。(DN)を指定します。例: CN=Administrator,CN=Users,DC=example,DC=comの詳細を確認してください。
[User DN Password]:
AD Directへのアクセスと読み取りに使用するユーザー アカウントのパスワードを指定します。
 
詳細設定:
 
[Group Object Class]
必須:LDAPまたはAD階層内のグループを識別するオブジェクト クラス。
● LDAP の場合は、 groupOfUniqueNames または groupOfNames
● AD の場合は、 group
[Group Search Path](オプション)
LDAPまたはAD階層でグループを検索するときに認証サービスが使用する検索パスを指定するDN。
[Group Name Attribute]
グループ名を識別する属性。例えば cnの詳細を確認してください。
[Group Member Attribute]
グループ内のユーザーのグループ メンバーシップ:
● LDAPの場合:
○ グループオブジェクトクラスが groupOfNames この属性は一般的に member.
○ グループオブジェクトクラスが groupOfUniqueNames この属性は一般的に uniquememberの詳細を確認してください。
● AD の場合、値は通常 memberの詳細を確認してください。
[User Object Class]
LDAPまたはAD階層内のユーザーを識別するオブジェクト クラス。例 personの詳細を確認してください。
[User Search Path](オプション)
LDAPまたはAD階層でユーザーを検索するときに認証サービスが使用する検索パスを指定するDN。で指定したベースDNに対する相対的な検索パスを指定します configserver-address オプションなしで使用した場合)。たとえば、ADの場合は、次のように指定します cn=usersの詳細を確認してください。
[User ID Attribute]
LDAPまたはAD階層内のユーザー オブジェクトに関連付けられているユーザーID。
LDAPの場合、この属性は通常 uid.
ADの場合、この属性は通常 sAMAccountNameの詳細を確認してください。

メモ: AD/LDAP管理者に問い合わせて、ご使用の環境に必要なAD/LDAP固有のフィールドを確認してください。
  1. 完了したら、[save]をクリックします。
  2. 設定済みの外部認証機関リソースの概要が表示されます。

構成例

  1. Server]>[User Groups]メニューから、AD/LDAPグループまたはユーザーに委任する権限を含むユーザー グループを編集します。完全な管理者権限を付与するには、[Application Administrators]ロールおよび[Security Administrators]ロールの[External Roles]フィールドにADグループ/ユーザーのDNを指定します。

CN=NetWorker_Admins,DC=amer,DC=lan

[Application Administrator]の編集

これはコマンド ラインからも実行できます。

nsraddadmin -e "Distinguished_Name"
Example:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. ADグループまたはユーザーのDNを指定したら、[Save]をクリックします。 
  2. NWUIインターフェイスからログアウトし、ADアカウントを使用して再度ログインします。

NWUIインターフェイスにログインします。

  1. 右上隅のユーザー アイコンは、サイン インしているユーザー アカウントを示します。

その他の情報

ADグループ メンバーシップを確認し、NetWorker権限に必要な識別名(DN)値を取得する方法は次のとおりです
あなたは、 authcmgmt コマンドを使用して、AD/LDAPグループ/ユーザーが表示されることを確認します。

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Example:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

メモ: システムによっては、正しいパスワードが指定されていても、 authc コマンドが「incorrect password」エラーで失敗することがあります。これは、パスワードが可視テキストとして指定されているからです( -p オプションなしで使用した場合)。この問題が発生した場合は、コマンドから -p password を削除します。コマンドを実行後、パスワードを非表示にして入力するように求められます。


その他の関連記事:

対象製品

NetWorker

製品

NetWorker Family, NetWorker Series
文書のプロパティ
文書番号: 000203005
文書の種類: How To
最終更新: 25 3月 2026
バージョン:  14
質問に対する他のDellユーザーからの回答を見つける
サポート サービス
お使いのデバイスがサポート サービスの対象かどうかを確認してください。