NetWorker: NWUI(NetWorker Web User Interface)에서 "AD over SSL"(LDAPS)을 구성하는 방법
요약: 이 KB에서는 NWUI(NetWorker Web User Interface)에서 "AD over SSL"(LDAPS)을 구성하는 데 필요한 프로세스를 자세히 설명합니다.
이 문서는 다음에 적용됩니다.
이 문서는 다음에 적용되지 않습니다.
이 문서는 특정 제품과 관련이 없습니다.
모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.
지침
SSL 인증을 구성하려면 루트 CA(또는 CA 체인)를 NetWorker 인증(AUTHC) 서버에서 사용하는 cacerts 파일로 가져옵니다. 단일 NetWorker Server 환경에서는 NetWorker Server가 인증 서버입니다. 더 큰 데이터 존에서는 하나의 AUTHC 서버가 여러 서버의 기본 인증 서버가 될 수 있습니다. 자세한 내용은 다음을 참조하십시오. NetWorker: NMC 및 NWUI에서 사용하는 인증 서버를 식별하는 방법
외부 인증 기관을 사용한 SSL 인증을 위해 NetWorker 인증 서버 설정
Linux NetWorker 서버:
- NetWorker AUTHC 서버에 대한 SSH 세션을 엽니다.
- 루트로 전환합니다.
$ sudo su -
- OpenSSL을 사용하여 도메인 서버에서 CA 인증서(또는 인증서 체인)를 가져옵니다.
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA 인증서는
-----BEGIN CERTIFICATE----- 및 -----END CERTIFICATE-----. 체인 인증서가 사용되는 경우 나열된 첫 번째 인증서가 중간 인증서이고 마지막 인증서가 루트 CA인 여러 인증서가 있습니다.
- 단일 인증서: 다음을 포함한 인증서를 복사합니다.
-----BEGIN CERTIFICATE-----및-----END CERTIFICATE-----선택한 위치에 있는 RCAcert.crt라는 파일에 넣습니다. - 인증서 체인: 각 인증서(
-----BEGIN CERTIFICATE-----및-----END CERTIFICATE-----필드)를 개별 파일에 넣습니다. 예를 들어 ICA3cert.crt, ICA2cert.crt, ICA1cert.crt에 넣고 마지막으로 RCAcert.crt에 넣습니다.
- 프로세스를 용이하게 하려면 다음 명령줄 변수를 설정합니다.
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
예:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- 인증서를 가져옵니다.
NetWorker 19.12(및 이전 버전):
A. 인증서 체인을 사용하는 경우 루트 인증서(RCA)로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다.
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
NetWorker 19.13 이상:
A. 인증서 체인을 사용하는 경우 루트 인증서(RCA)로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다.
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
- NetWorker 서버 서비스를 재시작합니다. 서비스를 재시작하면
cacertsAUTHC 시작 중 파일. 인증서를 가져온 후 NetWorker 서비스를 재시작하지 않으면 NetWorker에서 외부 기관을 구성하는 프로세스가 실패하고 인증서 관련 오류가 발생합니다.
# nsr_shutdown # systemctl start networker
- NWUI에서 "AD over SSL" 외부 기관 리소스 생성으로 이동합니다.
Windows NetWorker 서버:
Windows에는 OpenSSL이 기본적으로 설치되어 있지 않습니다. 시스템에 설치되어 있는 경우 위의 Linux 섹션에 나와 있는 것과 동일한 지침을 따를 수 있습니다. 설치되지 않은 경우 타사 플랫폼에서 설치하거나 다음 단계를 사용하여 OpenSSL 없이 인증서를 수집할 수 있습니다.
- AUTHC(NetWorker Authentication) 서버에서 관리자 권한 PowerShell 프롬프트를 엽니다.
- 다음 스크립트를 실행하여
EXTERNAL_AUTH_SERVER_ADDRESS을 LDAP 또는 AD(Active Directory) 호스트 이름이나 IP로 바꿉니다.
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
경고: 이 스크립트 블록은 예를 들어 사용만을 위한 것입니다. 특정 Windows 버전 또는 시스템의 보안 적용 정책으로 인해 일부 환경에서는 실패할 수 있습니다. NetWorker Server에서 직접 인증서를 가져올 수 없는 경우 도메인 관리자에게 문의하여 필요한 루트 CA 및 중간 인증서(구성된 경우)를 가져와야 합니다. 또는 Linux 서버를 사용하여 인증서를 수집합니다(위의 Linux 지침 참조).
예:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
참고: 루트 CA만 있는 경우 스크립트는 하나의 인증서를 반환합니다. 중간 인증서가 구성되고 서버에 의해 노출되는 경우 추가 인증서가 표시됩니다.
- 인증서를
---BEGIN CERTIFICATE---부터---END CERTIFICATE---까지 복사하고 새 파일에 붙여 넣습니다. 인증서 체인이 있는 경우 각 인증서에 대해 이 작업을 수행해야 합니다. - 루트 CA 및 중간 인증서(사용되는 경우)에 대한 명령줄 변수를 설정합니다.
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
예:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- 인증서 가져오기:
NetWorker 19.12(및 이전 버전)의 경우:
A. 인증서 체인을 사용하는 경우 RCA로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다.
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
NetWorker 19.13 이상:
A. 인증서 체인을 사용하는 경우 RCA로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다.
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
- NetWorker 서버 서비스를 재시작합니다. 서비스를 재시작하면 AUTHC 시작 중에 cacerts 파일이 다시 로드됩니다. 인증서를 가져온 후 NetWorker 서비스를 재시작하지 않으면 NetWorker에서 외부 기관을 구성하는 프로세스가 실패하고 인증서 관련 오류가 발생합니다.
net stop nsrd net start nsrd
NWUI에서 "AD over SSL" 외부 기관 리소스 생성
- 웹 브라우저에서 NWUI 서버 https://nwui-server-name:9090/nwui에 액세스합니다.
- NetWorker 관리자 계정을 사용하여 로그인합니다.
- 메뉴에서 인증 서버를 확장하고 외부 기관을 클릭합니다.
- 외부 기관에서 Add+를 클릭합니다.
- 구성 필드를 채웁니다.
기본 구성:
|
필드
|
값
|
|
이름
|
LDAP 또는 AD 구성에 대한 공백이 없는 설명이 포함된 이름입니다. 최대 문자 수는 256자입니다. 구성 이름에는 ASCII 문자만 지정하십시오.
|
|
서버 유형
|
AD over SSL
|
|
제공자 서버 이름
|
Active Directory 서버의 호스트 이름 또는 IP 주소를 지정합니다.
|
|
포트
|
포트 636이 SSL에 사용되며, "AD over SSL"을 선택한 경우 이 필드가 자동으로 채워집니다.
|
|
테넌트
|
구성된 경우 테넌트를 선택합니다. 구성되거나 필요한 테넌트가 없는 경우 "default"를 사용할 수 있습니다.
테넌트를 구성하려면 다음 로그인 구문이 필요합니다." tenant_name\domain_name\user_name" 기본 테넌트가 사용되는 경우(공통) 로그인 구문은 "domain_name\user_name"
테넌트 - NetWorker 인증 서비스의 최상위 조직 컨테이너입니다. 로컬 데이터베이스의 각 외부 인증 기관이 테넌트에 할당됩니다. 테넌트에는 하나 이상의 도메인이 포함될 수 있지만 도메인 이름은 테넌트 내에서 고유해야 합니다. NetWorker 인증 서비스는 Default 도메인을 포함하는 하나의 통합 테넌트 이름 Default를 생성합니다. 여러 테넌트를 생성하면 복잡한 구성을 관리하는 데 도움이 됩니다. 예를 들어 RDZ(Restricted DataZone)를 사용하는 서비스 공급업체는 여러 테넌트를 생성하여 테넌트 사용자에게 격리된 Data Protection Services를 제공할 수 있습니다. |
|
Domain
|
모든 DC 값을 포함하는 전체 도메인 이름입니다. 예를 들어: example.com
|
|
User DN
|
AD 디렉토리에 대한 전체 읽기 액세스 권한이 있는 사용자 계정의 전체 DN(Distinguished Name CN=Administrator,CN=Users,DC=example,DC=com.
|
|
User DN Password
|
AD Direct에 액세스하고 읽는 데 사용되는 사용자 계정의 암호를 지정합니다.
|
고급 구성:
|
그룹 오브젝트 클래스
|
필수. LDAP 또는 AD 계층에서 그룹을 식별하는 객체 클래스입니다.
● LDAP의 경우 다음을 사용합니다. groupOfUniqueNames 또는 groupOfNames
● AD의 경우 사용 group
|
|
그룹 검색 경로(선택 사항)
|
인증 서비스가 LDAP 또는 AD 계층에서 그룹을 검색할 때 사용할 검색 경로를 지정하는 DN입니다.
|
|
그룹 이름 속성
|
그룹 이름을 식별하는 속성입니다. 예를 들어 cn.
|
|
그룹 구성원 속성
|
그룹
내 사용자의 그룹 구성원:● LDAP의 경우:
○ 그룹 Object Class가 다음과 같은 경우
groupOfNames 속성은 일반적으로 member을 클릭합니다.
○ 그룹 Object Class가 다음과 같은 경우 groupOfUniqueNames 속성은 일반적으로 uniquemember.
● AD의 경우 값이 일반적입니다. member.
|
|
사용자 오브젝트 클래스
|
LDAP 또는 AD 계층에서 사용자를 식별하는 오브젝트 클래스입니다. 예를 들어 다음과 같습니다. person.
|
|
사용자 검색 경로(선택 사항)
|
인증 서비스가 LDAP 또는 AD 계층에서 사용자를 검색할 때 사용할 검색 경로를 지정하는 DN입니다. 에서 지정한 기본 DN에 상대적인 검색 경로를 지정합니다. configserver-address 옵션을 사용하여 비밀번호가 표시되는 텍스트로 지정되기 때문입니다. 예를 들어 AD의 경우 cn=users.
|
|
사용자 ID 속성
|
LDAP 또는 AD 계층에서 사용자 오브젝트와 연결된 사용자 ID입니다.
LDAP의 경우 이 속성은 일반적으로 uid을 클릭합니다.
AD의 경우 이 특성은 일반적으로 sAMAccountName.
|
참고: AD/LDAP 관리자에게 문의하여 환경에 필요한 AD/LDAP 특정 필드를 확인하십시오.
- 완료되면 save를 클릭합니다.
- 이제 구성된 외부 기관 리소스에 대한 요약이 표시됩니다.

- Server > User Groups 메뉴에서 AD/LDAP 그룹 또는 사용자에게 위임할 권한이 포함된 사용자 그룹을 편집합니다. 전체 관리자 권한을 부여하려면 Application Administrators 및 Security Administrators 역할의 External Roles 필드에 AD 그룹/사용자 DN을 지정합니다.
예를 들어 다음과 같습니다. CN=NetWorker_Admins,DC=amer,DC=lan

이 작업은 명령줄에서 수행할 수도 있습니다.
nsraddadmin -e "Distinguished_Name"
예:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- AD 그룹 또는 사용자 DN이 지정되었으면 Save를 클릭합니다.
- NWUI 인터페이스에서 로그아웃하고 AD 계정을 사용하여 다시 로그인합니다.

- 오른쪽 상단 모서리에 있는 사용자 아이콘은 로그인한 사용자 계정을 나타냅니다.
추가 정보
AD 그룹 멤버십을 확인하고 NetWorker 사용 권한에 필요한 DN(Distinguished Name) 값을 가져오는 방법:
를 사용할 수 있습니다. authcmgmt 명령을 NetWorker 서버에서 사용하여 AD/LDAP 그룹/사용자가 표시되는지 확인합니다.
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
예:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
참고: 일부 시스템에서는 올바른 비밀번호를 입력하더라도
authc 명령이 "잘못된 비밀번호" 오류와 함께 실패할 수 있습니다. 이는 -p 옵션을 사용하여 비밀번호가 표시되는 텍스트로 지정되기 때문입니다. 이 문제가 발생하면 명령에서 -p password 를 제거하십시오. 명령을 실행한 후 숨겨진 비밀번호를 입력하라는 메시지가 표시됩니다.
기타 관련 문서:
- NetWorker: authc_config 스크립트를 사용하여 LDAP/AD를 설정하는 방법
- NetWorker: AD/LDAP 인증을 설정하는 방법
- NetWorker: 관리자 암호를 재설정하는 방법
- NetWorker: LDAPS 통합이 실패하고 "LDAPS 서버에 연결을 시도하는 동안 SSL 핸드셰이크 오류가 발생했습니다. 요청된 타겟에 대한 유효한 인증 경로를 찾을 수 없습니다."
- NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Linux)
- NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Windows)
해당 제품
NetWorker제품
NetWorker Family, NetWorker Series문서 속성
문서 번호: 000203005
문서 유형: How To
마지막 수정 시간: 25 3월 2026
버전: 14
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.