NetWorker: NWUI(NetWorker Web User Interface)에서 "AD over SSL"(LDAPS)을 구성하는 방법

요약: 이 KB에서는 NWUI(NetWorker Web User Interface)에서 "AD over SSL"(LDAPS)을 구성하는 데 필요한 프로세스를 자세히 설명합니다.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

SSL 인증을 구성하려면 루트 CA(또는 CA 체인)를 NetWorker 인증(AUTHC) 서버에서 사용하는 cacerts 파일로 가져옵니다. 단일 NetWorker Server 환경에서는 NetWorker Server가 인증 서버입니다. 더 큰 데이터 존에서는 하나의 AUTHC 서버가 여러 서버의 기본 인증 서버가 될 수 있습니다. 자세한 내용은 다음을 참조하십시오. NetWorker: NMC 및 NWUI에서 사용하는 인증 서버를 식별하는 방법

외부 인증 기관을 사용한 SSL 인증을 위해 NetWorker 인증 서버 설정


Linux NetWorker 서버:

  1. NetWorker AUTHC 서버에 대한 SSH 세션을 엽니다.
  2. 루트로 전환합니다.
$ sudo su -
  1. OpenSSL을 사용하여 도메인 서버에서 CA 인증서(또는 인증서 체인)를 가져옵니다.
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA 인증서는 -----BEGIN CERTIFICATE----- 및 -----END CERTIFICATE-----. 체인 인증서가 사용되는 경우 나열된 첫 번째 인증서가 중간 인증서이고 마지막 인증서가 루트 CA인 여러 인증서가 있습니다.
  • 단일 인증서: 다음을 포함한 인증서를 복사합니다. -----BEGIN CERTIFICATE----- 및 -----END CERTIFICATE----- 선택한 위치에 있는 RCAcert.crt라는 파일에 넣습니다.
  • 인증서 체인: 각 인증서( -----BEGIN CERTIFICATE----- 및 -----END CERTIFICATE----- 필드)를 개별 파일에 넣습니다. 예를 들어 ICA3cert.crt, ICA2cert.crt, ICA1cert.crt에 넣고 마지막으로 RCAcert.crt에 넣습니다.
  1. 프로세스를 용이하게 하려면 다음 명령줄 변수를 설정합니다.
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
예:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. 인증서를 가져옵니다.

NetWorker 19.12(및 이전 버전):

A. 인증서 체인을 사용하는 경우 루트 인증서(RCA)로 이어지는 체인의 각 인증서를 가져옵니다.  단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다. 

B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.

NetWorker 19.13 이상:

A. 인증서 체인을 사용하는 경우 루트 인증서(RCA)로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다. 

B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
 
  1. NetWorker 서버 서비스를 재시작합니다. 서비스를 재시작하면 cacerts AUTHC 시작 중 파일. 인증서를 가져온 후 NetWorker 서비스를 재시작하지 않으면 NetWorker에서 외부 기관을 구성하는 프로세스가 실패하고 인증서 관련 오류가 발생합니다.
# nsr_shutdown
# systemctl start networker
  1. NWUI에서 "AD over SSL" 외부 기관 리소스 생성으로 이동합니다.

Windows NetWorker 서버:

Windows에는 OpenSSL이 기본적으로 설치되어 있지 않습니다. 시스템에 설치되어 있는 경우 위의 Linux 섹션에 나와 있는 것과 동일한 지침을 따를 수 있습니다. 설치되지 않은 경우 타사 플랫폼에서 설치하거나 다음 단계를 사용하여 OpenSSL 없이 인증서를 수집할 수 있습니다.

  1. AUTHC(NetWorker Authentication) 서버에서 관리자 권한 PowerShell 프롬프트를 엽니다.
  2. 다음 스크립트를 실행하여 EXTERNAL_AUTH_SERVER_ADDRESS 을 LDAP 또는 AD(Active Directory) 호스트 이름이나 IP로 바꿉니다.
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
경고: 이 스크립트 블록은 예를 들어 사용만을 위한 것입니다. 특정 Windows 버전 또는 시스템의 보안 적용 정책으로 인해 일부 환경에서는 실패할 수 있습니다. NetWorker Server에서 직접 인증서를 가져올 수 없는 경우 도메인 관리자에게 문의하여 필요한 루트 CA 및 중간 인증서(구성된 경우)를 가져와야 합니다. 또는 Linux 서버를 사용하여 인증서를 수집합니다(위의 Linux 지침 참조).
예:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
참고: 루트 CA만 있는 경우 스크립트는 하나의 인증서를 반환합니다. 중간 인증서가 구성되고 서버에 의해 노출되는 경우 추가 인증서가 표시됩니다.
  1. 인증서를 ---BEGIN CERTIFICATE--- 부터 ---END CERTIFICATE--- 까지 복사하고 새 파일에 붙여 넣습니다. 인증서 체인이 있는 경우 각 인증서에 대해 이 작업을 수행해야 합니다.
  2. 루트 CA 및 중간 인증서(사용되는 경우)에 대한 명령줄 변수를 설정합니다.
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
예:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. 인증서 가져오기:

    NetWorker 19.12(및 이전 버전)의 경우:
A. 인증서 체인을 사용하는 경우 RCA로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다. 
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.

NetWorker 19.13 이상:
 

A. 인증서 체인을 사용하는 경우 RCA로 이어지는 체인의 각 인증서를 가져옵니다. 단일 루트 CA만 사용하는 경우 루트 CA를 가져옵니다.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
cacerts 키 저장소에 인증서를 수락하라는 메시지가 표시됩니다. 
B. 중복된 별칭(만료된 이전 인증서)에 대한 알림을 받은 경우 별칭이 동일한 기존 인증서를 삭제합니다.
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
이전 인증서가 제거된 후 A단계를 반복합니다.
  1. NetWorker 서버 서비스를 재시작합니다. 서비스를 재시작하면 AUTHC 시작 중에 cacerts 파일이 다시 로드됩니다. 인증서를 가져온 후 NetWorker 서비스를 재시작하지 않으면 NetWorker에서 외부 기관을 구성하는 프로세스가 실패하고 인증서 관련 오류가 발생합니다.
net stop nsrd
net start nsrd

NWUI에서 "AD over SSL" 외부 기관 리소스 생성

  1. 웹 브라우저에서 NWUI 서버 https://nwui-server-name:9090/nwui에 액세스합니다.
  2. NetWorker 관리자 계정을 사용하여 로그인합니다.
  3. 메뉴에서 인증 서버를 확장하고 외부 기관을 클릭합니다.
  4. 외부 기관에서 Add+를 클릭합니다.
  5. 구성 필드를 채웁니다.
기본 구성:
 
필드
이름
LDAP 또는 AD 구성에 대한 공백이 없는 설명이 포함된 이름입니다. 최대 문자 수는 256자입니다. 구성 이름에는 ASCII 문자만 지정하십시오.
서버 유형
AD over SSL
제공자 서버 이름 
Active Directory 서버의 호스트 이름 또는 IP 주소를 지정합니다.
포트
포트 636이 SSL에 사용되며, "AD over SSL"을 선택한 경우 이 필드가 자동으로 채워집니다.
테넌트
구성된 경우 테넌트를 선택합니다. 구성되거나 필요한 테넌트가 없는 경우 "default"를 사용할 수 있습니다. 
테넌트를 구성하려면 다음 로그인 구문이 필요합니다."tenant_name\domain_name\user_name" 기본 테넌트가 사용되는 경우(공통) 로그인 구문은 "domain_name\user_name"

테넌트 - NetWorker 인증 서비스의 최상위 조직 컨테이너입니다. 로컬 데이터베이스의 각 외부 인증 기관이 테넌트에 할당됩니다. 테넌트에는 하나 이상의 도메인이 포함될 수 있지만 도메인 이름은 테넌트 내에서 고유해야 합니다. NetWorker 인증 서비스는 Default 도메인을 포함하는 하나의 통합 테넌트 이름 Default를 생성합니다. 여러 테넌트를 생성하면 복잡한 구성을 관리하는 데 도움이 됩니다. 예를 들어 RDZ(Restricted DataZone)를 사용하는 서비스 공급업체는 여러 테넌트를 생성하여 테넌트 사용자에게 격리된 Data Protection Services를 제공할 수 있습니다.
Domain
모든 DC 값을 포함하는 전체 도메인 이름입니다. 예를 들어: example.com
User DN
AD 디렉토리에 대한 전체 읽기 액세스 권한이 있는 사용자 계정의 전체 DN(Distinguished Name이 하이퍼링크는 Dell Technologies 외부의 웹사이트로 연결됩니다. )을 지정합니다. 예: CN=Administrator,CN=Users,DC=example,DC=com.
User DN Password
AD Direct에 액세스하고 읽는 데 사용되는 사용자 계정의 암호를 지정합니다.
 
고급 구성:
 
그룹 오브젝트 클래스
필수. LDAP 또는 AD 계층에서 그룹을 식별하는 객체 클래스입니다.
● LDAP의 경우 다음을 사용합니다. groupOfUniqueNames 또는 groupOfNames
● AD의 경우 사용 group
그룹 검색 경로(선택 사항)
인증 서비스가 LDAP 또는 AD 계층에서 그룹을 검색할 때 사용할 검색 경로를 지정하는 DN입니다.
그룹 이름 속성
그룹 이름을 식별하는 속성입니다. 예를 들어 cn.
그룹 구성원 속성
그룹
내 사용자의 그룹 구성원:● LDAP의 경우:
○ 그룹 Object Class가 다음과 같은 경우 groupOfNames 속성은 일반적으로 member을 클릭합니다.
○ 그룹 Object Class가 다음과 같은 경우 groupOfUniqueNames 속성은 일반적으로 uniquemember.
● AD의 경우 값이 일반적입니다. member.
사용자 오브젝트 클래스
LDAP 또는 AD 계층에서 사용자를 식별하는 오브젝트 클래스입니다. 예를 들어 다음과 같습니다. person.
사용자 검색 경로(선택 사항)
인증 서비스가 LDAP 또는 AD 계층에서 사용자를 검색할 때 사용할 검색 경로를 지정하는 DN입니다. 에서 지정한 기본 DN에 상대적인 검색 경로를 지정합니다. configserver-address 옵션을 사용하여 비밀번호가 표시되는 텍스트로 지정되기 때문입니다. 예를 들어 AD의 경우 cn=users.
사용자 ID 속성
LDAP 또는 AD 계층에서 사용자 오브젝트와 연결된 사용자 ID입니다.
LDAP의 경우 이 속성은 일반적으로 uid을 클릭합니다.
AD의 경우 이 특성은 일반적으로 sAMAccountName.

참고: AD/LDAP 관리자에게 문의하여 환경에 필요한 AD/LDAP 특정 필드를 확인하십시오.
  1. 완료되면 save를 클릭합니다.
  2. 이제 구성된 외부 기관 리소스에 대한 요약이 표시됩니다.

구성 예

  1. Server > User Groups 메뉴에서 AD/LDAP 그룹 또는 사용자에게 위임할 권한이 포함된 사용자 그룹을 편집합니다. 전체 관리자 권한을 부여하려면 Application AdministratorsSecurity Administrators 역할의 External Roles 필드에 AD 그룹/사용자 DN을 지정합니다.

예를 들어 다음과 같습니다. CN=NetWorker_Admins,DC=amer,DC=lan

Application Administrators 편집

이 작업은 명령줄에서 수행할 수도 있습니다.

nsraddadmin -e "Distinguished_Name"
예:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. AD 그룹 또는 사용자 DN이 지정되었으면 Save를 클릭합니다. 
  2. NWUI 인터페이스에서 로그아웃하고 AD 계정을 사용하여 다시 로그인합니다.

NWUI 인터페이스에 로그인

  1. 오른쪽 상단 모서리에 있는 사용자 아이콘은 로그인한 사용자 계정을 나타냅니다.

추가 정보

AD 그룹 멤버십을 확인하고 NetWorker 사용 권한에 필요한 DN(Distinguished Name) 값을 가져오는 방법:
를 사용할 수 있습니다. authcmgmt 명령을 NetWorker 서버에서 사용하여 AD/LDAP 그룹/사용자가 표시되는지 확인합니다.

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
예:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

참고: 일부 시스템에서는 올바른 비밀번호를 입력하더라도 authc 명령이 "잘못된 비밀번호" 오류와 함께 실패할 수 있습니다. 이는 -p 옵션을 사용하여 비밀번호가 표시되는 텍스트로 지정되기 때문입니다. 이 문제가 발생하면 명령에서 -p password 를 제거하십시오. 명령을 실행한 후 숨겨진 비밀번호를 입력하라는 메시지가 표시됩니다.


기타 관련 문서:

해당 제품

NetWorker

제품

NetWorker Family, NetWorker Series
문서 속성
문서 번호: 000203005
문서 유형: How To
마지막 수정 시간: 25 3월 2026
버전:  14
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.