NetWorker: AD via SSL (LDAPS) configureren vanuit de NetWorker Web User Interface (NWUI)

Samenvatting: In dit KB-artikel wordt het proces beschreven dat nodig is voor het configureren van "AD over SSL" (LDAPS) vanuit de NetWorker Web User Interface (NWUI).

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

Als u SSL-authenticatie wilt configureren, importeert u de hoofd-CA (of CA-keten) in het cacerts-bestand dat wordt gebruikt door de authenticatieserver (AUTHC) van NetWorker. In omgevingen met één NetWorker-server is de NetWorker-server de verificatieserver. In grotere datazones kan één AUTHC-server de primaire authenticatieserver zijn voor meerdere servers. Zie voor meer informatie: NetWorker: Hoe te identificeren welke server de authenticatieserver is die wordt gebruikt door NMC en NWUI

De NetWorker-verificatieserver instellen voor SSL-verificatie met een externe autoriteit


Linux NetWorker-servers:

  1. Open een SSH-sessie naar de NetWorker AUTHC-server.
  2. Overschakelen naar root:
$ sudo su -
  1. Gebruik OpenSSL om het CA-certificaat (of certificaatketen) van de domeinserver op te halen:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
Het CA-certificaat is bijgevoegd bij: -----BEGIN CERTIFICATE----- als -----END CERTIFICATE-----. Als een ketencertificaat wordt gebruikt, worden meerdere certificaten gebruikt, waarbij de eerste certificaten die worden vermeld tussenliggende certificaten zijn en het laatste certificaat dat wordt vermeld de basiscertificeringsinstantie is.
  • Enkel certificaat: Kopieer het certificaat inclusief de -----BEGIN CERTIFICATE----- als -----END CERTIFICATE----- en plaats het in een bestand met de naam RCAcert.crt op een locatie naar keuze.
  • Certificaatketen: Kopieer elk certificaat (inclusief de -----BEGIN CERTIFICATE----- als -----END CERTIFICATE----- velden) en zet ze in afzonderlijke bestanden. Bijvoorbeeld ICA3cert.crt, ICA2cert.crt, ICA1cert.crt en als laatste RCAcert.crt.
  1. U kunt het proces vergemakkelijken door de volgende opdrachtregelvariabelen in te stellen:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Voorbeeld:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importeer de certificaten:

Voor NetWorker 19.12 (en ouder):

A. Wanneer u een certificaatketen gebruikt, importeert u elk certificaat in de keten die leidt tot het basiscertificaat (RCA).  Als slechts één basiscertificeringsinstantie wordt gebruikt, importeert u de basiscertificeringsinstantie.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
U wordt gevraagd om het certificaat te accepteren in de cacerts keystore. 

B. Als u wordt gewaarschuwd voor een dubbele alias (vorige, verlopen certificaat), verwijdert u het bestaande certificaat met dezelfde alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Herhaal stap A nadat het oude certificaat is verwijderd.

Voor NetWorker 19.13 (en hoger):

A. Wanneer u een certificaatketen gebruikt, importeert u elk certificaat in de keten die leidt tot het basiscertificaat (RCA). Als slechts één basiscertificeringsinstantie wordt gebruikt, importeert u de basiscertificeringsinstantie.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
U wordt gevraagd om het certificaat te accepteren in de cacerts keystore. 

B. Als u wordt gewaarschuwd voor een dubbele alias (vorige, verlopen certificaat), verwijdert u het bestaande certificaat met dezelfde alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Herhaal stap A nadat het oude certificaat is verwijderd.
 
  1. Start de NetWorker-serverservices opnieuw. Bij het opnieuw starten van de services wordt de cacerts bestand tijdens het opstarten van AUTHC. Als NetWorker-services niet opnieuw worden gestart na het importeren van de certificaten, mislukt het proces voor het configureren van de externe instantie in NetWorker met een certificaatgerelateerde fout.
# nsr_shutdown
# systemctl start networker
  1. Ga naar Externe autoriteitsbron 'AD via SSL' maken vanuit NWUI.

Windows NetWorker-servers:

In Windows is OpenSSL standaard niet geïnstalleerd. Als het op uw systeem is geïnstalleerd, kunt u dezelfde instructies volgen als in het bovenstaande Linux-gedeelte . Als het niet is geïnstalleerd, kunt u het installeren vanaf een platform van derden of de volgende stappen gebruiken om het certificaat te verzamelen zonder OpenSSL.

  1. Open een PowerShell-prompt met verhoogde bevoegdheid op de NetWorker Authentication (AUTHC)-server.
  2. Voer het volgende script uit en vervang EXTERNAL_AUTH_SERVER_ADDRESS met uw LDAP- of Active Directory (AD)-hostnaam of IP-adres:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
WAARSCHUWING: Dit scriptblok is bijvoorbeeld alleen voor gebruik. Dit kan in sommige omgevingen mislukken vanwege de specifieke Windows-versie of het beveiligingshandhavingsbeleid op het systeem. Als het niet mogelijk is om de certificaten rechtstreeks van de NetWorker-server op te halen, moet u overleggen met uw domeinbeheerder om de vereiste basis-CA en eventuele tussenliggende certificaten (indien geconfigureerd) te verkrijgen. U kunt ook een Linux-server gebruiken om de certificaten te verzamelen (zoals weergegeven in de bovenstaande Linux-instructies).
Voorbeeld:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
OPMERKING: Het script retourneert één certificaat als er alleen een basis-CA is. Aanvullende certificaten worden weergegeven als tussenliggende certificaten zijn geconfigureerd en door de server worden blootgesteld.
  1. Kopieer het certificaat vanaf ---BEGIN CERTIFICATE--- en eindigend met ---END CERTIFICATE--- en plak het in een nieuw bestand. Als er een keten van certificaten is, moet u dit met elk certificaat doen.
  2. Stel opdrachtregelvariabelen in voor de basiscertificeringsinstantie en eventuele tussenliggende certificaten (indien gebruikt):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Voorbeeld:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. De certificaten importeren:

    Voor NetWorker 19.12 (en ouder):
A. Wanneer u een certificaatketen gebruikt, importeert u elk certificaat in de keten voorafgaand aan de RCA. Als slechts één basiscertificeringsinstantie wordt gebruikt, importeert u de basiscertificeringsinstantie.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
U wordt gevraagd om het certificaat te accepteren in de cacerts keystore. 
B. Als u wordt gewaarschuwd voor een dubbele alias (vorige, verlopen certificaat), verwijdert u het bestaande certificaat met dezelfde alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Herhaal stap A nadat het oude certificaat is verwijderd.

Voor NetWorker 19.13 (en hoger):
 

A. Wanneer u een certificaatketen gebruikt, importeert u elk certificaat in de keten voorafgaand aan de RCA. Als slechts één basiscertificeringsinstantie wordt gebruikt, importeert u de basiscertificeringsinstantie.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
U wordt gevraagd om het certificaat te accepteren in de cacerts keystore. 
B. Als u wordt gewaarschuwd voor een dubbele alias (vorige, verlopen certificaat), verwijdert u het bestaande certificaat met dezelfde alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Herhaal stap A nadat het oude certificaat is verwijderd.
  1. Start de NetWorker-serverservices opnieuw. Bij het opnieuw starten van services wordt het cacerts-bestand opnieuw geladen tijdens het opstarten van AUTHC. Als NetWorker-services niet opnieuw worden gestart na het importeren van de certificaten, mislukt het proces voor het configureren van de externe instantie in NetWorker met een certificaatgerelateerde fout.
net stop nsrd
net start nsrd

Externe autoriteitsbron 'AD over SSL' maken vanuit NWUI.

  1. Open vanuit een webbrowser de NWUI-server: https:// nwui-server-name:9090/nwui
  2. Meld u aan met het NetWorker Administrator-account.
  3. Vouw in het menu Verificatieserver uit en klik op Externe autoriteiten.
  4. Klik bij Externe instanties op Toevoegen+.
  5. Vul de configuratievelden in:
Basisconfiguratie:
 
Veld
Waarde
Naam
Een beschrijvende naam, zonder spaties voor de LDAP- of AD-configuratie. Het maximaal aantal tekens is 256. Specificeer alleen ASCII-tekens in de configuratienaam.
Servertype
AD via SSL
Naam providerserver 
Geeft de hostnaam of het IP-adres van de Active Directory Server op.
Poort
Poort 636 wordt gebruikt voor SSL. Dit veld wordt automatisch ingevuld als "AD over SSL" is geselecteerd.
Huurder
Selecteer de tenant indien geconfigureerd. Als er geen tenant is geconfigureerd of vereist, kunt u de standaardoptie gebruiken. 
Voor het configureren van een tenant is de volgende aanmeldingssyntaxis vereist:tenant_name\domain_name\user_name" Als de standaardtenant wordt gebruikt (gemeenschappelijk), dan is de aanmeldingssyntaxis "domain_name\user_name"

Tenant: organisatiecontainer op het hoogste niveau voor de NetWorker Authentication Service. Elke externe verificatieautoriteit in de lokale database wordt toegewezen aan een tenant. Een Tenant kan één of meer Domeinen bevatten, maar de domeinnamen moeten uniek zijn binnen de Tenant. NetWorker Authentication Service maakt één geïntegreerde tenantnaam Default, die het Default-domein bevat. Door meerdere tenants te maken, kunt u complexe configuraties beheren. Serviceproviders met beperkte datazones (RDZ) kunnen bijvoorbeeld meerdere tenants maken om geïsoleerde databeschermingsservices te bieden aan tenantgebruikers.
Domein
De volledige domeinnaam inclusief alle DC-waarden; Bijvoorbeeld: example.com
Gebruiker-DN
Geeft de volledige DN ( Distinguished NameDeze hyperlink leidt u naar een website buiten Dell Technologies. ) op van een gebruikersaccount met volledige leestoegang tot de AD-directory. Bijvoorbeeld: CN=Administrator,CN=Users,DC=example,DC=com.
DN-wachtwoord voor gebruiker
Geeft het wachtwoord op van het gebruikersaccount dat wordt gebruikt om toegang te krijgen tot AD direct en deze te lezen.
 
Geavanceerde configuratie:
 
Groepsobjectklasse
Vereist. De objectklasse die groepen in de LDAP- of AD-hiërarchie identificeert.
● Gebruik voor LDAP groupOfUniqueNames of groupOfNames
● Voor AD, gebruik group
Groepszoekpad (optioneel)
Een DN die het zoekpad specificeert dat de verificatieservice moet gebruiken bij het zoeken naar groepen in de LDAP- of AD-hiërarchie.
Kenmerk groepsnaam
Het attribuut dat de groepsnaam identificeert; Bijvoorbeeld: cn.
Attribuut groepslid
Het groepslidmaatschap van de gebruiker binnen een groep:
● Voor LDAP:
○ Wanneer de groepsobjectklasse groupOfNames Het attribuut is vaak member.
○ Wanneer de groepsobjectklasse groupOfUniqueNames Het attribuut is vaak uniquemember.
● Voor AD is de waarde gewoonlijk member.
Gebruikersobjectklasse
De objectklasse die de gebruikers in de LDAP- of AD-hiërarchie identificeert. Bijvoorbeeld, person.
Zoekpad voor gebruiker (optioneel)
De DN die het zoekpad aangeeft dat de verificatieservice moet gebruiken bij het zoeken naar gebruikers in de LDAP- of AD-hiërarchie. Geef een zoekpad op dat relatief is ten opzichte van de basis-DN die u hebt opgegeven in de configserver-address . Geef bijvoorbeeld voor AD de volgende optie op cn=users.
Kenmerk gebruikers-ID
De gebruikers-ID die is gekoppeld aan het gebruikersobject in de LDAP- of AD-hiërarchie
.Voor LDAP is dit kenmerk vaak uid.
Voor AD is dit kenmerk vaak sAMAccountName.

OPMERKING: Neem contact op met uw AD/LDAP-beheerder om te bevestigen welke AD/LDAP-specifieke velden nodig zijn voor uw omgeving.
  1. Als u klaar bent, klikt u op opslaan.
  2. Er zou nu een overzicht van de geconfigureerde externe autoriteitsbron moeten verschijnen:

Configuratievoorbeeld

  1. Bewerk in het menu Servergebruikersgroepen> de gebruikersgroepen met de rechten die u wilt delegeren aan AD/LDAP-groepen of gebruikers. Als u volledige beheerdersrechten wilt toekennen, geeft u de AD-groeps-/gebruikers-ID op in het veld Externe rollen van de rollen Applicatiebeheerders en Beveiligingsbeheerders .

Bijvoorbeeld, CN=NetWorker_Admins,DC=amer,DC=lan

Applicatiebeheerders bewerken

Dit kan ook worden gedaan vanaf de opdrachtregel:

nsraddadmin -e "Distinguished_Name"
Voorbeeld:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Zodra de AD-groep of gebruikers-DN's zijn opgegeven, klikt u op Opslaan
  2. Meld u af bij de NWUI-interface en meld u opnieuw aan met het AD-account:

Aanmelden bij de NWUI-interface

  1. Het gebruikerspictogram in de rechterbovenhoek geeft aan voor welk gebruikersaccount is ingelogd.

Extra informatie

Het lidmaatschap van een AD-groep controleren en de DN-waarden (Distinguished Name) ophalen die nodig zijn voor NetWorker-machtigingen:
U kunt gebruik maken van de authcmgmt opdracht op uw NetWorker-server om te bevestigen dat de AD/LDAP-groepen/gebruikers zichtbaar zijn:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Voorbeeld:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

OPMERKING: Op sommige systemen is de authc Opdrachten kunnen mislukken met de fout "Onjuist wachtwoord", zelfs wanneer het juiste wachtwoord is opgegeven. Dit komt doordat het wachtwoord is opgegeven als zichtbare tekst met de -p . Als u dit tegenkomt, verwijdert u -p password van de commando's. U wordt gevraagd om het verborgen wachtwoord in te voeren nadat u de opdracht hebt uitgevoerd.


Andere relevante artikelen:

Getroffen producten

NetWorker

Producten

NetWorker Family, NetWorker Series
Artikeleigenschappen
Artikelnummer: 000203005
Artikeltype: How To
Laatst aangepast: 25 mrt. 2026
Versie:  14
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.