NetWorker: Slik konfigurerer du AD over SSL (LDAPS) fra NetWorker Web User Interface (NWUI)

Sammendrag: Denne kunnskapsartikkelen inneholder informasjon om prosessen som kreves for å konfigurere "AD over SSL" (LDAPS) fra NetWorker Web User Interface (NWUI).

Denne artikkelen gjelder for Denne artikkelen gjelder ikke for Denne artikkelen er ikke knyttet til noe bestemt produkt. Det er ikke produktversjonene som identifiseres i denne artikkelen.

Instruksjoner

Hvis du vil konfigurere SSL-godkjenning, importerer du rot-CA (eller CA-kjeden) til cacerts-filen som brukes av NetWorkers godkjenningsserver (AUTHC). I enkeltmiljøer for NetWorker-servere er NetWorker-serveren godkjenningsserveren. I større datasoner kan én AUTC-server være den primære godkjenningsserveren for flere servere. Hvis du vil ha mer informasjon, kan du se: NetWorker: Hvordan identifisere hvilken server som er autentiseringsserveren som brukes av NMC og NWUI

Sette opp NetWorker-godkjenningsserveren for SSL-godkjenning med en ekstern instans


Linux NetWorker-servere:

  1. Åpne en SSH-økt på NetWorker AUTC-serveren.
  2. Bytt til rot:
$ sudo su -
  1. Bruk OpenSSL til å hente CA-sertifikatet (eller sertifikatkjeden) fra domeneserveren:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA-sertifikatet er vedlagt i -----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----. Hvis et kjedesertifikat brukes, er flere sertifikater der de første sertifikatene som er oppført, mellomliggende sertifikater, og det siste sertifikatet som er oppført, er rotsertifiseringsinstansen.
  • Enkelt sertifikat: Kopier sertifikatet inkludert -----BEGIN CERTIFICATE----- og -----END CERTIFICATE----- og legg den i en fil som heter RCAcert.crt på et sted du velger.
  • Sertifikatkjede: Kopier hvert sertifikat (inkludert deres -----BEGIN CERTIFICATE----- og -----END CERTIFICATE----- felt) og legge dem i individuelle filer. For eksempel ICA3cert.crt, ICA2cert.crt, ICA1cert.crt og til slutt RCAcert.crt.
  1. Hvis du vil forenkle prosessen, angir du følgende kommandolinjevariabler:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Eksempel:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importer sertifikatene:

For NetWorker 19.12 (og eldre):

A. Når du bruker en sertifikatkjede, importerer du hvert sertifikat i kjeden som fører opp til rotsertifikatet (RCA).  Hvis bare én enkelt rotsertifiseringsinstans brukes, importerer du rotsertifiseringsinstansen.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Du blir bedt om å godta sertifikatet i cacerts-nøkkellageret. 

B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Gjenta trinn A etter at det gamle sertifikatet er fjernet.

For NetWorker 19.13 (og nyere):

A. Når du bruker en sertifikatkjede, importerer du hvert sertifikat i kjeden som fører opp til rotsertifikatet (RCA). Hvis bare én enkelt rotsertifiseringsinstans brukes, importerer du rotsertifiseringsinstansen.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Du blir bedt om å godta sertifikatet i cacerts-nøkkellageret. 

B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Gjenta trinn A etter at det gamle sertifikatet er fjernet.
 
  1. Start NetWorker-servertjenestene på nytt. Omstart av tjenester laster inn på nytt cacerts under oppstart av AUTC. Hvis NetWorker-tjenester ikke startes på nytt etter at du har importert sertifikatene, mislykkes prosessen for å konfigurere den eksterne instansen i NetWorker med en sertifikatrelatert feil.
# nsr_shutdown
# systemctl start networker
  1. Gå til Opprette "AD over SSL" ekstern autoritet ressurs fra NWUI.

Windows NetWorker-servere:

Windows har ikke OpenSSL installert som standard. Hvis det er installert på systemet ditt, kan du følge de samme instruksjonene fra Linux-delen ovenfor. Hvis det ikke er installert, kan du installere det fra en tredjepartsplattform eller bruke følgende trinn for å samle inn sertifikatet uten OpenSSL.

  1. Åpne en forhøyet PowerShell-ledetekst på NetWorker Authentication-serveren (AUTHC).
  2. Kjør følgende skript, erstatt EXTERNAL_AUTH_SERVER_ADDRESS med LDAP- eller Active Directory-vertsnavnet eller IP-adressen din:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
ADVARSEL: Denne skriptblokken er for eksempel bare bruk. Dette kan mislykkes i enkelte miljøer på grunn av en bestemt Windows-versjon eller sikkerhetshåndhevelsespolicyer på systemet. Hvis det ikke er mulig å hente sertifikatene direkte fra NetWorker-serveren, må du ta kontakt med domeneadministratoren for å få den nødvendige rotsertifiseringsinstansen og eventuelle mellomliggende sertifikater (hvis konfigurert). Du kan også bruke en Linux-server til å samle inn sertifikatene (som vist i Linux-instruksjonene ovenfor).
Eksempel:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
MERK: Skriptet returnerer ett sertifikat hvis det bare finnes en rotsertifiseringsinstans. Ytterligere sertifikater vises hvis mellomliggende sertifikater er konfigurert og vises av serveren.
  1. Kopier sertifikatet fra og med ---BEGIN CERTIFICATE--- og slutter med ---END CERTIFICATE--- og lim den inn i en ny fil. Hvis det er en kjede av sertifikater, må du gjøre dette med hvert sertifikat.
  2. Angi kommandolinjevariabler for rot-CA og eventuelle mellomliggende sertifikater (hvis brukt):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Eksempel:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Importer sertifikatene:

    For NetWorker 19.12 (og eldre):
A. Når du bruker en sertifikatkjede, importerer du hvert sertifikat i kjeden som fører opp til RCA. Hvis bare én enkelt rotsertifiseringsinstans brukes, importerer du rotsertifiseringsinstansen.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Du blir bedt om å godta sertifikatet i cacerts-nøkkellageret. 
B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Gjenta trinn A etter at det gamle sertifikatet er fjernet.

For NetWorker 19.13 (og nyere):
 

A. Når du bruker en sertifikatkjede, importerer du hvert sertifikat i kjeden som fører opp til RCA. Hvis bare én enkelt rotsertifiseringsinstans brukes, importerer du rotsertifiseringsinstansen.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Du blir bedt om å godta sertifikatet i cacerts-nøkkellageret. 
B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Gjenta trinn A etter at det gamle sertifikatet er fjernet.
  1. Start NetWorker-servertjenestene på nytt. Omstart av tjenester laster inn cacerts-filen på nytt under oppstart av AUTC. Hvis NetWorker-tjenester ikke startes på nytt etter at du har importert sertifikatene, mislykkes prosessen for å konfigurere den eksterne instansen i NetWorker med en sertifikatrelatert feil.
net stop nsrd
net start nsrd

Opprette "AD over SSL" ekstern autoritet ressurs fra NWUI.

  1. Gå til NWUI-serveren i en nettleser: https:// nwui-server-name:9090/nwui
  2. Logg på med NetWorker Administrator-kontoen.
  3. Fra menyen utvider du Godkjenningsserver og klikker på Eksterne myndigheter.
  4. Fra Eksterne myndigheter klikker du Legg til+.
  5. Fyll ut konfigurasjonsfeltene:
Basiskonfigurasjon:
 
Feltet
Value
Navn
Et beskrivende navn, uten mellomrom for LDAP- eller AD-konfigurasjonen. Maksimalt antall tegn er 256. Angi ASCII-tegn bare i konfigurasjonsnavnet.
Servertype
AD over SSL
Navn på leverandørserver 
Angir vertsnavnet eller IP-adressen for Active Directory-serveren.
Port
Port 636 brukes for SSL. Dette feltet skal fylles ut automatisk hvis "AD over SSL" er valgt.
Leietaker
Velg leieren hvis den er konfigurert. Hvis ingen leier er konfigurert eller nødvendig, kan du bruke "standard". 
Konfigurasjon av en leier krever følgende påloggingssyntaks "tenant_name\domain_name\user_name" Hvis standard leier brukes (vanlig), er påloggingssyntaksen "domain_name\user_name"

Tenant – organisasjonsbeholder på øverste nivå for NetWorker Authentication Service. Hver ekstern godkjenningsinstans i den lokale databasen er tilordnet en leier. En leier kan inneholde ett eller flere domener, men domenenavnene må være unike i leieren. NetWorker Authentication Service oppretter ett integrert leietakernavn som inneholder standarddomenet. Oppretting av flere leiere hjelper deg med å administrere komplekse konfigurasjoner. Tjenesteleverandører med begrensede datasoner (RDZ) kan for eksempel opprette flere leiere for å gi isolerte databeskyttelsestjenester til leierbrukere.
Domene
Det fullstendige domenenavnet inkludert alle DC-verdier; For eksempel: example.com
Bruker DN
Angir det fullstendige unike navnetDenne hyperkoblingen tar deg til et nettsted utenfor Dell Technologies. (DN) for en brukerkonto som har full lesetilgang til AD-katalogen. Eksempel: CN=Administrator,CN=Users,DC=example,DC=com.
DN-passord for bruker
Angir passordet for brukerkontoen som brukes til å få tilgang til og lese AD direkte.
 
Avansert konfigurasjon:
 
Objektklasse for gruppe
Nødvendig. Objektklassen som identifiserer grupper i LDAP- eller AD-hierarkiet.
● For LDAP, bruk groupOfUniqueNames eller groupOfNames
● For AD, bruk group
Gruppesøkebane (valgfritt)
En DN som angir søkebanen som godkjenningstjenesten skal bruke ved søk etter grupper i LDAP- eller AD-hierarkiet.
Attributt for gruppenavn
Attributtet som identifiserer gruppenavnet; For eksempel, cn.
Attributt for gruppemedlem
Gruppemedlemskapet til brukeren i en gruppe:
● For LDAP:
○ Når gruppeobjektklassen er groupOfNames Attributtet er vanligvis member.
○ Når gruppeobjektklassen er groupOfUniqueNames Attributtet er vanligvis uniquemember.
● For AD er verdien vanligvis member.
Brukerobjektklasse
Objektklassen som identifiserer brukerne i LDAP- eller AD-hierarkiet. For eksempel, person.
Brukersøkebane (valgfritt)
DN som angir søkebanen som godkjenningstjenesten skal bruke ved søk etter brukere i LDAP- eller AD-hierarkiet. Angi en søkebane som er relativ til grunn-DN-en du angav i configserver-address -alternativet. For AD angir du for eksempel cn=users.
User ID Attribute
Bruker-ID-en som er knyttet til brukerobjektet i LDAP- eller AD-hierarkiet.
For LDAP er denne egenskapen vanligvis uid.
For AD er dette attributtet vanligvis sAMAccountName.

MERK: Rådfør deg med AD/LDAP-administratoren for å bekrefte hvilke AD/LDAP-spesifikke felt som er nødvendige for miljøet ditt.
  1. Når du er ferdig, klikker du lagre.
  2. Et sammendrag av den konfigurerte eksterne autoritetsressursen skal nå vises:

Eksempel på konfigurasjon

  1. Rediger brukergruppene som inneholder rettighetene du vil delegere til AD/LDAP-grupper eller -brukere, fra Serverbrukergrupper-menyen>. Hvis du vil gi fullstendige administratorrettigheter, angir du AD-gruppen/bruker-DN i feltet Eksterne roller i rollene Programadministratorer og sikkerhetsadministratorer .

For eksempel, CN=NetWorker_Admins,DC=amer,DC=lan

Rediger applikasjonsadministratorer

Dette kan også gjøres fra kommandolinjen:

nsraddadmin -e "Distinguished_Name"
Eksempel:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Når AD-gruppen eller bruker-DN-ene er angitt, klikker du på Lagre
  2. Logg av NWUI-grensesnittet og logg på igjen med AD-kontoen:

Logg på NWUI-grensesnittet

  1. Brukerikonet øverst til høyre angir hvilken brukerkonto som er logget på.

Tilleggsinformasjon

Slik kontrollerer du AD-gruppemedlemskap og får DN-verdiene (Distinguished Name) som kreves for NetWorker-tillatelser:
Du kan bruke authcmgmt på NetWorker-serveren for å bekrefte at AD/LDAP-gruppene/brukerne er synlige:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Eksempel:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

MERK: På noen systemer vil authc Kommandoer kan mislykkes med feilmeldingen "Feil passord" selv når riktig passord er angitt. Dette skyldes at passordet er angitt som synlig tekst med -p -alternativet. Hvis du støter på dette, fjern -p password fra kommandoene. Du blir bedt om å skrive inn passordet som er skjult etter å ha kjørt kommandoen.


Andre relevante artikler:

Berørte produkter

NetWorker

Produkter

NetWorker Family, NetWorker Series
Artikkelegenskaper
Artikkelnummer: 000203005
Artikkeltype: How To
Sist endret: 25 mar. 2026
Versjon:  14
Få svar på spørsmålene dine fra andre Dell-brukere
Støttetjenester
Sjekk om enheten din er dekket av støttetjenestene.