NetWorker: Slik konfigurerer du AD over SSL (LDAPS) fra NetWorker Web User Interface (NWUI)
Sammendrag: Denne kunnskapsartikkelen inneholder informasjon om prosessen som kreves for å konfigurere "AD over SSL" (LDAPS) fra NetWorker Web User Interface (NWUI).
Instruksjoner
Hvis du vil konfigurere SSL-godkjenning, importerer du rot-CA (eller CA-kjeden) til cacerts-filen som brukes av NetWorkers godkjenningsserver (AUTHC). I enkeltmiljøer for NetWorker-servere er NetWorker-serveren godkjenningsserveren. I større datasoner kan én AUTC-server være den primære godkjenningsserveren for flere servere. Hvis du vil ha mer informasjon, kan du se: NetWorker: Hvordan identifisere hvilken server som er autentiseringsserveren som brukes av NMC og NWUI
Sette opp NetWorker-godkjenningsserveren for SSL-godkjenning med en ekstern instans
Linux NetWorker-servere:
- Åpne en SSH-økt på NetWorker AUTC-serveren.
- Bytt til rot:
$ sudo su -
- Bruk OpenSSL til å hente CA-sertifikatet (eller sertifikatkjeden) fra domeneserveren:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- og -----END CERTIFICATE-----. Hvis et kjedesertifikat brukes, er flere sertifikater der de første sertifikatene som er oppført, mellomliggende sertifikater, og det siste sertifikatet som er oppført, er rotsertifiseringsinstansen.
- Enkelt sertifikat: Kopier sertifikatet inkludert
-----BEGIN CERTIFICATE-----og-----END CERTIFICATE-----og legg den i en fil som heter RCAcert.crt på et sted du velger. - Sertifikatkjede: Kopier hvert sertifikat (inkludert deres
-----BEGIN CERTIFICATE-----og-----END CERTIFICATE-----felt) og legge dem i individuelle filer. For eksempel ICA3cert.crt, ICA2cert.crt, ICA1cert.crt og til slutt RCAcert.crt.
- Hvis du vil forenkle prosessen, angir du følgende kommandolinjevariabler:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Importer sertifikatene:
For NetWorker 19.12 (og eldre):
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
For NetWorker 19.13 (og nyere):
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Hvis du blir varslet om et duplikatalias (forrige, utløpt sertifikat), sletter du det eksisterende sertifikatet med samme alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Start NetWorker-servertjenestene på nytt. Omstart av tjenester laster inn på nytt
cacertsunder oppstart av AUTC. Hvis NetWorker-tjenester ikke startes på nytt etter at du har importert sertifikatene, mislykkes prosessen for å konfigurere den eksterne instansen i NetWorker med en sertifikatrelatert feil.
# nsr_shutdown # systemctl start networker
- Gå til Opprette "AD over SSL" ekstern autoritet ressurs fra NWUI.
Windows NetWorker-servere:
Windows har ikke OpenSSL installert som standard. Hvis det er installert på systemet ditt, kan du følge de samme instruksjonene fra Linux-delen ovenfor. Hvis det ikke er installert, kan du installere det fra en tredjepartsplattform eller bruke følgende trinn for å samle inn sertifikatet uten OpenSSL.
- Åpne en forhøyet PowerShell-ledetekst på NetWorker Authentication-serveren (AUTHC).
- Kjør følgende skript, erstatt
EXTERNAL_AUTH_SERVER_ADDRESSmed LDAP- eller Active Directory-vertsnavnet eller IP-adressen din:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Kopier sertifikatet fra og med
---BEGIN CERTIFICATE---og slutter med---END CERTIFICATE---og lim den inn i en ny fil. Hvis det er en kjede av sertifikater, må du gjøre dette med hvert sertifikat. - Angi kommandolinjevariabler for rot-CA og eventuelle mellomliggende sertifikater (hvis brukt):
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Importer sertifikatene:
For NetWorker 19.12 (og eldre):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
For NetWorker 19.13 (og nyere):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Start NetWorker-servertjenestene på nytt. Omstart av tjenester laster inn cacerts-filen på nytt under oppstart av AUTC. Hvis NetWorker-tjenester ikke startes på nytt etter at du har importert sertifikatene, mislykkes prosessen for å konfigurere den eksterne instansen i NetWorker med en sertifikatrelatert feil.
net stop nsrd net start nsrd
Opprette "AD over SSL" ekstern autoritet ressurs fra NWUI.
- Gå til NWUI-serveren i en nettleser: https:// nwui-server-name:9090/nwui
- Logg på med NetWorker Administrator-kontoen.
- Fra menyen utvider du Godkjenningsserver og klikker på Eksterne myndigheter.
- Fra Eksterne myndigheter klikker du Legg til+.
- Fyll ut konfigurasjonsfeltene:
|
Feltet
|
Value
|
|
Navn
|
Et beskrivende navn, uten mellomrom for LDAP- eller AD-konfigurasjonen. Maksimalt antall tegn er 256. Angi ASCII-tegn bare i konfigurasjonsnavnet.
|
|
Servertype
|
AD over SSL
|
|
Navn på leverandørserver
|
Angir vertsnavnet eller IP-adressen for Active Directory-serveren.
|
|
Port
|
Port 636 brukes for SSL. Dette feltet skal fylles ut automatisk hvis "AD over SSL" er valgt.
|
|
Leietaker
|
Velg leieren hvis den er konfigurert. Hvis ingen leier er konfigurert eller nødvendig, kan du bruke "standard".
Konfigurasjon av en leier krever følgende påloggingssyntaks " tenant_name\domain_name\user_name" Hvis standard leier brukes (vanlig), er påloggingssyntaksen "domain_name\user_name"
Tenant – organisasjonsbeholder på øverste nivå for NetWorker Authentication Service. Hver ekstern godkjenningsinstans i den lokale databasen er tilordnet en leier. En leier kan inneholde ett eller flere domener, men domenenavnene må være unike i leieren. NetWorker Authentication Service oppretter ett integrert leietakernavn som inneholder standarddomenet. Oppretting av flere leiere hjelper deg med å administrere komplekse konfigurasjoner. Tjenesteleverandører med begrensede datasoner (RDZ) kan for eksempel opprette flere leiere for å gi isolerte databeskyttelsestjenester til leierbrukere. |
|
Domene
|
Det fullstendige domenenavnet inkludert alle DC-verdier; For eksempel: example.com
|
|
Bruker DN
|
Angir det fullstendige unike navnet CN=Administrator,CN=Users,DC=example,DC=com.
|
|
DN-passord for bruker
|
Angir passordet for brukerkontoen som brukes til å få tilgang til og lese AD direkte.
|
|
Objektklasse for gruppe
|
Nødvendig. Objektklassen som identifiserer grupper i LDAP- eller AD-hierarkiet.
● For LDAP, bruk groupOfUniqueNames eller groupOfNames
● For AD, bruk group
|
|
Gruppesøkebane (valgfritt)
|
En DN som angir søkebanen som godkjenningstjenesten skal bruke ved søk etter grupper i LDAP- eller AD-hierarkiet.
|
|
Attributt for gruppenavn
|
Attributtet som identifiserer gruppenavnet; For eksempel, cn.
|
|
Attributt for gruppemedlem
|
Gruppemedlemskapet til brukeren i en gruppe:
● For LDAP:
○ Når gruppeobjektklassen er
groupOfNames Attributtet er vanligvis member.
○ Når gruppeobjektklassen er groupOfUniqueNames Attributtet er vanligvis uniquemember.
● For AD er verdien vanligvis member.
|
|
Brukerobjektklasse
|
Objektklassen som identifiserer brukerne i LDAP- eller AD-hierarkiet. For eksempel, person.
|
|
Brukersøkebane (valgfritt)
|
DN som angir søkebanen som godkjenningstjenesten skal bruke ved søk etter brukere i LDAP- eller AD-hierarkiet. Angi en søkebane som er relativ til grunn-DN-en du angav i configserver-address -alternativet. For AD angir du for eksempel cn=users.
|
|
User ID Attribute
|
Bruker-ID-en som er knyttet til brukerobjektet i LDAP- eller AD-hierarkiet.
For LDAP er denne egenskapen vanligvis uid.
For AD er dette attributtet vanligvis sAMAccountName.
|
MERK: Rådfør deg med AD/LDAP-administratoren for å bekrefte hvilke AD/LDAP-spesifikke felt som er nødvendige for miljøet ditt.
- Når du er ferdig, klikker du lagre.
- Et sammendrag av den konfigurerte eksterne autoritetsressursen skal nå vises:

- Rediger brukergruppene som inneholder rettighetene du vil delegere til AD/LDAP-grupper eller -brukere, fra Serverbrukergrupper-menyen>. Hvis du vil gi fullstendige administratorrettigheter, angir du AD-gruppen/bruker-DN i feltet Eksterne roller i rollene Programadministratorer og sikkerhetsadministratorer .
For eksempel, CN=NetWorker_Admins,DC=amer,DC=lan

Dette kan også gjøres fra kommandolinjen:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- Når AD-gruppen eller bruker-DN-ene er angitt, klikker du på Lagre.
- Logg av NWUI-grensesnittet og logg på igjen med AD-kontoen:

- Brukerikonet øverst til høyre angir hvilken brukerkonto som er logget på.
Tilleggsinformasjon
Slik kontrollerer du AD-gruppemedlemskap og får DN-verdiene (Distinguished Name) som kreves for NetWorker-tillatelser:
Du kan bruke authcmgmt på NetWorker-serveren for å bekrefte at AD/LDAP-gruppene/brukerne er synlige:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Eksempel:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
MERK: På noen systemer vil
authc Kommandoer kan mislykkes med feilmeldingen "Feil passord" selv når riktig passord er angitt. Dette skyldes at passordet er angitt som synlig tekst med -p -alternativet. Hvis du støter på dette, fjern -p password fra kommandoene. Du blir bedt om å skrive inn passordet som er skjult etter å ha kjørt kommandoen.
Andre relevante artikler:
- NetWorker: Slik konfigurerer du LDAP/AD ved hjelp av authc_config-skript
- NetWorker: Slik konfigurerer du AD/LDAP-autentisering
- NetWorker: Slik tilbakestiller du administratorpassordet
- NetWorker: LDAPS-integrering mislykkes med «Det oppstod en SSL-håndtrykkfeil under forsøk på å koble til LDAPS-tjeneren: Finner ikke gyldig sertifiseringsbane til forespurt mål"
- NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for "AUTHC" og "NWUI" (Linux)
- NetWorker: Slik importerer eller erstatter du signerte sertifikater fra sertifiseringsinstanser for "AUTHC" og "NWUI" (Windows)