NetWorker: Como configurar o "AD over SSL" (LDAPS) a partir da interface do usuário na Web do NetWorker (NWUI)

Resumo: Este artigo da KB detalha o processo necessário para configurar o "AD over SSL" (LDAPS) a partir da interface do usuário Web do NetWorker (NWUI).

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções

Para configurar a autenticação SSL, importe a CA raiz (ou cadeia de CA) para o arquivo cacerts usado pelo servidor de autenticação do NetWorker (AUTHC). Em ambientes de servidor único do NetWorker, o servidor do NetWorker é o servidor de autenticação. Em zonas de dados maiores, um servidor AUTHC pode ser o servidor de autenticação principal de vários servidores. Para obter mais informações, consulte: NetWorker: Como identificar qual servidor é o servidor de autenticação usado pelo NMC e NWUI

Configurando o NetWorker Authentication Server para autenticação SSL com uma autoridade externa


Servidores NetWorker com Linux:

  1. Abra uma sessão SSH para o servidor AUTHC do NetWorker.
  2. Alterne para root:
$ sudo su -
  1. Use o OpenSSL para obter o certificado CA (ou cadeia de certificados) do servidor de domínio:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
O certificado da CA está incluído no -----BEGIN CERTIFICATE----------END CERTIFICATE-----. Se um certificado de cadeia for usado, vários certificados em que os primeiros certificados listados são certificados intermediários e o último certificado listado é a CA raiz.
  • Certificado único: Copie o certificado, incluindo o -----BEGIN CERTIFICATE----------END CERTIFICATE----- e colocá-lo em um arquivo chamado RCAcert.crt em um local de sua escolha.
  • Cadeia de certificados: Copie cada certificado (incluindo seus -----BEGIN CERTIFICATE----------END CERTIFICATE----- campos) e colocá-los em arquivos individuais. Por exemplo, ICA3cert.crt, ICA2cert.crt, ICA1cert.crt e, por último, RCAcert.crt.
  1. Para ajudar a facilitar o processo, defina as seguintes variáveis de linha de comando:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
Exemplo:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. Importar os certificados:

Para o NetWorker 19.12 (e versões anteriores):

A. Ao usar uma cadeia de certificados, importe cada certificado na cadeia que leva ao certificado raiz (RCA).  Se apenas uma única CA raiz for usada, importe a CA raiz.
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
Você deverá aceitar o certificado no repositório de chaves cacerts. 

B. Se você for alertado sobre um alias duplicado (certificado anterior, expirado), exclua o certificado existente com o mesmo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
Repita a etapa A após a remoção do certificado antigo.

Para o NetWorker 19.13 (e posterior):

A. Ao usar uma cadeia de certificados, importe cada certificado na cadeia que leva ao certificado raiz (RCA). Se apenas uma única CA raiz for usada, importe a CA raiz.
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Você deverá aceitar o certificado no repositório de chaves cacerts. 

B. Se você for alertado sobre um alias duplicado (certificado anterior, expirado), exclua o certificado existente com o mesmo alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
Repita a etapa A após a remoção do certificado antigo.
 
  1. Reinicie os serviços do servidor NetWorker. A reinicialização dos serviços recarrega o cacerts durante a inicialização do AUTHC. Se os serviços do NetWorker não forem reiniciados após a importação dos certificados, o processo para configurar a autoridade externa no NetWorker apresentará falha com um erro relacionado ao certificado.
# nsr_shutdown
# systemctl start networker
  1. Vá para Criando o recurso de autoridade externa "AD sobre SSL" do NWUI.

Servidores NetWorker com Windows:

O Windows não tem o OpenSSL instalado por padrão. Se ele estiver instalado no seu sistema, você pode seguir as mesmas instruções da seção Linux acima. Se ele não estiver instalado, você poderá instalá-lo a partir de uma plataforma de terceiros ou usar as etapas a seguir para coletar o certificado sem OpenSSL.

  1. Abra um prompt do PowerShell com privilégios elevados no servidor de autenticação do NetWorker (AUTHC).
  2. Execute o seguinte script, substituindo EXTERNAL_AUTH_SERVER_ADDRESS com seu nome de host ou IP do LDAP ou do Active Directory (AD):
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
ADVERTÊNCIA: Esse bloco de script é apenas para fins de uso, por exemplo. Isso pode falhar em alguns ambientes devido a versões específicas do Windows ou políticas de imposição de segurança no sistema. Se não for possível obter os certificados diretamente do servidor NetWorker, consulte o administrador do domínio para obter a CA raiz necessária e quaisquer certificados intermediários (se configurados). Como alternativa, use um servidor Linux para coletar os certificados (conforme mostrado nas instruções do Linux acima).
Exemplo:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
Nota: O script retornará um certificado se houver apenas uma CA raiz. Certificados adicionais serão exibidos se certificados intermediários forem configurados e forem expostos pelo servidor.
  1. Copie o certificado começando com ---BEGIN CERTIFICATE--- e terminando com ---END CERTIFICATE--- e cole-o em um novo arquivo. Se houver uma cadeia de certificados, você deverá fazer isso com cada certificado.
  2. Defina variáveis de linha de comando para a CA raiz e qualquer certificado intermediário (se usado):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
Exemplo:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. Importe os certificados:

    Para o NetWorker 19.12 (e versões anteriores):
A. Ao usar uma cadeia de certificados, importe cada certificado na cadeia que leva ao RCA. Se apenas uma única CA raiz for usada, importe a CA raiz.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
Você deverá aceitar o certificado no repositório de chaves cacerts. 
B. Se você for alertado sobre um alias duplicado (certificado anterior, expirado), exclua o certificado existente com o mesmo alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
Repita a etapa A após a remoção do certificado antigo.

Para o NetWorker 19.13 (e posterior):
 

A. Ao usar uma cadeia de certificados, importe cada certificado na cadeia que leva ao RCA. Se apenas uma única CA raiz for usada, importe a CA raiz.
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
Você deverá aceitar o certificado no repositório de chaves cacerts. 
B. Se você for alertado sobre um alias duplicado (certificado anterior, expirado), exclua o certificado existente com o mesmo alias:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
Repita a etapa A após a remoção do certificado antigo.
  1. Reinicie os serviços do servidor NetWorker. A reinicialização dos serviços recarrega o arquivo cacerts durante a inicialização do AUTHC. Se os serviços do NetWorker não forem reiniciados após a importação dos certificados, o processo para configurar a autoridade externa no NetWorker apresentará falha com um erro relacionado ao certificado.
net stop nsrd
net start nsrd

Como criar o recurso de autoridade externa "AD over SSL" na NWUI.

  1. Em um navegador da Web, acesse o servidor NWUI: https://nwui-server-name:9090/nwui
  2. Faça log-in usando a conta do administrador do NetWorker.
  3. No menu, expanda Authentication Server e clique em External Authorities.
  4. Em External Authorities, clique em Add+.
  5. Preencha os campos de configuração:
Configuração básica:
 
Campo
Valor
Nome
Um nome descritivo, sem espaços para a configuração de AD ou LDAP. O número máximo de caracteres é 256. Especifique os caracteres ASCII somente no nome da configuração.
Server Type
AD over SSL
Provider Server Name 
Especifica o nome de host ou endereço IP do Active Directory Server.
Porta
A porta 636 é usada para SSL. Esse campo deverá ser preenchido automaticamente se a opção "AD over SSL" estiver selecionada.
Tenant
Selecione o grupo de usuários, se configurado. Se nenhum grupo de usuários for configurado ou necessário, você poderá usar "default". 
A configuração de um tenant requer a seguinte sintaxe de login: "tenant_name\domain_name\user_name" Se o tenant padrão for usado (comum), a sintaxe de login será "domain_name\user_name"

Tenant — contêiner organizacional de nível superior para o NetWorker Authentication Service. Cada autoridade de autenticação externa no banco de dados local é atribuída a um grupo de usuários. Um grupo de usuários pode conter um ou mais domínios, mas os nomes de domínio devem ser exclusivos dentro do grupo de usuários. O serviço de autenticação do NetWorker cria um nome de grupo de usuários integrado padrão, que contém o domínio padrão. A criação de vários grupos de usuários ajuda a gerenciar configurações complexas. Por exemplo, provedores de serviços com zonas de dados restritas (RDZ) podem criar vários grupos de usuários para fornecer serviços de proteção de dados isolados aos usuários do grupo de usuários.
Domain
O nome de domínio completo, incluindo todos os valores de DC; Por exemplo: example.com
User DN
Especifica o DN ( Nome distintoEsse hiperlink direcionará você para um site fora da Dell Technologies. ) completo de uma conta de usuário que tem acesso completo de leitura ao diretório do AD. Por exemplo: CN=Administrator,CN=Users,DC=example,DC=com.
User DN Password
Especifica a senha da conta de usuário usada para acessar e ler o AD Direct.
 
Configuração avançada:
 
Group Object Class
Obrigatório. A classe de objeto que identifica grupos na hierarquia do AD ou LDAP.
● Para LDAP, use groupOfUniqueNames ou groupOfNames
● Para AD, use group
Group Search Path (optional)
Um DN que especifica o caminho de pesquisa que o serviço de autenticação deve usar ao pesquisar grupos na hierarquia do AD ou LDAP.
Group Name Attribute
O atributo que identifica o nome do grupo; Por exemplo, cn.
Group Member Attribute
A associação de grupo do usuário em um grupo:
● Para LDAP:
○ Quando a classe de objeto do grupo é groupOfNames O atributo é comumente member.
○ Quando a classe de objeto do grupo é groupOfUniqueNames O atributo é comumente uniquemember.
● Para AD, o valor é comumente member.
User Object Class
A classe de objeto que identifica os usuários na hierarquia do AD ou LDAP. Por exemplo, person.
User Search Path (optional)
DN que especifica o caminho de pesquisa que o serviço de autenticação deve usar ao pesquisar usuários na hierarquia do AD ou LDAP. Especifique um caminho de pesquisa relativo ao DN de base que você especificou no configserver-address . Por exemplo, para AD, especifique cn=users.
User ID Attribute
O ID do usuário que está associado ao objeto do usuário na hierarquia do AD ou LDAP.
Para LDAP, esse atributo é normalmente uid.
Para o AD, esse atributo é normalmente sAMAccountName.

Nota: Consulte o administrador do AD/LDAP para confirmar quais campos específicos do AD/LDAP são necessários para seu ambiente.
  1. Quando terminar, clique em Save.
  2. Agora, um resumo do recurso de autoridade externa configurado deve aparecer:

Exemplo de configuração

  1. No menu Server > User Groups, edite os grupos de usuário que contêm os direitos que você deseja delegar a grupos ou usuários do AD/LDAP. Por exemplo, para conceder direitos totais de administrador, o DN de grupo/usuário do AD deve ser especificado no campo External Roles das funções Application Administrators e Security Administrators.

Por exemplo, CN=NetWorker_Admins,DC=amer,DC=lan

edite os Administradores de aplicativos

Isso pode ser feito da linha de comando:

nsraddadmin -e "Distinguished_Name"
Exemplo:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. Depois que os DNs de grupo ou usuário do AD forem especificados, clique em Save
  2. Faça log-out da interface NWUI e faça log-in novamente usando a conta do AD:

Faça log-in na interface da NWUI

  1. O ícone de usuário no canto superior direito indica qual conta de usuário está conectada.

Mais informações

Como verificar a associação de grupos do AD e obter os valores de nome distinto (DN) necessários para as permissões do NetWorker:
Você pode usar o authcmgmt no servidor do NetWorker para confirmar se os grupos/usuários do AD/LDAP estão visíveis:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Exemplo:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

Nota: Em alguns sistemas, os comandos authc podem falhar com um erro de "incorrect password" mesmo quando a senha correta é informada. Isso ocorre porque a senha está sendo especificada como texto visível com a opção -p . Se você identificar esse problema -p password a partir dos comandos. Será solicitado que você digite a senha oculta depois de executar o comando.


Outros artigos relevantes:

Produtos afetados

NetWorker

Produtos

NetWorker Family, NetWorker Series
Propriedades do artigo
Número do artigo: 000203005
Tipo de artigo: How To
Último modificado: 25 mar. 2026
Versão:  14
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.