NetWorker: настройка аутентификации LDAPS
Сводка: Общие сведения о настройке AD или безопасного протокола LDAPS (Secure Lightweight Directory Access Protocol) в NetWorker с помощью мастера внешнего центра сертификации NMC. В этой статье базы знаний также содержатся инструкции по обновлению существующей конфигурации внешнего центра сертификации. ...
Инструкции
Эта статья состоит из следующих разделов.
Предварительные условия.
- Определите, какой хост является
authcсервера. Это полезно для более крупных зон данных NetWorker. В небольших зонах данных с одним сервером NetWorker сервер NetWorker является сервером аутентификации. - Определите, какая среда выполнения Java используется для службы проверки подлинности.
- Задайте переменные командной строки, чтобы упростить импорт сертификатов ЦС, используемых для SSL с внешней проверкой подлинности NetWorker.
Настройка SSL:
- Сбор сертификатов, необходимых для связи по протоколу SSL с внешним сервером аутентификации.
- Импорт сертификатов, используемых для аутентификации LDAPS, в среду выполнения служб проверки подлинности
cacertsХранилище ключей.
Настройка внешнего источника ресурсов:
- Создайте ресурс внешнего центра в сервисе проверки подлинности.
- Определите внешних пользователей или группы, которые будут использоваться для NetWorker.
- Укажите, какие внешние пользователи или группы имеют доступ к NetWorker Management Console (NMC).
- Определите разрешения сервера NetWorker, которые есть у внешних пользователей и групп.
- (Дополнительный) Настройте разрешения безопасности FULL_CONTROL для внешнего пользователя или группы.
Разверните каждый из приведенных ниже разделов для получения подробных инструкций. Важно внимательно прочитать каждый раздел, прежде чем продолжить:
Предварительные требования
Предварительные требования
Чтобы использовать LDAPS, необходимо импортировать сертификат источника сертификатов (или цепочку сертификатов) с сервера LDAPS в хранилище ключей Java cacerts сервера аутентификации NetWorker.
- Определите, какой хост является сервером аутентификации NetWorker. Это можно проверить в файле gstd.conf сервера NetWorker Management Console (NMC):
/opt/lgtonmc/etc/gstd.conf
Windows.
C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
gstd.conf файл содержит строку authsvc_hostname который определяет сервер аутентификации, используемый для обработки запросов на вход в NetWorker Management Console (NMC). Дополнительные сведения см. в разделе : NetWorker: как определить, какой сервер является сервером аутентификации, используемым NMC и NWUI
- На сервере аутентификации NetWorker определите используемый экземпляр Java.
B. В разделе «О программе» выберите Дополнительные параметры системы.
C. В окне «Свойства системы» нажмите «Переменные среды».
D. В строке
NSR_JAVA_HOME определяет путь к среде выполнения Java, используемой NetWorker authc:

-
- E. В командной строке администрирования задайте переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге:
set JAVA="Path\to\java"
keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
Linux:
А. Проверьте /nsr/authc/conf/installrc , чтобы увидеть, какое расположение Java использовалось при настройке службы аутентификации:
sudo cat /nsr/authc/conf/installrc
[root@nsr ~]# cat /nsr/authc/conf/installrc JAVA_HOME=/opt/nre/java/latest
echo $JAVA_HOME возвращает другой путь; Например, если также установлена Oracle Java Runtime Environment (JRE). На следующем шаге важно использовать метод $JAVA_HOME путь, как определено в файле /nsr/authc/conf/installrc .
Б. Установите переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге.
JAVA=/path/to/java
keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.
Настройка SSL
Настройка SSL
Чтобы использовать LDAPS, необходимо импортировать сертификат ЦС (или цепочку сертификатов) с сервера LDAPS в хранилище ключей доверия JAVA. Это можно сделать с помощью следующей процедуры:
Получите сертификат корневого источника сертификатов (и цепочку, если она настроена) с сервера аутентификации.
Linux:
- Откройте запрос с повышенными привилегиями на сервере аутентификации NetWorker (AUTHC).
- Для получения копии сертификата CA с сервера LDAPS используйте инструмент OpenSSL.
openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
- Linux обычно поставляется с
opensslустановлены. Если в среде существуют серверы Linux, можно использоватьopensslтам для сбора файлов сертификатов. Их можно скопировать и использовать в Windowsauthcсервера. - Если у вас нет OpenSSL и его невозможно установить, попросите администратора Active Directory предоставить один или несколько сертификатов, экспортировав их в формат x.509 в кодировке Base-64.
- Замените
LDAPS_SERVERс именем хоста или IP-адресом сервера LDAPS.
- Приведенная выше команда выводит сертификат CA или цепочку сертификатов в формате Privacy Enhanced Mail (PEM), например:
-----BEGIN CERTIFICATE----- MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF ...REMOVED FOR BREVITY... m4mGyefXz4TBTwD06opJf4NQIDo= -----END CERTIFICATE-----
- Копировать сертификат, начиная с
---BEGIN CERTIFICATE---и заканчивая на---END CERTIFICATE---и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом. - Перейдите к разделу Импорт сертификатов.
Windows.
По умолчанию OpenSSL в Windows не установлен. Если он установлен в вашей системе, вы можете следовать инструкциям из приведенного выше раздела о Linux . Если этот сертификат не установлен, его можно установить с платформы стороннего производителя или выполнить следующие действия для сбора сертификата без OpenSSL.
- Откройте запрос PowerShell с повышенными привилегиями на сервере проверки подлинности NetWorker (AUTHC).
- Запустите следующий сценарий, заменив
EXTERNAL_AUTH_SERVER_ADDRESSс именем хоста LDAP или Active Directory (AD) или IP-адресом:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Копировать сертификат, начиная с
---BEGIN CERTIFICATE---и заканчивая на---END CERTIFICATE---и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом. - Перейдите к разделу Импорт сертификатов.
Импорт сертификатов:
2. Отображение списка текущих доверенных сертификатов в хранилище доверия.
- Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
- Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
%JAVA%\bin\keytool -list -cacerts -storepass changeit
$JAVA/bin/keytool -list -cacerts -storepass changeit
grep или findstr с вышеуказанной командой, чтобы сузить область поиска. Если на сервере LDAPS имеется устаревший или существующий сертификат источника сертификатов, удалите его с помощью следующей команды:
- Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
- Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
%JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
$JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
$JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
%JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
$JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
- Замените ALIAS_NAME псевдонимом импортированного сертификата (например, RCA (корневой ЦС)). При импорте нескольких сертификатов для цепочки сертификатов у каждого сертификата должно быть свое имя ALIAS и его необходимо импортировать отдельно.
- Замените PATH_TO\CERT_FILE местоположением файла сертификата, созданного на шаге 6.
yes и нажмите клавишу Enter.
C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer Owner: CN=networker-DC-CA, DC=networker, DC=lan Issuer: CN=networker-DC-CA, DC=networker, DC=lan Serial number: 183db0ae21d3108244254c8aad129ecd ... ... ... Trust this certificate? [no]: yes Certificate was added to keystore
|) операционной системы grep или findstr чтобы сузить результат.
C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA RCA, Jan 15, 2025, trustedCertEntry,
net stop nsrd net start nsrd
nsr_shutdown service networker start
Добавление внешней проверки подлинности в NetWorker
Добавление внешней проверки подлинности в NetWorker
Кроме того, вы можете использовать метод authc_config Метод скрипта:
При соблюдении любой из статей можно перейти к той части, где создается ресурс внешнего центра сертификации, повторять процедуру импорта сертификата не обязательно.
1. Войдите в NetWorker Management Console (NMC) с учетной записью администратора NetWorker. Выберите Настройка -->Пользователи и роли ->-Внешний центр сертификации.
Для Active Directory over SSL:
А. Получите сведения об идентификаторе конфигурации:
authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#
Пример.
nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
The query returns 1 records.
Config Id Config Name
1 AD
nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
Config Id : 1
Config Tenant Id : 1
Config Name : AD
Config Domain : networker.lan
Config Server Address : ldaps://dc.networker.lan:636/dc=networker,dc=lan
Config User DN : cn=nw authadmin,ou=dell,dc=networker,dc=lan
Config User Group Attribute :
Config User ID Attribute : sAMAccountName
Config User Object Class : person
Config User Search Filter :
Config User Search Path :
Config Group Member Attribute: member
Config Group Name Attribute : cn
Config Group Object Class : group
Config Group Search Filter :
Config Group Search Path :
Config Object Class : objectclass
Is Active Directory : false
Config Search Subtree : true
authc_config Команда для установки is-active-directory=y:
authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
Configuration AD is updated successfully.
nve:~ #
nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
Config Id : 1
Config Tenant Id : 1
Config Name : AD
Config Domain : networker.lan
Config Server Address : ldaps://dc.networker.lan:636/dc=networker,dc=lan
Config User DN : cn=nw authadmin,ou=dell,dc=networker,dc=lan
Config User Group Attribute :
Config User ID Attribute : sAMAccountName
Config User Object Class : person
Config User Search Filter :
Config User Search Path :
Config Group Member Attribute: member
Config Group Name Attribute : cn
Config Group Object Class : group
Config Group Search Filter :
Config Group Search Path :
Config Object Class : objectclass
Is Active Directory : true
Config Search Subtree : true
Теперь внешний ресурс центра сертификации правильно настроен для Microsoft Active Directory.
Настройка прав доступа внешних пользователей и групп в NetWorker
authc_mgmt на сервере NetWorker, чтобы подтвердить, что группы/пользователи AD/LDAP отображаются:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan The query returns 40 records. User Name Full Dn Name ... ... bkupadmin CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan The query returns 71 records. Group Name Full Dn Name ... ... NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
authc Команды могут завершаться сбоем с ошибкой «Неверный пароль», даже если указан правильный пароль. Это связано с тем, что пароль указан в виде видимого текста с помощью «-p". Если вы столкнулись с этим, удалите «-p password" из команд. Вам будет предложено ввести пароль, скрытый после выполнения команды.
Настройка NMC для принятия внешней проверки подлинности:
Настройка разрешений внешнего пользователя сервера NetWorker:
nsraddadmin Чтобы добиться этого для внешних пользователей или групп, которые должны иметь полные права администратора NetWorker, выполните следующие действия.
nsraddadmin -e "USER/GROUP_DN"Пример.
nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group. 134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.
(Дополнительный) Настройка FULL_CONTROL Разрешения для внешних администраторов, пользователей и групп
FULL_CONTROL Разрешения для внешних администраторов, пользователей и групп- Управление пользователями и группами сервера аутентификации NetWorker.
- Управление внешним ресурсом полномочий, настроенным в NetWorker.
Без этих разрешений вы будете наблюдать Access is Denied Ошибки при попытке получить доступ к этим настройкам в качестве внешнего пользователя.
По умолчанию эти параметры доступны только для учетной записи администратора NetWorker по умолчанию.
Настройка FULL_CONTROL выполните следующие действия.
- Откройте командную строку с правами администратора/пользователя root.
- С помощью различающегося имени группы AD вы хотите предоставить FULL_CONTROL разрешение на запуск:
authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan" Permission FULL_CONTROL is created successfully. nve:~ # nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions The query returns 2 records. Permission Id Permission Name Group DN Pattern Group DN 1 FULL_CONTROL ^cn=Administrators,cn=Groups.*$ 2 FULL_CONTROL CN=NetWorker_Admins,OU=DELL,dc=networ...
Доступ к NMC или NWUI с помощью учетных записей внешних пользователей
Дополнительная информация
Дополнительные сведения см. в руководстве по настройке безопасности NetWorker, доступном по адресу: https://www.dell.com/support/home/product-support/product/networker/docs
Configuration values:
| Тип сервера | Выберите LDAP, если сервером проверки подлинности является сервер LDAP Linux/UNIX, или Active Directory, если используется сервер Microsoft Active Directory. |
| Название центра | Укажите имя для этого внешнего центра проверки подлинности. Это имя может быть любым, вы хотите, оно нужно только для того, чтобы отличать другие центры сертификации, если настроено несколько. |
| Имя сервера поставщика | Это поле должно содержать полное доменное имя (FQDN) сервера AD или LDAP. |
| Клиент | Клиенты могут использоваться в средах, где может использоваться несколько методов аутентификации или когда необходимо настроить несколько центров сертификации. По умолчанию выбран клиент «default». Использование пользователей изменяет способ входа в систему. Войдите в NMC с помощью «domain\user» для клиента по умолчанию или «tenant\domain\user» для других клиентов. |
| Домен | Укажите полное доменное имя (за исключением имени хоста). Как правило, это базовое отличительное имя, которое состоит из значений компонентов домена (DC) вашего домена. |
| Номер порта | Для интеграции LDAP и AD используйте порт 389. Для LDAP over SSL используйте порт 636.
Эти порты не являются портами NetWorker по умолчанию на сервере AD/LDAP. |
| Отличительные данные пользователя | Укажите различающееся имя (DN) учетной записи пользователя, имеющей полный доступ на чтение к каталогу LDAP или AD.
Укажите относительное отличительное имя учетной записи пользователя или полное доменное имя, если задается значение, заданное в поле Домен. |
| Пароль DN пользователя | Укажите пароль указанной учетной записи пользователя. |
| Класс объекта группы | Класс объекта, который идентифицирует группы в иерархии LDAP или AD.
|
| Путь поиска группы | В этом случае это поле можно оставить пустым authc способен запрашивать весь домен. Прежде чем эти пользователи/группы смогут войти в NMC и управлять сервером NetWorker, необходимо предоставить разрешения на доступ к серверу NMC/NetWorker. Укажите относительный путь к домену вместо полного DN. |
| Атрибут имени группы | Атрибут, определяющий имя группы. Например: cn |
| Атрибут участника группы | Членство пользователя в группе
|
| Класс объекта пользователя | Класс объекта, который идентифицирует пользователей в иерархии LDAP или AD.
Например: inetOrgPerson или user |
| Путь поиска пользователя | Как и путь группового поиска, это поле можно оставить пустым, и в этом случае AUTHC сможет запросить весь домен. Укажите относительный путь к домену вместо полного DN. |
| Атрибут идентификатора пользователя | Идентификатор пользователя, связанный с объектом пользователя в иерархии LDAP или AD.
|
Другие статьи по теме:
- NetWorker. Импорт или замена сертификатов, подписанных источником сертификатов, для «AUTHC» и «NWUI» (Linux)
- NetWorker. Импорт или замена сертификатов, подписанных источником сертификатов, для «AUTHC» и «NWUI» (Windows)
- NetWorker: импорт или замена сертификатов, подписанных источником сертификатов, для NMC
- NetWorker: интеграция и настройка AD и LDAP (руководство по поиску и устранению неисправностей)