NetWorker: настройка аутентификации LDAPS

Сводка: Общие сведения о настройке AD или безопасного протокола LDAPS (Secure Lightweight Directory Access Protocol) в NetWorker с помощью мастера внешнего центра сертификации NMC. В этой статье базы знаний также содержатся инструкции по обновлению существующей конфигурации внешнего центра сертификации. ...

Данная статья применяется к Данная статья не применяется к Эта статья не привязана к какому-либо конкретному продукту. В этой статье указаны не все версии продуктов.

Инструкции

Эта статья состоит из следующих разделов. 

Предварительные условия. 

  • Определите, какой хост является authc сервера. Это полезно для более крупных зон данных NetWorker. В небольших зонах данных с одним сервером NetWorker сервер NetWorker является сервером аутентификации. 
  • Определите, какая среда выполнения Java используется для службы проверки подлинности.
  • Задайте переменные командной строки, чтобы упростить импорт сертификатов ЦС, используемых для SSL с внешней проверкой подлинности NetWorker.

Настройка SSL:

  • Сбор сертификатов, необходимых для связи по протоколу SSL с внешним сервером аутентификации.
  • Импорт сертификатов, используемых для аутентификации LDAPS, в среду выполнения служб проверки подлинности cacerts Хранилище ключей.

Настройка внешнего источника ресурсов:

  • Создайте ресурс внешнего центра в сервисе проверки подлинности.
  • Определите внешних пользователей или группы, которые будут использоваться для NetWorker.
  • Укажите, какие внешние пользователи или группы имеют доступ к NetWorker Management Console (NMC).
  • Определите разрешения сервера NetWorker, которые есть у внешних пользователей и групп.
  • (Дополнительный) Настройте разрешения безопасности FULL_CONTROL для внешнего пользователя или группы.

Разверните каждый из приведенных ниже разделов для получения подробных инструкций. Важно внимательно прочитать каждый раздел, прежде чем продолжить:


Предварительные требования

Чтобы использовать LDAPS, необходимо импортировать сертификат источника сертификатов (или цепочку сертификатов) с сервера LDAPS в хранилище ключей Java cacerts сервера аутентификации NetWorker.

  1. Определите, какой хост является сервером аутентификации NetWorker. Это можно проверить в файле gstd.conf сервера NetWorker Management Console (NMC):
Linux: /opt/lgtonmc/etc/gstd.conf
Windows. C:\Program Files\EMC NetWorker\Management\GST\etc\gstd.conf
 
ПРИМЕЧАНИЕ: Метод gstd.conf файл содержит строку authsvc_hostname который определяет сервер аутентификации, используемый для обработки запросов на вход в NetWorker Management Console (NMC). Дополнительные сведения см. в разделе : NetWorker: как определить, какой сервер является сервером аутентификации, используемым NMC и NWUI
  1. На сервере аутентификации NetWorker определите используемый экземпляр Java.
Windows.
А. Выполните поиск «О программе» в строке поиска Windows.
B. В разделе «О программе» выберите Дополнительные параметры системы.
C. В окне «Свойства системы» нажмите «Переменные среды».
D. В строке NSR_JAVA_HOME определяет путь к среде выполнения Java, используемой NetWorker authc:

NSR_JAVA_HOME

    1. E. В командной строке администрирования задайте переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге:
set JAVA="Path\to\java"
Пример.
 Пример установки переменной JAVA в Windows  
Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.

Linux:

    А. Проверьте /nsr/authc/conf/installrc , чтобы увидеть, какое расположение Java использовалось при настройке службы аутентификации:

    sudo cat /nsr/authc/conf/installrc
    Пример.
    [root@nsr ~]# cat /nsr/authc/conf/installrc
    JAVA_HOME=/opt/nre/java/latest
    ПРИМЕЧАНИЕ: Эта переменная применяется только к процессам NetWorker. Не исключено, что echo $JAVA_HOME возвращает другой путь; Например, если также установлена Oracle Java Runtime Environment (JRE). На следующем шаге важно использовать метод $JAVA_HOME путь, как определено в файле /nsr/authc/conf/installrc .

    Б. Установите переменные командной строки, указывающие путь установки java, определенный на предыдущем шаге.

    JAVA=/path/to/java
    Пример.
    установка переменной java Linux 
    Упрощение работы с java keytool в разделе Настройка SSL и обеспечивает правильную cacerts file импортирует сертификат источника сертификатов. Эта переменная удаляется после закрытия сеанса командной строки и не мешает другим операциям NetWorker.

    Настройка SSL

    Чтобы использовать LDAPS, необходимо импортировать сертификат ЦС (или цепочку сертификатов) с сервера LDAPS в хранилище ключей доверия JAVA. Это можно сделать с помощью следующей процедуры:

    Получите сертификат корневого источника сертификатов (и цепочку, если она настроена) с сервера аутентификации.

    Linux:

    1. Откройте запрос с повышенными привилегиями на сервере аутентификации NetWorker (AUTHC).
    2. Для получения копии сертификата CA с сервера LDAPS используйте инструмент OpenSSL.
    openssl s_client -showcerts -connect LDAPS_SERVER:636 2>/dev/null </dev/null
    • Linux обычно поставляется с openssl установлены. Если в среде существуют серверы Linux, можно использовать openssl там для сбора файлов сертификатов. Их можно скопировать и использовать в Windows authc сервера.
    • Если у вас нет OpenSSL и его невозможно установить, попросите администратора Active Directory предоставить один или несколько сертификатов, экспортировав их в формат x.509 в кодировке Base-64.
    • Замените LDAPS_SERVER с именем хоста или IP-адресом сервера LDAPS.
    1. Приведенная выше команда выводит сертификат CA или цепочку сертификатов в формате Privacy Enhanced Mail (PEM), например:
    -----BEGIN CERTIFICATE-----
    MIIGQDCCBSigAwIBAgITbgAAAAiwkngyAQWDwwACAAAACDANBgkqhkiG9w0BAQsF
    ...REMOVED FOR BREVITY...
    m4mGyefXz4TBTwD06opJf4NQIDo=
    -----END CERTIFICATE-----
    
    ПРИМЕЧАНИЕ: В случае цепочки сертификатов последний сертификат является сертификатом источника сертификатов. Каждый сертификат в цепочке необходимо импортировать в порядке (сверху вниз), заканчивающемся сертификатом центра сертификации.
    1. Копировать сертификат, начиная с ---BEGIN CERTIFICATE--- и заканчивая на ---END CERTIFICATE--- и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом.
    2. Перейдите к разделу Импорт сертификатов.

    Windows.

    По умолчанию OpenSSL в Windows не установлен. Если он установлен в вашей системе, вы можете следовать инструкциям из приведенного выше раздела о Linux . Если этот сертификат не установлен, его можно установить с платформы стороннего производителя или выполнить следующие действия для сбора сертификата без OpenSSL.

    1. Откройте запрос PowerShell с повышенными привилегиями на сервере проверки подлинности NetWorker (AUTHC).
    2. Запустите следующий сценарий, заменив EXTERNAL_AUTH_SERVER_ADDRESS с именем хоста LDAP или Active Directory (AD) или IP-адресом:
    $server = "EXTERNAL_AUTH_SERVER_ADDRESS"
    $port   = 636
    
    $tcp = New-Object System.Net.Sockets.TcpClient
    $tcp.Connect($server, $port)
    
    $ssl = New-Object System.Net.Security.SslStream(
        $tcp.GetStream(),
        $false,
        { param($sender,$cert,$chain,$errors) $true }
    )
    
    try {
        $ssl.AuthenticateAsClient($server)
    
        "=== Protocol ==="
        $ssl.SslProtocol
        "=== Cipher ==="
        "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
        ""
        "=== Server Certificate ==="
    
        $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    
        "Subject  : $($remoteCert.Subject)"
        "Issuer   : $($remoteCert.Issuer)"
        "NotBefore: $($remoteCert.NotBefore)"
        "NotAfter : $($remoteCert.NotAfter)"
        ""
    
        $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
        "-----BEGIN CERTIFICATE-----"
        $b64
        "-----END CERTIFICATE-----"
    }
    finally {
        $ssl.Dispose()
        $tcp.Dispose()
    }
    ПРЕДУПРЕЖДЕНИЕ: Этот блок скрипта предназначен только для примера использования. В некоторых средах это может привести к сбою из-за определенной версии Windows или политик обеспечения безопасности в системе. Если невозможно получить сертификаты непосредственно с сервера NetWorker, обратитесь к администратору домена, чтобы получить необходимый корневой CA и все промежуточные сертификаты (если они настроены). Кроме того, можно использовать сервер Linux для сбора сертификатов (как показано в приведенных выше инструкциях для Linux).
    Пример.
    PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
    PS C:\Users\administrator.AMER> $port   = 636
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
    PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
    >>     $tcp.GetStream(),
    >>     $false,
    >>     { param($sender,$cert,$chain,$errors) $true }
    >> )
    PS C:\Users\administrator.AMER>
    PS C:\Users\administrator.AMER> try {
    >>     $ssl.AuthenticateAsClient($server)
    >>
    >>     "=== Protocol ==="
    >>     $ssl.SslProtocol
    >>     "=== Cipher ==="
    >>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    >>     ""
    >>     "=== Server Certificate (exactly what the DC sends) ==="
    >>
    >>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
    >>
    >>     "Subject  : $($remoteCert.Subject)"
    >>     "Issuer   : $($remoteCert.Issuer)"
    >>     "NotBefore: $($remoteCert.NotBefore)"
    >>     "NotAfter : $($remoteCert.NotAfter)"
    >>     ""
    >>
    >>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    >>     "-----BEGIN CERTIFICATE-----"
    >>     $b64
    >>     "-----END CERTIFICATE-----"
    >> }
    >> finally {
    >>     $ssl.Dispose()
    >>     $tcp.Dispose()
    >> }
    === Protocol ===
    Tls13
    === Cipher ===
    Aes256 (256-bit)
    
    === Server Certificate ===
    Subject  : CN=DC.amer.lan
    Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
    NotBefore: 11/29/2025 01:17:22
    NotAfter : 11/29/2026 01:17:22
    
    -----BEGIN CERTIFICATE-----
    MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
    ...REMOVED FOR BREVITY...
    c1HhZw24yOwFSOtTQg==
    -----END CERTIFICATE-----
    ПРИМЕЧАНИЕ: Сценарий возвращает один сертификат, если имеется только корневой источник сертификатов. Дополнительные сертификаты отображаются, если промежуточные сертификаты настроены и предоставляются сервером.
    1. Копировать сертификат, начиная с ---BEGIN CERTIFICATE--- и заканчивая на ---END CERTIFICATE--- и вставьте его в новый файл. Если имеется цепочка сертификатов, это необходимо сделать с каждым сертификатом.
    2. Перейдите к разделу Импорт сертификатов.

    Импорт сертификатов:

    ПРИМЕЧАНИЕ: В приведенном ниже процессе используются переменные командной строки, заданные в соответствии с разделом «Необходимые условия ». Если переменные командной строки не заданы, укажите вместо этого полный путь java.
    1. Откройте командную строку с правами администратора/пользователя root.
    2. Отображение списка текущих доверенных сертификатов в хранилище доверия.
    • Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
    Windows. 
    %JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -list -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
    Windows.
    %JAVA%\bin\keytool -list -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -list -cacerts -storepass changeit
    3. Просмотрите список на наличие псевдонима, соответствующего вашему серверу LDAPS (его может не существовать). Можно использовать операционную систему grep или findstr с вышеуказанной командой, чтобы сузить область поиска. Если на сервере LDAPS имеется устаревший или существующий сертификат источника сертификатов, удалите его с помощью следующей команды:
    • Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
    Windows. 
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit
    Linux:
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit
    
    • Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
    Windows.
    %JAVA%\bin\keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    Linux: 
    $JAVA/bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
    
    
    ПРИМЕЧАНИЕ: Замените ALIAS_NAME псевдонимами старых или просроченных сертификатов из шага 2.
     
               4.  Импортируйте один или несколько файлов сертификатов, созданных в хранилище ключей доверия JAVA.
      • Для NetWorker 19.12.x (JRE 8.x) и более ранних версий:
      Windows. 
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -keystore %JAVA%\lib\security\cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux:
      $JAVA/bin/keytool -import -alias ALIAS_NAME -keystore $JAVA/lib/security/cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Для NetWorker 19.13 (JDK 17.x) и более поздних версий:
      Windows.
      %JAVA%\bin\keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file \PATH_TO\CERT_FILE
      Linux: 
      $JAVA/bin/keytool -import -alias ALIAS_NAME -cacerts -storepass changeit -file /PATH_TO/CERT_FILE
      
      • Замените ALIAS_NAME псевдонимом импортированного сертификата (например, RCA (корневой ЦС)). При импорте нескольких сертификатов для цепочки сертификатов у каждого сертификата должно быть свое имя ALIAS и его необходимо импортировать отдельно. 
      • Замените PATH_TO\CERT_FILE местоположением файла сертификата, созданного на шаге 6.
      5. Вам будет предложено импортировать сертификат, введите yes и нажмите клавишу Enter.
      C:\Users\administrator>%JAVA%\bin\keytool -import -alias RCA -keystore %JAVA%\lib\security\cacerts -storepass changeit -file C:\root-ca.cer
      Owner: CN=networker-DC-CA, DC=networker, DC=lan
      Issuer: CN=networker-DC-CA, DC=networker, DC=lan
      Serial number: 183db0ae21d3108244254c8aad129ecd
      ...
      ...
      ...
      
      Trust this certificate? [no]:  yes
      Certificate was added to keystore
      
      6. Убедитесь, что сертификат отображается в хранилище ключей (те же команды, что и в шаге 2).
      ПРИМЕЧАНИЕ: Труба (|) операционной системы grep или findstr чтобы сузить результат.
      C:\Users\administrator>%JAVA%\bin\keytool -list -keystore %JAVA%\lib\security\cacerts -storepass changeit | findstr RCA
      RCA, Jan 15, 2025, trustedCertEntry,
      
      7. Перезапустите службы сервера NetWorker. 
      Windows. 
      net stop nsrd
      net start nsrd
      Linux: 
      nsr_shutdown
      service networker start
      ПРИМЕЧАНИЕ: Перезапустите службы сервера NetWorker, чтобы убедиться, что AUTHC считывает файл cacerts и обнаруживает импортированные сертификаты для связи по протоколу SSL с сервером LDAP.

      Добавление внешней проверки подлинности в NetWorker

      Эта статья базы знаний посвящена использованию консоли управления NetWorker Management Console (NMC) для настройки LDAP over SSL. При настройке AD через SSL рекомендуется использовать веб-интерфейс пользователя NetWorker (NWUI). Этот процесс подробно описан в разделе:

      Кроме того, вы можете использовать метод authc_config Метод скрипта:

      При соблюдении любой из статей можно перейти к той части, где создается ресурс внешнего центра сертификации, повторять процедуру импорта сертификата не обязательно.

      ПРИМЕЧАНИЕ: Эту статью базы знаний можно использовать при настройке AD через SSL. Однако потребуются дополнительные действия. Эти действия описаны ниже.

      1. Войдите в NetWorker Management Console (NMC) с учетной записью администратора NetWorker. Выберите Настройка -->Пользователи и роли ->-Внешний центр сертификации.
      2. Создайте или измените существующую конфигурацию внешнего центра, выберите LDAP через SSL в раскрывающемся списке Server Type. Это автоматически изменит порт с 389 на 636:
      Пример добавления AD через SSL из NMC
      ПРИМЕЧАНИЕ: Разверните поле Show Advanced Options и убедитесь, что для сервера аутентификации установлены правильные значения. Таблица с пояснениями полей и значений приведена в поле «Дополнительная информация » этой статьи базы знаний.

      Для Active Directory over SSL:

      ПРЕДУПРЕЖДЕНИЕ: Используя параметр NMC «LDAP over SSL» с Microsoft Active Directory, для параметра внутренней конфигурации «is Active Directory» устанавливается значение «false». Это помешает успешной проверке подлинности AD в NetWorker. Чтобы исправить это, выполните следующие действия.

      А. Получите сведения об идентификаторе конфигурации:

      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-all-configs
      authc_config -u Administrator -p 'NetWorker_AdminPass' -e find-config -D config-id=CONFIG_ID#

      Пример.

      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-configs
      The query returns 1 records.
      Config Id Config Name
      1         AD
      
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : false
      Config Search Subtree        : true
      Б. Используйте кнопку authc_config Команда для установки is-active-directory=y:
      authc_config -u Administrator -p 'NETWORKER_ADMIN_PASSWORD' -e update-config -D config-id=CONFIG_ID# -D config-server-address="ldaps://DOMAIN_SERVER:636/BASE_DN" -D config-user-dn="CONFIG_USER_DN" -D config-user-dn-password='CONFIG_USER_PASSWORD' -D config-active-directory=y
      ПРИМЕЧАНИЕ: Значения, необходимые для этих полей, можно получить из шага A.
       
      Пример.
      nve:~ # authc_config -u Administrator -p '!Password1' -e update-config -D config-id=1 -D config-server-address="ldaps://dc.networker.lan:636/dc=networker,dc=lan" -D config-user-dn="cn=nw authadmin,ou=dell,dc=networker,dc=lan" -D config-user-dn-password='PASSWORD' -D config-active-directory=y
      Configuration AD is updated successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-config -D config-id=1
      Config Id                    : 1
      Config Tenant Id             : 1
      Config Name                  : AD
      Config Domain                : networker.lan
      Config Server Address        : ldaps://dc.networker.lan:636/dc=networker,dc=lan
      Config User DN               : cn=nw authadmin,ou=dell,dc=networker,dc=lan
      Config User Group Attribute  :
      Config User ID Attribute     : sAMAccountName
      Config User Object Class     : person
      Config User Search Filter    :
      Config User Search Path      :
      Config Group Member Attribute: member
      Config Group Name Attribute  : cn
      Config Group Object Class    : group
      Config Group Search Filter   :
      Config Group Search Path     :
      Config Object Class          : objectclass
      Is Active Directory          : true
      Config Search Subtree        : true

      Теперь внешний ресурс центра сертификации правильно настроен для Microsoft Active Directory.


      Настройка прав доступа внешних пользователей и групп в NetWorker

      Вы можете использовать метод authc_mgmt на сервере NetWorker, чтобы подтвердить, что группы/пользователи AD/LDAP отображаются:
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
      authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad/ldap_username
      Пример.
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=networker.lan
      The query returns 40 records.
      User Name            Full Dn Name
      ...
      ...
      bkupadmin            CN=Backup Administrator,OU=Support_Services,OU=DELL,dc=networker,dc=lan
      
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=networker.lan
      The query returns 71 records.
      Group Name                              Full Dn Name
      ...
      ...
      NetWorker_Admins                        CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      
      nve:~ # authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=networker.lan -D user-name=bkupadmin
      The query returns 1 records.
      Group Name       Full Dn Name
      NetWorker_Admins CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan
      ПРИМЕЧАНИЕ: В некоторых системах authc Команды могут завершаться сбоем с ошибкой «Неверный пароль», даже если указан правильный пароль. Это связано с тем, что пароль указан в виде видимого текста с помощью «-p". Если вы столкнулись с этим, удалите «-p password" из команд. Вам будет предложено ввести пароль, скрытый после выполнения команды.
       

      Настройка NMC для принятия внешней проверки подлинности:

      Войдя в NMC под учетной записью администратора NetWorker по умолчанию, откройте Setup-->Users and Roles-->NMC Roles. Откройте свойства роли администратора консольных приложений и введите различающееся имя Эта гиперссылка позволяет перейти на сайт за пределами Dell Technologies. (DN) группы AD/LDAP в поле Внешние роли . Для пользователей, которым требуются разрешения того же уровня, что и учетной записи администратора NetWorker по умолчанию, укажите различающееся имя группы AD/LDAP в роли администратора безопасности консоли.  Для пользователей или групп AD, которым не требуются права администратора для консоли NMC, добавьте их полное отличительное имя во внешних ролях пользователя консоли.

      Пример внешних ролей, заданных в ролях NMC 
      ПРИМЕЧАНИЕ: По умолчанию уже существует отличительное имя группы LOCAL Administrators сервера NetWorker, не удаляйте его.
       

      Настройка разрешений внешнего пользователя сервера NetWorker:

      Подключите сервер NetWorker из NMC, откройте Server-->User Groups. Введите различающееся имя (DN) группы AD/LDAP в поле «Внешние роли» свойств роли «Администраторы приложений». Для пользователей, которым требуются разрешения того же уровня, что и для учетной записи администратора NetWorker по умолчанию, необходимо указать различающееся имя группы AD/LDAP в роли администратора безопасности.
      Настройка групп пользователей NSR с внешними пользователями или группами
      ПРИМЕЧАНИЕ: По умолчанию уже существует отличительное имя группы LOCAL Administrators сервера NetWorker, не удаляйте его.
       
      Кроме того, вы можете использовать метод nsraddadmin Чтобы добиться этого для внешних пользователей или групп, которые должны иметь полные права администратора NetWorker, выполните следующие действия.
      nsraddadmin -e "USER/GROUP_DN"
      Пример.
      nve:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Security Administrators' user group.
      134749:nsraddadmin: 'CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan' added to the 'external roles' list of 'Application Administrators' user group.

      (Дополнительный) Настройка FULL_CONTROL Разрешения для внешних администраторов, пользователей и групп

      Это необязательный параметр конфигурации. Этот параметр предоставляет внешним пользователям полный безопасный доступ к NetWorker. В частности, она предоставляет возможность внешнему пользователю выполнять следующие действия:
      • Управление пользователями и группами сервера аутентификации NetWorker. 
      • Управление внешним ресурсом полномочий, настроенным в NetWorker.

      Без этих разрешений вы будете наблюдать Access is Denied Ошибки при попытке получить доступ к этим настройкам в качестве внешнего пользователя.
      Отказано в доступе NetWorker 

      По умолчанию эти параметры доступны только для учетной записи администратора NetWorker по умолчанию.

      Настройка FULL_CONTROL выполните следующие действия.

      1. Откройте командную строку с правами администратора/пользователя root.
      2. С помощью различающегося имени группы AD вы хотите предоставить FULL_CONTROL разрешение на запуск:
      authc_config -u Administrator -p 'NetWorker_Admin_Pass' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="AD/LDAP_group_dn"
      Пример.
      nve:~ # authc_config -u Administrator -p '!Password1' -e add-permission -D permission-name=FULL_CONTROL -D permission-group-dn="CN=NetWorker_Admins,OU=DELL,dc=networker,dc=lan"
      Permission FULL_CONTROL is created successfully.
      nve:~ #
      nve:~ # authc_config -u Administrator -p '!Password1' -e find-all-permissions
      The query returns 2 records.
      Permission Id Permission Name Group DN Pattern                Group DN
      1             FULL_CONTROL    ^cn=Administrators,cn=Groups.*$
      2             FULL_CONTROL                                    CN=NetWorker_Admins,OU=DELL,dc=networ...

      Доступ к NMC или NWUI с помощью учетных записей внешних пользователей

      У вас должен быть доступ к NMC и серверу NetWorker вместе с внешними пользователями, которым предоставлено такое разрешение.
       
      НМЦ
      Вход в систему в качестве внешнего пользователя
      NWUI.
      Внешний пользователь NWUI 
       
      После входа в систему пользователь появится в правом верхнем углу NMC:
      NMC отображает пользователя AD

      Дополнительная информация

      Дополнительные сведения см. в руководстве по настройке безопасности NetWorker, доступном по адресу: https://www.dell.com/support/home/product-support/product/networker/docs

      Configuration values:

      Тип сервера Выберите LDAP, если сервером проверки подлинности является сервер LDAP Linux/UNIX, или Active Directory, если используется сервер Microsoft Active Directory.
      Название центра Укажите имя для этого внешнего центра проверки подлинности. Это имя может быть любым, вы хотите, оно нужно только для того, чтобы отличать другие центры сертификации, если настроено несколько.
      Имя сервера поставщика Это поле должно содержать полное доменное имя (FQDN) сервера AD или LDAP.
      Клиент Клиенты могут использоваться в средах, где может использоваться несколько методов аутентификации или когда необходимо настроить несколько центров сертификации. По умолчанию выбран клиент «default». Использование пользователей изменяет способ входа в систему. Войдите в NMC с помощью «domain\user» для клиента по умолчанию или «tenant\domain\user» для других клиентов.
      Домен Укажите полное доменное имя (за исключением имени хоста). Как правило, это базовое отличительное имя, которое состоит из значений компонентов домена (DC) вашего домена. 
      Номер порта Для интеграции LDAP и AD используйте порт 389. Для LDAP over SSL используйте порт 636.
      Эти порты не являются портами NetWorker по умолчанию на сервере AD/LDAP.
      Отличительные данные пользователя Укажите различающееся имя (DN) учетной записи пользователя, имеющей полный доступ на чтение к каталогу LDAP или AD.
      Укажите относительное отличительное имя учетной записи пользователя или полное доменное имя, если задается значение, заданное в поле Домен.
      Пароль DN пользователя Укажите пароль указанной учетной записи пользователя.
      Класс объекта группы Класс объекта, который идентифицирует группы в иерархии LDAP или AD.
      • Для LDAP используйте groupOfUniqueNames или groupOfNames 
        ПРИМЕЧАНИЕ: Существуют и другие классы групповых объектов, кроме groupOfUniqueNames и groupOfNames.  Используйте любой класс объекта, настроенный на сервере LDAP.
      • Для AD используйте group
      Путь поиска группы В этом случае это поле можно оставить пустым authc способен запрашивать весь домен. Прежде чем эти пользователи/группы смогут войти в NMC и управлять сервером NetWorker, необходимо предоставить разрешения на доступ к серверу NMC/NetWorker. Укажите относительный путь к домену вместо полного DN.
      Атрибут имени группы Атрибут, определяющий имя группы. Например: cn
      Атрибут участника группы Членство пользователя в группе
      • Для LDAP:
        • Когда класс объекта группы имеет значение groupOfNames, атрибут обычно member.
        • Когда класс объекта группы имеет значение groupOfUniqueNames, атрибут обычно uniquemember.
      •  Для AD обычно используется следующее значение member.
      Класс объекта пользователя Класс объекта, который идентифицирует пользователей в иерархии LDAP или AD.
      Например: inetOrgPerson или user
      Путь поиска пользователя Как и путь группового поиска, это поле можно оставить пустым, и в этом случае AUTHC сможет запросить весь домен. Укажите относительный путь к домену вместо полного DN.
      Атрибут идентификатора пользователя Идентификатор пользователя, связанный с объектом пользователя в иерархии LDAP или AD.
      • Для LDAP этот атрибут обычно имеет следующий uid.
      • Для AD этот атрибут обычно выглядит следующим образом: sAMAccountName.

      Другие статьи по теме:

      Затронутые продукты

      NetWorker

      Продукты

      NetWorker Family, NetWorker Management Console
      Свойства статьи
      Номер статьи: 000156132
      Тип статьи: How To
      Последнее изменение: 20 Aug 2026
      Версия:  19
      Получите ответы на свои вопросы от других пользователей Dell
      Услуги технической поддержки
      Проверьте, распространяются ли на ваше устройство услуги технической поддержки.