NetWorker:如何從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS)

摘要: 本 KB 詳細說明從 NetWorker Web 使用者介面 (NWUI) 設定「AD over SSL」(LDAPS) 所需的程序。

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

說明

若要設定 SSL 認證,請將根 CA (或 CA 鏈結) 匯入 NetWorker 的驗證 (AUTHC) 伺服器所使用的 cacerts 檔案中。在單一 NetWorker 伺服器環境中,NetWorker 伺服器為驗證伺服器。在較大的數據區域中,一台 AUTHC 伺服器可以作為多台伺服器的主要身份驗證伺服器。如需更多資訊,請參閱:NetWorker:如何識別哪個伺服器是 NMC 和 NWUI 使用的認證伺服器

設定 NetWorker 認證伺服器,以透過外部授權單位進行 SSL 認證


Linux NetWorker 伺服器:

  1. 開啟 SSH 工作階段至 NetWorker AUTHC 伺服器。
  2. 切換至 root:
$ sudo su -
  1. 使用 OpenSSL 從網域伺服器取得 CA 憑證 (或憑證鏈):
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
CA 憑證包含在 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE-----。如果使用鏈憑證,則列出第一個憑證所在的多個憑證是中繼憑證,而列出最後一個憑證的是根 CA。
  • 單一憑證:複製憑證,包括 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 然後將其放入您選擇的位置中名為 RCAcert.crt 的檔案中。
  • 憑證鏈:複製每個憑證 (包括其 -----BEGIN CERTIFICATE----- 和 -----END CERTIFICATE----- 欄位),並將它們放入單個檔中。例如 ICA3cert.crt、ICA2cert.crt、ICA1cert.crt,最後是 RCAcert.crt。
  1. 為了協助簡化該程序,請設定以下命令列變數:
# java_bin=<path to java bin dir>
*NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory.
# RCAcert=<path to RCAcer.crt>
# ICA1cert=<path to ICA2cert.crt>
*NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
範例:
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin
[root@nsr certs]# RCAcert=/root/certs/RCAcert.crt
[root@nsr certs]#
  1. 匯入憑證:

適用於 NetWorker 19.12 (及更舊版本):

A. 使用憑證鏈時,匯入鏈中導向根憑證 (RCA) 的每個憑證。 如果僅使用單一根 CA,請匯入根 CA。
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit
# $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit
# $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit
# $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
系統會提示您接受憑證進入 cacerts 金鑰存放區。 

B. 如果您收到重複別名 (之前的已過期憑證) 的警示,請刪除別名相同的現有憑證:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
移除舊憑證後重複步驟 A。

適用於 NetWorker 19.13 (及更新版本):

A. 使用憑證鏈時,匯入鏈中導向根憑證 (RCA) 的每個憑證。如果僅使用單一根 CA,請匯入根 CA。
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
# $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
# $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
# $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
系統會提示您接受憑證進入 cacerts 金鑰存放區。 

B. 如果您收到重複別名 (之前的已過期憑證) 的警示,請刪除別名相同的現有憑證:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
移除舊憑證後重複步驟 A。
 
  1. 重新啟動 NetWorker 伺服器服務。重新啟動服務會重新載入 cacerts 檔。如果 NetWorker 服務在匯入憑證後未重新啟動,則在 NetWorker 中設定外部授權單位的程序會失敗,並顯示憑證相關錯誤。
# nsr_shutdown
# systemctl start networker
  1. NWUI 前往建立「AD over SSL」外部授權資源

Windows NetWorker 伺服器:

Windows 預設並未安裝 OpenSSL。如果已在您的系統上安裝,您可以按照上述 Linux 章節中的相同指示操作。如果未安裝,您可以從第三方平台安裝,或使用以下步驟收集憑證,而不使用 OpenSSL。

  1. 在 NetWorker Authentication (AUTHC) 伺服器上開啟提升權限的 PowerShell 提示。
  2. 執行下列指令檔,更換 EXTERNAL_AUTH_SERVER_ADDRESS 使用您的 LDAP 或 Active Directory (AD) 主機名稱或 IP:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port   = 636

$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)

$ssl = New-Object System.Net.Security.SslStream(
    $tcp.GetStream(),
    $false,
    { param($sender,$cert,$chain,$errors) $true }
)

try {
    $ssl.AuthenticateAsClient($server)

    "=== Protocol ==="
    $ssl.SslProtocol
    "=== Cipher ==="
    "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
    ""
    "=== Server Certificate ==="

    $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)

    "Subject  : $($remoteCert.Subject)"
    "Issuer   : $($remoteCert.Issuer)"
    "NotBefore: $($remoteCert.NotBefore)"
    "NotAfter : $($remoteCert.NotAfter)"
    ""

    $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
    "-----BEGIN CERTIFICATE-----"
    $b64
    "-----END CERTIFICATE-----"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}
警告:此腳本塊僅供示例使用。在某些環境中,由於系統上的特定 Windows 版本或安全強制執行策略,這可能會失敗。如果無法直接從 NetWorker 伺服器取得憑證,您必須諮詢您的網域管理員,以取得所需的根 CA 和任何中間憑證 (若已設定)。或者,您也可以使用 Linux 伺服器來收集憑證 (如上述 Linux 指示所示)。
範例:
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port   = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>>     $ssl.AuthenticateAsClient($server)
>>
>>     "=== Protocol ==="
>>     $ssl.SslProtocol
>>     "=== Cipher ==="
>>     "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>>     ""
>>     "=== Server Certificate (exactly what the DC sends) ==="
>>
>>     $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>>     "Subject  : $($remoteCert.Subject)"
>>     "Issuer   : $($remoteCert.Issuer)"
>>     "NotBefore: $($remoteCert.NotBefore)"
>>     "NotAfter : $($remoteCert.NotAfter)"
>>     ""
>>
>>     $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>>     "-----BEGIN CERTIFICATE-----"
>>     $b64
>>     "-----END CERTIFICATE-----"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)

=== Server Certificate ===
Subject  : CN=DC.amer.lan
Issuer   : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22

-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
注意:如果只有根 CA,則腳本將返回一個證書。如果中間證書已配置並由伺服器公開,則會顯示其他證書。
  1. 從 ---BEGIN CERTIFICATE--- 開始並以 ---END CERTIFICATE--- 結束來複製憑證,然後將其貼上到新檔案中。如果存在證書鏈,則必須對每個證書執行此操作。
  2. 為根 CA 和任何中繼憑證設定命令列變數 (若使用):
$RCAcert = "<path to RCAcert.crt>"
$ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
範例:
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
  1. 匯入憑證:

    適用於 NetWorker 19.12 (及更舊版本):
A. 使用憑證鏈時,匯入鏈中導向 RCA 的每個憑證。如果僅使用單一根 CA,請匯入根 CA。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit
& $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
系統會提示您接受憑證進入 cacerts 金鑰存放區。 
B. 如果您收到重複別名 (之前的已過期憑證) 的警示,請刪除別名相同的現有憑證:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
移除舊憑證後重複步驟 A。

適用於 NetWorker 19.13 (及更新版本):
 

A. 使用憑證鏈時,匯入鏈中導向 RCA 的每個憑證。如果僅使用單一根 CA,請匯入根 CA。
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert
& $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert
& $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert
& $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
系統會提示您接受憑證進入 cacerts 金鑰存放區。 
B. 如果您收到重複別名 (之前的已過期憑證) 的警示,請刪除別名相同的現有憑證:
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
移除舊憑證後重複步驟 A。
  1. 重新啟動 NetWorker 伺服器服務。重新啟動服務會在 AUTHC 啟動期間重新載入 cacerts 檔案。如果 NetWorker 服務在匯入憑證後未重新啟動,則在 NetWorker 中設定外部授權單位的程序會失敗,並顯示憑證相關錯誤。
net stop nsrd
net start nsrd

從 NWUI 建立「AD over SSL」外部授權單位資源。

  1. 從網頁瀏覽器存取 NWUI 伺服器:https://nwui-server-name:9090/nwui
  2. 使用 NetWorker 系統管理員帳戶登入。
  3. 從功能表中展開驗證伺服器,然後按一下外部授權單位
  4. 在「外部授權單位」中,按一下新增+
  5. 填入組態欄位:
基本組態:
 
欄位
名稱
描述名稱,LDAP 或 AD 組態中不含空格。最大字元數為 256。僅在組態名稱中指定 ASCII 字元。
伺服器類型
AD over SSL
供應商伺服器名稱 
指定 Active Directory 伺服器的主機名稱或 IP 位址。
連接埠
連接埠 636 用於 SSL,如果選取「AD over SSL」,則應會自動填入此欄位。
租戶
選取租戶 (若已設定)。若未設定或不需要租戶,則可以使用「預設」。
配置租戶需要以下登錄語法”tenant_name\domain_name\user_name「如果使用預設租戶 (通用),則登入語法為」domain_name\user_name

租戶—NetWorker 驗證服務的頂層組織容器。會將本機資料庫中的每個外部驗證授權單位都指派給租戶。租戶可以包含一或多個網域,但網域名稱在租戶中必須是唯一的。NetWorker 驗證服務會建立一個內建租戶名稱 Default,其中包含預設網域。建立多個租戶有助於管理複雜的組態。例如,具有受限制的資料區 (RDZ) 的服務提供者可以建立多個租戶,以為租戶使用者提供隔離的資料保護服務。
網域
完整的功能變數名稱,包括所有DC值;例如: example.com
使用者 DN
指定對 AD 目錄具有完全讀取存取權限的使用者帳戶的完整 辨別名稱此超連結會帶您前往 Dell Technologies 以外的網站。 (DN)。例如: CN=Administrator,CN=Users,DC=example,DC=com
使用者 DN 密碼
指定用於直接存取和讀取 AD 的使用者帳戶密碼。
 
進階組態:
 
群組物件類別
需要。標識 LDAP 或 AD 層次結構中的組的物件類。
● 對於LDAP,請使用 groupOfUniqueNames groupOfNames
● 對於廣告,使用 group
群組搜尋路徑 (選用)
指定驗證服務在 LDAP 或 AD 階層中搜尋群組時應使用之搜尋路徑的 DN。
群組名稱屬性
標識組名稱的屬性;例如, cn
群組成員屬性
使用者在組中的組成員身份:
● 對於LDAP:
○ 當組物件類為 groupOfNames 該屬性通常是 member
○ 當組物件類為 groupOfUniqueNames 該屬性通常是 uniquemember
● 對於 AD,該值通常為 member
使用者物件類別
識別 LDAP 或 AD 階層中使用者的物件類別。例如: person
使用者搜尋路徑 (選用)
指定驗證服務在 LDAP 或 AD 階層中搜尋使用者時應使用之搜尋路徑的 DN。指定相對於您在 configserver-address 選項指定為可見的文字。例如,對於 AD,請指定 cn=users
使用者 ID 屬性
與LDAP或AD層次結構中的用戶對象關聯的使用者ID。
對於LDAP,此屬性通常是 uid
對於 AD,此屬性通常是 sAMAccountName

注意:若要確認您的環境需要哪些 AD/LDAP 特定欄位,請向您的 AD/LDAP 管理員洽詢。
  1. 完成後,按一下儲存
  2. 現在應會出現所設定的外部授權單位資源摘要:

組態範例

  1. 伺服器 > 使用者群組功能表中,編輯包含您要委派給 AD/LDAP 群組或使用者之權限的使用者群組。例如,若要授予完整的系統管理員權限,請在應用程式管理員安全性管理員角色的「外部角色」欄位中指定 AD 群組/使用者 DN。

例如: CN=NetWorker_Admins,DC=amer,DC=lan

編輯應用程式管理員

這也可以從命令列完成:

nsraddadmin -e "Distinguished_Name"
範例:
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.

 

  1. 指定 AD 群組或使用者 DN 後,按一下儲存。 
  2. 登出 NWUI 介面,然後使用 AD 帳戶重新登入:

登入 NWUI 介面

  1. 右上角的使用者圖示指示已登入哪個使用者帳戶。

其他資訊

如何檢查 AD 群組成員資格,並取得 NetWorker 權限所需的辨別名稱 (DN) 值:
您可以使用 authcmgmt 命令,以確認可以看到 AD/LDAP 群組/使用者:

authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
範例:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan
The query returns 47 records.
User Name            Full Dn Name
Administrator        CN=Administrator,CN=Users,dc=amer,dc=lan
...
bkupadmin            CN=Backup Administrator,CN=Users,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan
The query returns 72 records.
Group Name                              Full Dn Name
Administrators                          CN=Administrators,CN=Builtin,dc=amer,dc=lan
...
NetWorker_Admins                        CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin
The query returns 1 records.
Group Name       Full Dn Name
NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan

注意:在某些系統上, authc 命令可能會失敗並顯示「密碼不正確」錯誤,即使提供了正確的密碼也是如此。這是因為密碼使用 -p 選項指定為可見的文字。如果您遇到這種情況,請從命令移除 -p password 。執行命令後,系統會提示您輸入隱藏的密碼。


其他相關文章:

受影響的產品

NetWorker

產品

NetWorker Family, NetWorker Series
文章屬性
文章編號: 000203005
文章類型: How To
上次修改時間: 20 8月 2026
版本:  15
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。