NetWorker: NetWorker Web Kullanıcı Arayüzünden (NWUI) "SSL üzerinden AD" (LDAPS) yapılandırma
Summary: Bu KB, NetWorker Web Kullanıcı Arayüzünden (NWUI) "SSL üzerinden AD" (LDAPS) yapılandırmasını yapmak için gereken süreci ayrıntılı olarak açıklar.
Instructions
SSL kimlik doğrulamasını yapılandırmak için kök CA'yı (veya CA zincirini) NetWorker'ın kimlik doğrulama (AUTHC) sunucusu tarafından kullanılan cacerts dosyasına aktarın. Tek NetWorker sunucu ortamlarında NetWorker sunucusu kimlik doğrulama sunucusudur. Daha büyük veri bölgelerinde, bir AUTHC sunucusu birden çok sunucu için birincil kimlik doğrulama sunucusu olabilir. Daha fazla bilgi için bkz: NetWorker: NMC ve NWUI Tarafından Kullanılan Kimlik Doğrulama Sunucusunun Hangi Sunucu Olduğunu Belirleme
Harici bir Yetkiyle SSL Kimlik Doğrulaması için NetWorker Kimlik Doğrulama Sunucusunu ayarlama
Linux NetWorker sunucuları:
- NetWorker AUTHC sunucusuna bir SSH oturumu açın.
- Kök kullanıcıya geçin:
$ sudo su -
- Etki alanı sunucusundan CA sertifikasını (veya sertifika zincirini) almak için OpenSSL kullanın:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- ve -----END CERTIFICATE-----. Zincir sertifika kullanılıyorsa listelenen ilk sertifikaların ara sertifikalar olduğu ve listelenen son sertifikanın kök CA olduğu birden çok sertifika vardır.
- Tek sertifika: Sertifikayı şu şekilde kopyalayın:
-----BEGIN CERTIFICATE-----ve-----END CERTIFICATE-----ve seçtiğiniz bir konumda RCAcert.crt adlı bir dosyaya koyun. - Sertifika zinciri: Her sertifikayı kopyalayın (
-----BEGIN CERTIFICATE-----ve-----END CERTIFICATE-----alanlar) ve bunları ayrı dosyalara koyun. Örneğin: ICA3cert.crt, ICA2cert.crt, ICA1cert.crt ve son olarak RCAcert.crt.
- İşlemi kolaylaştırmak için aşağıdaki komut satırı değişkenlerini ayarlayın:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Sertifikaları içe aktarın:
NetWorker 19.12 (ve daha eski) için:
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Yinelenen bir diğer ad (önceki, süresi dolmuş sertifika) konusunda uyarı alırsanız aynı diğer ada sahip mevcut sertifikayı silin:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
NetWorker 19.13 (ve sonraki sürümler) için:
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Yinelenen bir diğer ad (önceki, süresi dolmuş sertifika) konusunda uyarı alırsanız aynı diğer ada sahip mevcut sertifikayı silin:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- NetWorker sunucu hizmetlerini yeniden başlatın. Hizmetleri yeniden başlatmak,
cacertsAUTHC başlatma sırasında dosya. Sertifikalar içe aktarıldıktan sonra NetWorker hizmetleri yeniden başlatılmazsa NetWorker'da harici yetkiyi yapılandırma işlemi sertifikayla ilgili bir hatayla başarısız olur.
# nsr_shutdown # systemctl start networker
- NWUI'den "SSL üzerinden AD" harici yetki kaynağı oluşturma bölümüne gidin.
Windows NetWorker Sunucuları:
Windows'da varsayılan olarak OpenSSL yüklü değildir. Sisteminizde kuruluysa, yukarıdaki Linux bölümünden aynı talimatları takip edebilirsiniz. Yüklü değilse üçüncü taraf bir platformdan yükleyebilir veya OpenSSL olmadan sertifikayı toplamak için aşağıdaki adımları kullanabilirsiniz.
- NetWorker Kimlik Doğrulaması (AUTHC) sunucusunda yükseltilmiş bir PowerShell istemi açın.
- Aşağıdaki komut dosyasını çalıştırın, değiştirerek
EXTERNAL_AUTH_SERVER_ADDRESSLDAP veya Active Directory (AD) ana bilgisayar adınız ya da IP'niz ile:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Sertifikayı şuradan başlayarak kopyalayın:
---BEGIN CERTIFICATE---ve ile biten---END CERTIFICATE---tıklayın ve yeni bir dosyaya yapıştırın. Bir sertifika zinciri varsa, bunu her sertifikada yapmanız gerekir. - Kök CA ve tüm ara sertifikalar (kullanılıyorsa) için komut satırı değişkenlerini ayarlayın:
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Sertifikaları içe aktarın:
NetWorker 19.12 (ve daha eski) için:
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
NetWorker 19.13 (ve sonraki sürümler) için:
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- NetWorker sunucu hizmetlerini yeniden başlatın. Hizmetler yeniden başlatıldığında AUTHC başlatılırken cacerts dosyası yeniden yüklenir. Sertifikalar içe aktarıldıktan sonra NetWorker hizmetleri yeniden başlatılmazsa NetWorker'da harici yetkiyi yapılandırma işlemi sertifikayla ilgili bir hatayla başarısız olur.
net stop nsrd net start nsrd
NWUI'dan "SSL üzerinden AD" harici yetki kaynağı oluşturma.
- Bir web tarayıcısından NWUI sunucusuna erişin: https://nwui-server-name:9090/nwui
- NetWorker Yönetici hesabını kullanarak oturum açın.
- Menüden Authentication Server (Kimlik Doğrulama Sunucusu) öğesini genişletin ve External Authorities (Harici Yetkiler) öğesine tıklayın.
- Harici Yetkiler bölümünden Add+ (Ekle+) öğesine tıklayın.
- Yapılandırma alanlarını doldurun:
|
Field (Alan)
|
Değer
|
|
Ad
|
LDAP veya AD yapılandırması için boşluk içermeyen açıklayıcı bir ad. Maksimum karakter sayısı 256'dır. ASCII karakterlerini yalnızca yapılandırma adında belirtin.
|
|
Sunucu Tipi
|
SSL üzerinden AD
|
|
Sağlayıcı Sunucu Adı
|
Active Directory sunucusunun ana bilgisayar adını veya IP adresini belirtir.
|
|
Bağlantı Noktası
|
SSL için Bağlantı Noktası 636 kullanılır. "AD over SSL" (SSL üzerinden AD) seçilirse bu alan otomatik olarak doldurulmalıdır.
|
|
Kiracı
|
Yapılandırılmışsa kiracıyı seçin. Herhangi bir kiracı yapılandırılmamışsa veya gerekli değilse "default" (varsayılan) değerini kullanabilirsiniz.
Kiracının yapılandırılması için aşağıdaki oturum açma söz dizimi gerekir: " tenant_name\domain_name\user_nameVarsayılan kiracı (ortak) kullanılıyorsa, oturum açma söz dizimi " olurdomain_name\user_name"
Kiracı—NetWorker Kimlik Doğrulama Hizmeti için üst düzey kurumsal kapsayıcı. Yerel veritabanındaki her harici kimlik doğrulama yetkisi bir kiracıya atanır. Kiracı bir veya daha fazla Etki Alanı içerebilir fakat etki alanı adları kiracı içinde benzersiz olmalıdır. NetWorker Kimlik Doğrulama Hizmeti, Varsayılan etki alanını içeren bir Varsayılan yerleşik kiracı adı oluşturur. Birden fazla kiracı oluşturmak karmaşık yapılandırmaları yönetmenize yardımcı olur. Örneğin, kısıtlı veri bölgelerine (RDZ) sahip hizmet sağlayıcıları, kiracı kullanıcılara yalıtılmış veri koruma hizmetleri sağlamak için birden çok kiracı oluşturabilir. |
|
Domain (Etki Alanı)
|
Tüm DC değerlerini içeren tam etki alanı adı; Örneğin: example.com
|
|
Kullanıcı DN'si
|
AD dizinine tam okuma erişimi olan bir kullanıcı hesabının tam Ayırt Edici Adını CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Kullanıcı DN Parolası
|
AD Direct'e erişmek ve AD okuması için kullanılan kullanıcı hesabının parolasını belirtir.
|
|
Grup Nesne Sınıfı
|
Gereklidir. LDAP veya AD hiyerarşisindeki grupları tanımlayan nesne sınıfı.
● LDAP için şunu kullanın: groupOfUniqueNames veya groupOfNames
● AD için şunu kullanın: group
|
|
Grup Arama Yolu (isteğe bağlı)
|
LDAP veya AD hiyerarşisinde grupları ararken kimlik doğrulama hizmetinin kullanması gereken arama yolunu belirten bir DN.
|
|
Grup Adı Özniteliği
|
Grup adını tanımlayan öznitelik; Örneğin, cn.
|
|
Grup Üyesi Özniteliği
|
Kullanıcının grup içindeki grup üyeliği:
● LDAP için:
○ Grup Nesne Sınıfı
groupOfNames Öznitelik genellikle member'dir.
○ Grup Nesne Sınıfı groupOfUniqueNames Öznitelik genellikle uniquemember.
● AD için değer genellikle member.
|
|
Kullanıcı Nesne Sınıfı
|
LDAP veya AD hiyerarşisindeki kullanıcıları tanımlayan nesne sınıfı. Örneğin, person.
|
|
Kullanıcı Arama Yolu (isteğe bağlı)
|
LDAP veya AD hiyerarşisinde kullanıcıları ararken kimlik doğrulama hizmetinin kullanması gereken arama yolunu belirten DN. Belirttiğiniz temel DN'ye göre bir arama yolu belirtin configserver-address seçeneği ile görünür metin olarak belirtilmekte olmasıdır. Örneğin, AD için şunu belirtin: cn=users.
|
|
Kullanıcı Kimliği Özniteliği
|
LDAP veya AD hiyerarşisindeki kullanıcı nesnesiyle ilişkili kullanıcı kimliği.
LDAP için bu öznitelik genellikle uid'dir.
AD için bu öznitelik genellikle sAMAccountName.
|
NOT: Ortamınız için AD/LDAP'ye özgü hangi alanların gerekli olduğunu onaylamak için AD/LDAP yöneticinize danışın.
- İşiniz bittiğinde Save (Kaydet) öğesine tıklayın.
- Şimdi yapılandırılan harici yetki kaynağının bir özeti görüntülenmelidir:

- Server (Sunucu) > User Groups (Kullanıcı Grupları) menüsünden, AD/LDAP Gruplarına veya Kullanıcılarına temsilci olarak atamak istediğiniz hakları içeren Kullanıcı Gruplarını düzenleyin. Tam Yönetici hakları vermek için Application Administrators (Uygulama Yöneticileri) ve Security Administrators (Güvenlik Yöneticileri) rollerinin External Roles (Harici Roller) alanında AD grubunu/kullanıcı DN'sini belirtin.
Örneğin, CN=NetWorker_Admins,DC=amer,DC=lan

Bu işlem, şu komut satırından da yapılabilir:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- AD grubu veya kullanıcı DN'leri belirtildikten sonra Save (Kaydet) öğesine tıklayın.
- NWUI arayüzünde oturumu kapatın ve AD hesabını kullanarak yeniden oturum açın:

- Sağ üst köşedeki kullanıcı simgesi, hangi kullanıcı hesabında oturum açıldığını gösterir.
Additional Information
AD grubu üyeliğini denetleme ve NetWorker izinleri için gereken Ayırt Edici Ad (DN) değerlerini alma:
Kullanabilirsiniz authcmgmt komutunu kullanabilirsiniz:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Örneğin:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
NOT: Bazı sistemlerde,
authc komutları, doğru parola girilse bile "yanlış parola" hatasıyla başarısız olabilir. Bunun nedeni, parolanın -p seçeneği ile görünür metin olarak belirtilmekte olmasıdır. Bu sorunla karşılaşırsanız komutlardan -p password öğesini kaldırın. Komutu çalıştırdıktan sonra gizlenen parolayı girmeniz istenir.
Diğer İlgili Makaleler:
- NetWorker: authc_config komut dosyalarını kullanarak LDAP/AD'yi ayarlama
- NetWorker: AD/LDAP Kimlik Doğrulamasını Ayarlama (İngilizce)
- NetWorker: Yönetici parolasını sıfırlama
- NetWorker: LDAPS entegrasyonu, "LDAPS sunucusuna bağlanmaya çalışırken SSL el sıkışma hatası oluştu: İstenen hedef için geçerli sertifika yolu bulamıyor" hatasıyla başarısız oluyor
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Linux)
- NetWorker: "AUTHC" ve "NWUI" için Sertifika Yetkilisi İmzalı Sertifikaları İçe Aktarma veya Değiştirme (Windows)