Hej. Mit navn er Ted. Jeg er seniortekniker i gruppen Systemadministration hos Dell Technologies. I denne video skal jeg gennemgå IRA-certifikater specifikt til webserveren. Dette er den hvidbog, vi har til styring af IRA-certifikater. Den beskriver tre hovedmåder at administrere certifikater for IRA og cmc'er.
Den første type er selvsigneringscertifikatet, som er den standardcertifikattype, som I direkte sender med fra fabrikken. Fordelen er, at du ikke behøver at opretholde en certifikatmyndighed, og selve certifikaterne genereres automatisk af IRA.
En ulempe ville være, at certifikatet for hver Ira skal føjes til det betroede certifikatlager på hver styringsstation, fordi hver Ira har sin egen certifikatmyndighed, som man skal have tillid til for at regenerere selvvidenskabscertifikatet. Du bruger rackelementkommandoen SSL reset CFG.
Der er en brugerdefineret signeret SSL-certifikatindstilling, der udnytter et signeringscertifikat oprettet af din egen certifikatmyndighed. Du eksporterer certifikatet i P FX-format med privat nøgle til brug på hver Ira. Dette er ikke en almindelig brug. Fordelene ved et brugerdefineret tegncertifikat ville være, at du kun skal stole på en certifikatmyndighed for alle dine øjenspor.
Det er muligt, at der allerede er tillid til brugen af din interne certifikatmyndighed på alle dine administrationsstationer. Certifikater genereres også automatisk af IRA. Ulempen ved dette er, at du skal opretholde din egen certifikatmyndighed. Til denne arbejdsgang. Du skal eksportere rodcertifikatmyndigheden med den private nøgle i P FX-format fra din Ira.
Du går derefter til IRA-indstillingstjenesterne, webserveren, brugerdefineret SSL-signeringscertifikat og importerer den private nøgle til din certifikatmyndighed til IRA, som derefter bruges til at underskrive alle certifikater, som IRA genererer. Den tredje mest almindelige mulighed er, at et nøglecenter får et signeret SSL-certifikat ved hjælp af en indbygget signeringsanmodning, der sendes til dit nøglecenter, for at oprette webservercertifikatet.
Fordelene ved dette er, at du kan bruge enhver kommerciel certifikatmyndighed, og du behøver kun at have en certifikatmyndighed, der er tillid til for alle dine øjenspor. Sandsynligvis hvis du bruger en kommerciel C A, er dette allerede tillid til af dine administrationsstationer.
Ulempen ved dette ville være at skulle købe kommercielle certifikater eller opretholde din egen certifikatmyndighed. Lad os gennemgå et par af disse muligheder. Her i IRA kan vi se det certifikat, vi i øjeblikket bruger, og se, at dette blev udstedt til IRA af IRA.
Vi kan se de certifikatoplysninger, vi bruger i billede 2 56 med 2048 bits til vores offentlige nøgle til at generere et brugerdefineret signcertifikat fra Ira.
vil gå videre og logge ind og fortsætte til den relevante indstilling her under Ira-indstillingstjenester. Vi har webserverindstillingen, hvor vi kan oprette en signeringsanmodning her i Ira, der giver almindeligt navn, land, lokalitet, organisation, ou stats-e-mail og ethvert alternativt emnenavn, som vi har brug for til vores certifikat.
Det er vigtigt at bemærke, at nyere browsere kræver emnets alternative navn, eller de vil stadig give dig en certifikatadvarsel, når du får adgang til din Ira. Når du har udfyldt disse oplysninger, genererer du CS R. Det downloader filen til dit system, som du derefter kan tage til din certifikatmyndighed og få underskrevet for at uploade igen.
På dette tidspunkt kan du uploade et brugerdefineret certifikat med P FX-filen. Det er vigtigt at bemærke, at dette kun fungerer på Ira 4.40 0.0 0.0 eller nyere firmware. Her er muligheden for at uploade et brugerdefineret signeringscertifikat, hvor du udtrækker den private nøgle fra din certifikatmyndighed og derefter giver den til din Ira for at underskrive sine egne certifikater, hvorved din styringsstation kan stole på alle certifikater udstedt af din interne certifikatmyndighed.
Nu vil jeg gennemgå denne proces ved hjælp af rackatom før IRA 4.40 0.0 0.0. Firmware. Du skal adskille nøgleparret fra certifikatet direkte her. Du kan se, at jeg har uploadet P FX-filen til denne placering, hvor jeg bruger åben SSL til at opdele den.
Vi skal først bruge indstillingen ingen søgning til at udtrække nøglen fra denne fil. Jeg vil give den adgangskoden til P FX, og derefter vil jeg indtaste en ny adgangssætning til selve pennen. Nu hvor vi har udpakket nøglen, skal vi sætte den i et format, så Ira kan acceptere den. Jeg bliver også nødt til at give den nye pen pass sætning, som jeg lige har brugt.
Når du udpakker nøglefilen fra P FX. Denne kommando vil derefter udpakke pennefilen, som er certifikatet, direkte fra PK CS. Jeg skal også angive nøgleadgangskoden til det. Nu hvor jeg har min Ira wild card nøgle og filer, kan jeg uploade dem til IRA direkte ved hjælp af rack atom.
Jeg har oprettet et powershell-vindue her, så jeg ikke behøver at indtaste brugernavne eller adgangskoder eller IRA IP-adressen og bare bruge dette som sådan. Først vil jeg uploade certifikatet. Nu skal jeg give det den private nøgle. Nu skal vi nulstille IRA, så det nye certifikat kan træde i kraft.
Dette vil tage et øjeblik, når IRA indlæser det nye certifikat, vi kan sammenligne det med det nuværende certifikat, som vi har installeret nu, hvor IRA er sikkerhedskopieret, kan vi se certifikatet og se, at dette blev udstedt af min certifikatmyndighed som et wildcard-certifikat.
Yderligere ting, vi kan gøre, først vil jeg gøre, er at rydde SSL-certifikatet igen, da vi nulstiller SSL-certifikatet, er det vigtigt at nulstille IRA, så det nye certifikat kan træde i kraft. Nu er vi tilbage til vores oprindelige certifikat nu, fordi sidesporet specifikt er version 4.40 0.0 0.0.
Jeg kan også bruge denne kommando til at uploade certifikatet direkte uden at opdele nøglen og certifikatet fra hinanden. Dette er type 16 og er også påkrævet for at angive adgangskoden til at udtrække nøglen fra pennen. Som i andre tilfælde er jeg nødt til at nulstille øjesporet, før det nye certifikat træder i kraft.
Nu hvor IRA er sikkerhedskopieret, kan vi se, at vores wild card-certifikat er installeret med succes. Bemærk, at jeg får vist sikkerhedsadvarslen her, fordi jeg ikke bruger et FQDN. Det er prik prik lokalt. Hvis jeg brugte IRA's FQDN med det domænenavn, ville jeg ikke se denne certifikatadvarsel igen.
Jeg har tænkt mig at nulstille I direct standardindstillingerne, så jeg kan vise dig, hvordan du genererer en CS R ved hjælp af rank atom. Nu hvor vi er tilbage til det oprindelige certifikat, vil jeg gå videre og vise dig, hvordan vi kan oprette en brugerdefineret CS R. Her er de kommandoer, jeg vil køre for at oprette en brugerdefineret CS R med dette.
Jeg vil opdatere disse felter, generere en ny CS R og derefter uploade den til min certifikatmyndighed til signering. Jeg har oprettet dette lille PowerShell-script for at vise felterne, udfylde dem og derefter vise dem igen, før jeg genererer underskrivelsesanmodningen. Nu hvor værdierne er fuldt udfyldt.
Jeg vil generere en CS R for at få mit nøglecenter til at signere den, når jeg bruger min CS R til dette med min certifikatmyndighed, jeg anmoder om et certifikat og sender en anmodning med de grundlæggende 64-kodede oplysninger, der blev leveret. Jeg skal vælge et webservercertifikat, og så er det vigtigt at vælge base 64-kodet og downloade hele certifikatkæden.
Nu hvor det nye certifikat er uploadet, skal vi også nulstille IRA, for at det nye certifikat træder i kraft. Nu hvor certifikatet er uploadet, kan vi se, at det blev underskrevet af min certifikatmyndighed, samt vi kan bekræfte detaljerne om, at vi nu bruger en 40 96 bit RS er S A-nøgle igen på IRA-indstillingstjenestesiden under vores webserver.
Jeg vil vælge SSL TLS brugerdefineret signeringscertifikat. Nu hvor mit brugerdefinerede signeringscertifikat er installeret, kan jeg nulstille IRA nu for at det nye certifikat træder i kraft, hvor IRA vil regenerere et selvsigneringscertifikat ved hjælp af de private nøgler, som jeg lige har uploadet til det fra min certifikatmyndighed.
Nu hvor vores IRA er oppe igen. Vi kan se, at det var selvgenereret og blev udstedt af vores certifikatmyndighed, fordi det nu bruger det certifikatsigneringscertifikat, vi har leveret. Hvis vi ikke længere ønsker at bruge det brugerdefinerede signeringscertifikat, kan vi slette signeringscertifikatet fra denne grænseflade her.
Arbejdsprocessen for dette ene certifikat fjernes, det vil automatisk regenerere et nyt selvsigneret certifikat og derefter spørge mig, om jeg vil nulstille IRA, så det nye certifikat kan træde i kraft. Nu hvor vores IRA er sikkerhedskopieret, kan vi kontrollere vores certifikat og se, at det er igen, vende tilbage til det selvudstedte certifikat.
Vi kan også bekræfte dette med en kommando til at se SSL-certifikatet, der afslutter min video om IRA-certifikater. Tak så meget for at se. Jeg håber du får en god dag.