Hallo. Mein Name ist Ted. Ich bin Senior Engineer in der Systems Management Group bei Dell Technologies. In diesem Video bespreche ich IRA-Zertifikate speziell für den Webserver. Dies ist das Whitepaper, das wir für die Verwaltung von IRA-Zertifikaten haben. Es werden drei Hauptmethoden zur Verwaltung von Zertifikaten für IRA und CMCs beschrieben.
Der erste Typ ist das Selbstsignierungszertifikat. Hierbei handelt es sich um den Standardzertifikattyp, mit dem I Direct ab Werk ausgeliefert wird. Dies hat den Vorteil, dass Sie keine Zertifizierungsstelle unterhalten müssen und die Zertifikate selbst automatisch von der IRA generiert werden.
Ein Nachteil wäre, dass das Zertifikat für jede Ira dem vertrauenswürdigen Zertifikatsspeicher auf jeder Managementstation hinzugefügt werden muss, da jede Ira über eine eigene Zertifizierungsstelle verfügt, der vertraut werden muss, um das Self-Science-Zertifikat neu zu generieren. Sie verwenden den Rackelementbefehl SSL reset CFG.
Es gibt eine nutzerdefinierte SSL-Zertifikatsoption, die ein Signaturzertifikat nutzt, das von Ihrer eigenen Zertifizierungsstelle erstellt wurde. Sie exportieren das Zertifikat im P FX-Format mit privatem Schlüssel, der für jede IRA verwendet werden soll. Dies ist keine gängige Verwendung. Die Vorteile eines benutzerdefinierten Zeichenzertifikats wären, dass Sie nur einer Zertifizierungsstelle für alle Ihre Eye-Tracks vertrauen müssen.
Es ist möglich, dass die Verwendung Ihrer internen Zertifizierungsstelle bereits auf allen Managementstationen als vertrauenswürdig gilt. Zertifikate werden auch automatisch von der IRA erzeugt. Der Nachteil dabei ist, dass Sie Ihre eigene Zertifizierungsstelle verwalten müssen. Für diesen Workflow. Sie müssen die Stammzertifizierungsstelle mit dem privaten Schlüssel im P FX-Format aus Ihrer IRA exportieren.
Sie gehen dann zu den IRA-Einstellungsdiensten, dem Webserver, dem benutzerdefinierten SSL-Signaturzertifikat und importieren den privaten Schlüssel für Ihre Zertifizierungsstelle in die IRA, der dann zum Signieren aller Zertifikate verwendet wird, die die IRA generiert. Die dritthäufigste Option besteht darin, dass eine Zertifizierungsstelle als signiertes SSL-Zertifikat eine integrierte Signierungsanforderung an Ihre Zertifizierungsstelle verwendet, um das Webserverzertifikat zu erstellen.
Dies hat den Vorteil, dass Sie jede kommerzielle Zertifizierungsstelle verwenden können und nur eine Zertifizierungsstelle für alle Ihre Eye-Tracks als vertrauenswürdig eingestuft werden muss. Wenn Sie ein kommerzielles CA verwenden, wird dieses wahrscheinlich bereits von Ihren Managementstationen als vertrauenswürdig eingestuft.
Der Nachteil ist, dass Sie kommerzielle Zertifikate erwerben oder eine eigene Zertifizierungsstelle verwalten müssen. Sehen wir uns einige dieser Optionen an. Hier in der IRA können wir das Zertifikat anzeigen, das wir derzeit verwenden, und sehen, dass es von der IRA an die IRA ausgestellt wurde.
Wir sehen die Zertifikatdetails, die wir in Aufnahme 2 56 mit 2048 Bit für unseren öffentlichen Schlüssel verwenden, um ein nutzerdefiniertes signiertes Zertifikat aus der IRA zu erzeugen.
Melden Sie sich an und fahren Sie mit der entsprechenden Einstellung hier unter Ira Einstellungen Services fort. Wir haben die Webserver-Option, mit der wir hier in der Ira eine Signaturanfrage erstellen können, die einen gemeinsamen Namen, ein Land, einen Ort, eine Organisation, eine E-Mail-Adresse und einen alternativen Betreffnamen angibt, den wir für unser Zertifikat benötigen.
Es ist wichtig zu beachten, dass neuere Browser den alternativen Namen des Betreffs erfordern, da Sie sonst immer noch eine Zertifikatwarnung erhalten, wenn Sie auf Ihre IRA zugreifen. Sobald Sie diese Informationen eingegeben haben, generieren Sie den CS R. Die Datei wird auf Ihr System heruntergeladen, die Sie dann zu Ihrer Zertifizierungsstelle bringen und sich signieren lassen können, um sie erneut hochzuladen.
An diesem Punkt können Sie ein nutzerdefiniertes Zertifikat mit der P FX-Datei hochladen. Es ist wichtig zu beachten, dass dies nur mit der Firmware Ira 4.40 0.0 0.0 oder neuer funktioniert. Hier ist die Option zum Hochladen eines benutzerdefinierten Signaturzertifikats, bei dem Sie den privaten Schlüssel von Ihrer Zertifizierungsstelle extrahieren und ihn dann Ihrer Ira geben, um ihre eigenen Zertifikate zu signieren, wodurch Ihre Verwaltungsstation allen Zertifikaten vertrauen kann, die von Ihrer internen Zertifizierungsstelle ausgestellt wurden.
Jetzt werde ich diesen Prozess mit rack atom vor der IRA 4.40 0.0 0.0 durchgehen. Firmware. Sie müssen das Schlüsselpaar direkt hier vom Zertifikat trennen. Sie können sehen, dass ich die P FX-Datei an diesen Speicherort hochgeladen habe, wo ich offenes SSL verwende, um sie aufzuteilen.
Zuerst müssen wir die Option "no search" verwenden, um den Schlüssel aus dieser Datei zu extrahieren. Ich gebe das Kennwort für den P FX ein und gebe dann eine neue Passphrase für den Stift selbst ein. Nachdem wir den Schlüssel extrahiert haben, müssen wir ihn in ein Format bringen, damit die Ira ihn akzeptieren kann. Außerdem muss ich die neue Stiftpassphrase angeben, die ich gerade verwendet habe.
Beim Extrahieren der Schlüsseldatei aus dem P FX. Mit diesem Befehl wird dann die Stiftdatei, bei der es sich um das Zertifikat handelt, direkt aus der PK CS extrahiert. Ich muss auch dafür das Schlüsselkennwort angeben. Jetzt, da ich meinen Ira-Wildcard-Schlüssel und meine Dateien habe, kann ich diese direkt mit rack atom in die IRA hochladen.
Ich habe hier ein PowerShell-Fenster eingerichtet, damit ich keine Benutzernamen oder Passwörter oder die IRA-IP-Adresse eingeben und diese einfach als solche verwenden muss. Zunächst lade ich das Zertifikat hoch. Jetzt muss ich ihm den privaten Schlüssel bereitstellen. Jetzt müssen wir die IRA zurücksetzen, damit das neue Zertifikat wirksam werden kann.
Dies dauert einen Moment, sobald die IRA das neue Zertifikat lädt, können wir es mit dem aktuellen Zertifikat vergleichen, das wir installiert haben. Jetzt, da die IRA gesichert ist, können wir das Zertifikat anzeigen und sehen, dass es von meiner Zertifizierungsstelle als Wildcard-Zertifikat ausgestellt wurde.
Zusätzliche Dinge, die wir tun können, zuerst werde ich das SSL-Zertifikat erneut löschen, da wir das SSL-Zertifikat zurücksetzen, ist es wichtig, die IRA zurückzusetzen, damit das neue Zertifikat wirksam werden kann. Jetzt sind wir wieder bei unserem ursprünglichen Zertifikat, da der Sidetrack speziell Version 4.40 0.0 0.0 ist.
Mit diesem Befehl kann ich das Zertifikat auch direkt hochladen, ohne Schlüssel und Zertifikat aufzuteilen. Dies ist Typ 16 und wird auch benötigt, um das Kennwort zum Extrahieren des Schlüssels aus dem Stift anzugeben. Wie in anderen Fällen muss ich die Eye-Spur zurücksetzen, damit das neue Zertifikat wirksam wird.
Jetzt, da die IRA wieder aktiv ist, können wir sehen, dass unser Platzhalterzertifikat erfolgreich installiert wurde. Hinweis: Hier wird eine Sicherheitswarnung angezeigt, da ich keinen FQDN verwende. Es ist Punkt Punkt lokal. Wenn ich den FQDN der IRA mit diesem Domänennamen verwenden würde, würde mir diese Zertifikatswarnung nicht mehr angezeigt.
Ich werde die I direct-Standardeinstellungen zurücksetzen, damit ich Ihnen zeigen kann, wie Sie ein CS R mit dem Rangatom generieren. Da wir nun wieder beim ursprünglichen Zertifikat sind, zeige ich Ihnen, wie wir ein nutzerdefiniertes CS R erstellen können. Hier sind die Befehle, die ich ausführen werde, um ein benutzerdefiniertes CS R damit zu erstellen.
Ich aktualisiere diese Felder, generiere ein neues CS R und lade es dann zur Signierung in meine Zertifizierungsstelle hoch. Ich habe dieses kleine PowerShell-Skript erstellt, um die Felder anzuzeigen, auszufüllen und dann wieder anzuzeigen, bevor ich die Signieranforderung generiere. Jetzt, da die Werte vollständig ausgefüllt sind.
Ich generiere ein CS R, damit meine Zertifizierungsstelle es signiert. Wenn ich mein CS R dafür mit meiner Zertifizierungsstelle verwende, fordere ich ein Zertifikat an und sende eine Anforderung mit den angegebenen Base-64-codierten Informationen. Ich muss ein Webserver-Zertifikat auswählen und dann ist es wichtig, Base-64-kodiert auszuwählen und die gesamte Zertifikatskette herunterzuladen.
Nachdem das neue Zertifikat hochgeladen wurde, müssen wir auch die IRA zurücksetzen, damit das neue Zertifikat wirksam wird. Jetzt, da das Zertifikat hochgeladen ist, können wir sehen, dass es von meiner Zertifizierungsstelle signiert wurde, und wir können die Details bestätigen, dass wir jetzt wieder einen 40 96 Bit RS er S A-Schlüssel auf der Seite mit den IRA-Einstellungsdiensten unter unserem Webserver verwenden.
Ich wähle ein nutzerdefiniertes SSL-TLS-Signaturzertifikat aus. Nachdem mein benutzerdefiniertes Signaturzertifikat erfolgreich installiert wurde, kann ich die IRA jetzt zurücksetzen, damit das neue Zertifikat wirksam wird, wobei die IRA ein Selbstsignierungszertifikat mit den privaten Schlüsseln neu generiert, die ich gerade von meiner Zertifizierungsstelle hochgeladen habe.
Jetzt, da unsere IRA wieder da ist. Wir sehen, dass es selbst erstellt und von unserer Zertifizierungsstelle ausgestellt wurde, da es jetzt das von uns bereitgestellte Zertifikatsignierungszertifikat verwendet. Wenn wir das nutzerdefinierte Signaturzertifikat nicht mehr verwenden möchten, können wir das Signaturzertifikat hier auf dieser Benutzeroberfläche löschen.
Der Workflow-Prozess dieses einen Zertifikats wird entfernt, es wird automatisch ein neues selbstsigniertes Zertifikat erzeugt und dann gefragt, ob ich die IRA zurücksetzen möchte, damit dieses neue Zertifikat wirksam wird. Jetzt, da unsere IRA wieder verfügbar ist, können wir unser Zertifikat überprüfen und sehen, dass es wieder ist, zum selbst ausgestellten Zertifikat zurückkehren.
Wir können dies auch mit einem Befehl überprüfen, um das SSL-Zertifikat anzuzeigen, das mein Video zu IRA-Zertifikaten abschließt. Vielen Dank für Ihre Aufmerksamkeit. Ich wünsche Ihnen noch einen schönen Tag.