Dzień dobry! Mam na imię Ted. Jestem starszym inżynierem w grupie zarządzania systemami w firmie Dell Technologies. W tym filmie omówię certyfikaty IRA specjalnie dla serwera WWW. To jest biała księga, którą mamy do zarządzania certyfikatami IRA. Opisuje trzy główne sposoby zarządzania certyfikatami dla IRA i CMC.
Pierwszym typem jest certyfikat z podpisem własnym, który jest domyślnym typem certyfikatu, z którym bezpośrednio wysyłamy produkt z fabryki. Zaletą jest to, że nie musisz utrzymywać urzędu certyfikacji, a same certyfikaty są generowane automatycznie przez IRA.
Wadą byłoby to, że certyfikat dla każdego kontrolera Ira musi zostać dodany do zaufanego magazynu certyfikatów na każdej stacji zarządzania, ponieważ każdy Ira ma swój własny urząd certyfikacji, któremu należy zaufać, aby ponownie wygenerować certyfikat samokształcenia. Należy użyć polecenia "SSL item cfg" [zresetuj CFG pozycji w szafie serwerowej].
Istnieje opcja niestandardowego podpisanego certyfikatu SSL, która wykorzystuje certyfikat podpisywania utworzony przez własny urząd certyfikacji. Certyfikat można wyeksportować w formacie P FX z kluczem prywatnym do użycia na każdym koncie Ira. Nie jest to powszechne zastosowanie. Zaletą certyfikatu podpisu niestandardowego jest to, że wystarczy zaufać tylko jednemu urzędowi certyfikacji dla wszystkich ścieżek oczu.
Możliwe, że użycie wewnętrznego urzędu certyfikacji jest już zaufane we wszystkich stacjach zarządzania. Certyfikaty są również generowane automatycznie przez IRA. Wadą tego rozwiązania jest konieczność utrzymywania własnego urzędu certyfikacji. Dla tego przepływu pracy. Musisz wyeksportować główny urząd certyfikacji z kluczem prywatnym w formacie P FX z programu Ira.
Następnie przechodzisz do usług ustawień IRA, serwera WWW, niestandardowego certyfikatu podpisywania SSL i importujesz klucz prywatny dla swojego urzędu certyfikacji do IRA, który będzie następnie używany do podpisywania wszystkich certyfikatów generowanych przez IRA. Trzecią najczęstszą opcją jest to, że urząd certyfikacji jest podpisany certyfikat SSL przy użyciu wbudowanego żądania podpisania przesłanego do urzędu certyfikacji w celu utworzenia certyfikatu serwera sieci Web.
Zaletą tego rozwiązania jest to, że możesz korzystać z dowolnego komercyjnego urzędu certyfikacji i musisz mieć tylko jeden urząd certyfikacji zaufany dla wszystkich swoich ścieżek oczu. Prawdopodobnie, jeśli korzystasz z komercyjnego C A, jest to już zaufane dla Twoich stacji zarządzających.
Wadą tego rozwiązania byłaby konieczność zakupu certyfikatów komercyjnych lub utrzymywania własnego urzędu certyfikacji. Przyjrzyjmy się kilku z tych opcji. Tutaj, w IRA, możemy zobaczyć certyfikat, którego obecnie używamy i zobaczyć, że został on wydany IRA przez IRA.
Możemy zobaczyć szczegóły certyfikatu, którego używamy w ujęciu 2 56 z 2048 bitami dla naszego klucza publicznego do wygenerowania certyfikatu podpisu niestandardowego z Ira.
Zamierzam przejść dalej, zalogować się i przejść do odpowiedniego ustawienia tutaj w usługach ustawień Ira. Mamy opcję serwera WWW, w której możemy utworzyć żądanie podpisania tutaj w Ira, podając nazwę pospolitą, kraj, miejscowość, organizację, adres e-mail naszego stanu i dowolną alternatywną nazwę podmiotu, której potrzebujemy dla naszego certyfikatu.
Ważne jest, aby pamiętać, że nowsze przeglądarki wymagają alternatywnej nazwy podmiotu, w przeciwnym razie nadal będą wyświetlać ostrzeżenie o certyfikacie podczas uzyskiwania dostępu do IRA. Po wypełnieniu tych informacji wygenerujesz CS R. Pobierze plik do systemu, który można następnie przenieść do urzędu certyfikacji i podpisać w celu ponownego przesłania.
W tym momencie możesz przesłać certyfikat niestandardowy z plikiem P FX. Ważne jest, aby pamiętać, że działa to tylko w oprogramowaniu Ira 4.40 0.0 0.0 lub nowszym. Oto opcja przesłania niestandardowego certyfikatu podpisywania, w której wyodrębniasz klucz prywatny z urzędu certyfikacji, a następnie przekazujesz go do IRA w celu podpisania własnych certyfikatów, umożliwiając w ten sposób stacji zarządzania zaufanie do wszelkich certyfikatów wydanych przez wewnętrzną instytucję certyfikującą.
Teraz omówię ten proces za pomocą atomu rack przed IRA 4.40 0.0 0.0. Oprogramowanie układowe. W tym miejscu należy oddzielić parę kluczy od certyfikatu. Widać, że przesłałem plik P FX do tej lokalizacji, w której używam otwartego SSL, aby go podzielić.
Najpierw musimy użyć opcji no search, aby wyodrębnić klucz z tego pliku. Podam hasło do P FX, a następnie wprowadzę nowe hasło do samego pióra. Teraz, gdy wyodrębniliśmy klucz, musimy umieścić go w formacie, aby Ira mogła go zaakceptować. Będę też musiał podać tę nową frazę hasła długopisu, której właśnie użyłem.
Podczas wyodrębniania pliku klucza z P FX. To polecenie wyodrębni następnie plik pióra, który jest certyfikatem bezpośrednio z PK CS. W tym celu muszę również podać hasło klucza. Teraz, gdy mam swój klucz dzikiej karty Ira i pliki, mogę przesłać je do IRA bezpośrednio za pomocą atomu racka.
Skonfigurowałem tutaj okno powershell, dzięki czemu nie muszę wpisywać nazw użytkowników, haseł ani adresu IP IRA i po prostu używać go jako takiego. Najpierw prześlę certyfikat. Teraz muszę podać klucz prywatny. Teraz musimy zresetować IRA, aby nowy certyfikat mógł wejść w życie.
Zajmie to chwilę, gdy IRA załaduje nowy certyfikat, będziemy mogli porównać go z aktualnym certyfikatem, który zainstalowaliśmy teraz, gdy IRA jest zarchiwizowany, możemy wyświetlić certyfikat i zobaczyć, że został on wydany przez mój urząd certyfikacji jako certyfikat wieloznaczny.
Dodatkowe rzeczy, które możemy zrobić, po pierwsze, zamierzam ponownie wyczyścić certyfikat SSL, ponieważ resetujemy certyfikat SSL, ważne jest, aby zresetować IRA, aby nowy certyfikat mógł zacząć obowiązywać. Teraz wracamy do naszego oryginalnego certyfikatu, ponieważ ścieżka boczna jest w wersji 4.40 0.0 0.0.
Mogę również użyć tego polecenia, aby przesłać certyfikat bezpośrednio, bez dzielenia klucza i certyfikatu. Jest to typ 16, który jest również wymagany do podania hasła w celu wyjęcia klucza z pióra. Podobnie jak w innych przypadkach, muszę zresetować ślad oczu, aby nowy certyfikat zaczął obowiązywać.
Teraz, gdy IRA jest zarchiwizowane, widzimy, że nasz certyfikat dzikiej karty został pomyślnie zainstalowany. Uwaga: widzę tutaj ostrzeżenie o zabezpieczeniach, ponieważ nie używam nazwy FQDN. Jest to kropka kropka lokalna. Gdybym używał FQDN IRA z tą nazwą domeny, nie widziałbym ponownie tego ostrzeżenia o certyfikacie.
Zamierzam zresetować domyślne ustawienia I direct, aby pokazać, jak wygenerować CS R za pomocą rank atom. Teraz, gdy wróciliśmy do oryginalnego certyfikatu, pokażę, jak możemy stworzyć niestandardowy CS R. Oto polecenia, które zamierzam uruchomić, aby utworzyć za pomocą tego niestandardowego CS R.
Zaktualizuję te pola, wygeneruję nowy CS R, a następnie prześlę go do mojego urzędu certyfikacji w celu podpisania. Utworzyłem ten mały skrypt PowerShell do wyświetlania pól, wypełniania ich, a następnie wyświetlania ich ponownie przed wygenerowaniem żądania podpisania. Teraz, gdy wartości są w pełni wypełnione.
Wygeneruję CS R, aby mój urząd certyfikacji podpisał go podczas używania mojego CS R do tego celu z moim urzędem certyfikacji, żądam certyfikatu i przesyłam żądanie z podanymi informacjami zakodowanymi w formacie base 64. Muszę wybrać certyfikat serwera WWW, a następnie ważne jest, aby wybrać zakodowaną bazę 64 i pobrać cały łańcuch certyfikatów.
Teraz, po przesłaniu nowego certyfikatu, musimy zresetować IRA, aby nowy certyfikat zaczął obowiązywać. Teraz, gdy certyfikat został przesłany, widzimy, że został podpisany przez mój urząd certyfikacji, a także możemy potwierdzić szczegóły, że teraz używamy 40 96-bitowego klucza RS er S A ponownie na stronie usług ustawiania IRA pod naszym serwerem internetowym.
Wybiorę niestandardowy certyfikat podpisywania SSL TLS. Teraz, gdy mój niestandardowy certyfikat podpisywania został pomyślnie zainstalowany, mogę teraz zresetować IRA, aby nowy certyfikat zaczął obowiązywać, gdy IRA ponownie wygeneruje certyfikat z podpisem własnym przy użyciu kluczy prywatnych, które właśnie przesłałem do niego z mojego urzędu certyfikacji.
Teraz, gdy nasza IRA wróciła do normy. Widzimy, że został on wygenerowany samodzielnie i został wystawiony przez nasz urząd certyfikacji, ponieważ teraz korzysta on z dostarczonego przez nas certyfikatu podpisywania certyfikatu. Jeśli nie chcemy już używać niestandardowego certyfikatu podpisywania, możemy usunąć certyfikat podpisywania z tego interfejsu tutaj.
Proces przepływu pracy tego jednego certyfikatu zostanie usunięty, automatycznie wygeneruje ponownie nowy certyfikat z podpisem własnym, a następnie zapyta mnie, czy chcę zresetować IRA, aby ten nowy certyfikat zaczął obowiązywać. Teraz, gdy nasz IRA jest zarchiwizowany, możemy sprawdzić nasz certyfikat i zobaczyć, że jest ponownie, powrócić do samodzielnie wystawionego certyfikatu.
Możemy to również zweryfikować za pomocą polecenia, aby wyświetlić certyfikat SSL, który kończy mój film na temat certyfikatów IRA. Dziękuję bardzo za uwagę. Życzę miłego dnia.