CloudLink: Generování vlastních webových certifikátů SSL podepsaných certifikační autoritou, které zahrnují digitální podpis v použití klíče

Summary: Tento článek vysvětluje, jak pomocí protokolu OpenSSL vygenerovat vlastní certifikáty SSL podepsané certifikační autoritou s digitálním podpisem v části Použití klíče a nahrát je na server CloudLink. Platí pro CloudLink verze nižší než 8.x ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Předpoklad:
Pro vygenerování certifikátu je nutné vygenerovat žádost o podpis certifikátu (CSR). Existuje několik nástrojů pro generování CSR. Zde použijeme OpenSSL, open-source nástroj příkazového řádku většinou předinstalovaný v systémech Linux. Běžně se používá ke generování soukromých klíčů, vytváření CSR, instalaci certifikátů SSL/TLS a identifikaci informací o certifikátu.

Obvykle máme tři způsoby, jak certifikát vygenerovat.
  1. Vygenerujte digitálně podepsaný certifikát s vlastním podpisem.
  2. Vygenerujte CSR pomocí OpenSSL a sdílejte CSR s týmem certifikační autority (zákazníkem), aby jej podepsal.
  3. Požádejte zákazníka, aby vygeneroval CSR pomocí své certifikační autority a digitálně podepsal certifikát.
Nyní se podívejme podrobně na tři způsoby generování certifikátu:
 
Způsoby generování CSR Výhodu Nevýhodou
Certifikát podepsaný držitelem
  • Je vytvořen rychle a snadno vydán.
  • Při vystavování certifikátů nejsou žádné závislosti na ostatních, což šetří čas pro účely testování
  • Vzhledem k tomu, že certifikáty podepsané svým držitelem nejsou vydávány důvěryhodnou certifikační autoritou, aktivují upozornění zabezpečení ve webových prohlížečích, což může uživatelům způsobit problémy s důvěryhodností.
  • Osoba, která certifikát vytváří, musí v případě potřeby klíč bezpečně uložit.
CSR pomocí OpenSSL a podepisování CA
  • Certifikát je vydán důvěryhodnou certifikační autoritou, proto se ve webových prohlížečích nezobrazí žádná bezpečnostní varování.
  • PRIVÁTNÍ KLÍČ používaný ke generování CSR pomocí OpenSSL musí být bezpečně uložen týmem, který CSR generuje.
  • Při vystavování certifikátu existují závislosti na jiných.
CSR a podepisování pomocí serveru certifikační autority
  • Certifikát je vydán důvěryhodnou certifikační autoritou, proto se ve webových prohlížečích nezobrazí žádná bezpečnostní varování.
  • SOUKROMÝ KLÍČ bude uložen na serveru certifikační autority
  • Závislost na jiných subjektech při vydávání certifikátů, proto bude její implementace nějakou dobu trvat.


Pro generování digitálně podepsaného certifikátu s vlastním podpisem pomocí OpenSSL
  1. Na linuxovém serveru s nainstalovaným OpenSSL vytvořte soubor s názvem template.cfg a vložte informace do pole níže.
            Položky, které končí znakem *, nahraďte relevantními informacemi.
[req]
default_bits           = 2048
distinguished_name     = req_distinguished_name
req_extensions         = v3_req

[req_distinguished_name]
C =Country(2 letter code)
ST =State
L =Locality(city)
O =Organization
OU =OrgUnit
CN =cloudlink716*

C_default =US*
ST_default =utah*
L_default =salt lake city*
O_default =dell*
OU_default =dell*
CN_default =cloudlink716*

[v3_req]
subjectAltName   = @alt_names
keyUsage         = keyEncipherment, digitalSignature
extendedKeyUsage = serverAuth, clientAuth

[alt_names]
IP      = 192.168.50.150*
DNS.1   = cloudlink716*
 POZNÁMKA: Někteří zákazníci nepreferují IP adresu v [alt_names], takže v případě potřeby můžete IP adresu odebrat a uložit tento soubor jako template.cfg a poté použít níže uvedený příkaz OpenSSL k vygenerování CSR. Pokud je z alt_names odebrána IP adresa, pak při pokusu o přístup k aplikaci pomocí IP bude i nadále docházet k chybě certifikátu, ale pokus o přístup k aplikaci pomocí plně kvalifikovaného názvu domény bude fungovat, aniž by došlo k chybě certifikátu.
  1. Pomocí níže uvedeného příkazu vygenerujte Digitálně podepsaný certifikát s vlastním podpisem pomocí OpenSSL s datem vypršení platnosti 1 rok (v případě potřeby upravte):
openssl req -newkey 2048 -keyout server.key -config template.cfg  -x509 -days 365 -out server.crt -extensions v3_req -nodes
  1. Po úspěšném provedení výše uvedeného příkazu zkopírujte server.crt a server.key soubor ze serveru do notebooku/VDI/stolního počítače.
  2. Nyní otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER > TLS a klikněte na možnost upload.
  3. Do pole Certifikát vyberte formát certifikátu jako PEM a do pole Certifikát zadejte soubor server.crt a do pole Klíč server.key.
  4. Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
  5. Použití bude trvat několik sekund, jakmile je použito, můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Chcete-li také dvakrát potvrdit, můžete přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate se zobrazí jako Succeeded.
  6. Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
  7. Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku/VDI/stolního počítače.
Vygenerujte CSR pomocí OpenSSL a sdílejte CSR s týmem certifikační autority (zákazníkem), aby jej podepsal.
  1. Postupujte podle podobných kroků 1 až 3 výše uvedené části "Pro generování certifikátu s vlastním podpisem digitálně podepsaného pomocí OpenSSL"
  2. Nyní sdílejte soubor server.crt s týmem zákaznických certifikátů (CA) a požádejte je o podepsání certifikátu. Jakmile je certifikát podepsán, stáhněte jej (z portálu CA) jako . Soubor PEM (OpenSSL) bez kořenového řetězce, takže po dokončení stahování máme jeden soubor.
  3. Nyní otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER > TLS a klikněte na možnost upload.
  4. Vyberte formát certifikátu jako PEM a nahrajte soubor . Soubor PEM poskytnutý certifikační autoritou v poli certifikátu a server.key v poli Klíč, který jste použili při generování požadavku CSR.
(POZNÁMKA: Můžete také sdílet server.key soubor s certifikační autoritou v zabezpečeném kanálu, aby ji mohla uložit a pomocí tohoto klíče jej podepsat.)
  1. Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
  2. Aplikace bude trvat několik sekund. Po použití můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Dvojité potvrzení můžete také přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate bude označen jako Succeeded.
  3. Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
  4. Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku / VDI / stolního počítače.
Požádejte zákazníka, aby vygeneroval CSR pomocí příslušné certifikační autority a digitálně podepsal certifikát.
  1. Vyžádejte si tým zákaznické certifikace (CA) pro vygenerování požadavku CSR pro server CloudLink.
  2. Za tímto účelem budete muset zadat název serveru, IP, C = země (2 písmenný kód), ST = stát, l = lokalita (město), O = organizace, OU = organizační jednotka týmu CA, aby mohl vygenerovat požadovaný certifikát.
  3. Jakmile tým certifikační autority certifikát podepíše, stáhněte jej (z portálu certifikační autority) ve formátu PKCS12 jako jeden soubor. Stahování formátu PKCS12 bude před stažením vyžadovat heslo, proto mějte heslo po ruce. Tento certifikát by měl mít příponu .pfx.
  4. Po stažení certifikátu otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER TLS a klikněte na možnost Upload > .
  5. Vyberte formát certifikátu PKCS12 a do pole certifikátu nahrajte soubor .pfx poskytnutý certifikační autoritou a zadejte heslo, které jste použili v kroku 3 ke stažení certifikátu.
  6. Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
  7. Aplikace bude trvat několik sekund. Po použití můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Dvojité potvrzení můžete také přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate bude označen jako Succeeded.
  8. Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
  9. Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku / VDI / stolního počítače.

Additional Information

Ref: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui

Affected Products

CloudLink
Article Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.