CloudLink: Generování vlastních webových certifikátů SSL podepsaných certifikační autoritou, které zahrnují digitální podpis v použití klíče
Summary: Tento článek vysvětluje, jak pomocí protokolu OpenSSL vygenerovat vlastní certifikáty SSL podepsané certifikační autoritou s digitálním podpisem v části Použití klíče a nahrát je na server CloudLink. Platí pro CloudLink verze nižší než 8.x ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
Předpoklad:
Pro vygenerování certifikátu je nutné vygenerovat žádost o podpis certifikátu (CSR). Existuje několik nástrojů pro generování CSR. Zde použijeme OpenSSL, open-source nástroj příkazového řádku většinou předinstalovaný v systémech Linux. Běžně se používá ke generování soukromých klíčů, vytváření CSR, instalaci certifikátů SSL/TLS a identifikaci informací o certifikátu.
Obvykle máme tři způsoby, jak certifikát vygenerovat.
Pro generování digitálně podepsaného certifikátu s vlastním podpisem pomocí OpenSSL
Pro vygenerování certifikátu je nutné vygenerovat žádost o podpis certifikátu (CSR). Existuje několik nástrojů pro generování CSR. Zde použijeme OpenSSL, open-source nástroj příkazového řádku většinou předinstalovaný v systémech Linux. Běžně se používá ke generování soukromých klíčů, vytváření CSR, instalaci certifikátů SSL/TLS a identifikaci informací o certifikátu.
Obvykle máme tři způsoby, jak certifikát vygenerovat.
- Vygenerujte digitálně podepsaný certifikát s vlastním podpisem.
- Vygenerujte CSR pomocí OpenSSL a sdílejte CSR s týmem certifikační autority (zákazníkem), aby jej podepsal.
- Požádejte zákazníka, aby vygeneroval CSR pomocí své certifikační autority a digitálně podepsal certifikát.
| Způsoby generování CSR | Výhodu | Nevýhodou |
|---|---|---|
| Certifikát podepsaný držitelem |
|
|
| CSR pomocí OpenSSL a podepisování CA |
|
|
| CSR a podepisování pomocí serveru certifikační autority |
|
|
Pro generování digitálně podepsaného certifikátu s vlastním podpisem pomocí OpenSSL
- Na linuxovém serveru s nainstalovaným OpenSSL vytvořte soubor s názvem template.cfg a vložte informace do pole níže.
[req] default_bits = 2048 distinguished_name = req_distinguished_name req_extensions = v3_req [req_distinguished_name] C =Country(2 letter code) ST =State L =Locality(city) O =Organization OU =OrgUnit CN =cloudlink716* C_default =US* ST_default =utah* L_default =salt lake city* O_default =dell* OU_default =dell* CN_default =cloudlink716* [v3_req] subjectAltName = @alt_names keyUsage = keyEncipherment, digitalSignature extendedKeyUsage = serverAuth, clientAuth [alt_names] IP = 192.168.50.150* DNS.1 = cloudlink716*
POZNÁMKA: Někteří zákazníci nepreferují IP adresu v [alt_names], takže v případě potřeby můžete IP adresu odebrat a uložit tento soubor jako template.cfg a poté použít níže uvedený příkaz OpenSSL k vygenerování CSR. Pokud je z alt_names odebrána IP adresa, pak při pokusu o přístup k aplikaci pomocí IP bude i nadále docházet k chybě certifikátu, ale pokus o přístup k aplikaci pomocí plně kvalifikovaného názvu domény bude fungovat, aniž by došlo k chybě certifikátu.
- Pomocí níže uvedeného příkazu vygenerujte Digitálně podepsaný certifikát s vlastním podpisem pomocí OpenSSL s datem vypršení platnosti 1 rok (v případě potřeby upravte):
openssl req -newkey 2048 -keyout server.key -config template.cfg -x509 -days 365 -out server.crt -extensions v3_req -nodes
- Po úspěšném provedení výše uvedeného příkazu zkopírujte server.crt a server.key soubor ze serveru do notebooku/VDI/stolního počítače.
- Nyní otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER > TLS a klikněte na možnost upload.
- Do pole Certifikát vyberte formát certifikátu jako PEM a do pole Certifikát zadejte soubor server.crt a do pole Klíč server.key.
- Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
- Použití bude trvat několik sekund, jakmile je použito, můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Chcete-li také dvakrát potvrdit, můžete přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate se zobrazí jako Succeeded.
- Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
- Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku/VDI/stolního počítače.
- Postupujte podle podobných kroků 1 až 3 výše uvedené části "Pro generování certifikátu s vlastním podpisem digitálně podepsaného pomocí OpenSSL"
- Nyní sdílejte soubor server.crt s týmem zákaznických certifikátů (CA) a požádejte je o podepsání certifikátu. Jakmile je certifikát podepsán, stáhněte jej (z portálu CA) jako . Soubor PEM (OpenSSL) bez kořenového řetězce, takže po dokončení stahování máme jeden soubor.
- Nyní otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER > TLS a klikněte na možnost upload.
- Vyberte formát certifikátu jako PEM a nahrajte soubor . Soubor PEM poskytnutý certifikační autoritou v poli certifikátu a server.key v poli Klíč, který jste použili při generování požadavku CSR.
(POZNÁMKA: Můžete také sdílet server.key soubor s certifikační autoritou v zabezpečeném kanálu, aby ji mohla uložit a pomocí tohoto klíče jej podepsat.)
- Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
- Aplikace bude trvat několik sekund. Po použití můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Dvojité potvrzení můžete také přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate bude označen jako Succeeded.
- Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
- Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku / VDI / stolního počítače.
- Vyžádejte si tým zákaznické certifikace (CA) pro vygenerování požadavku CSR pro server CloudLink.
- Za tímto účelem budete muset zadat název serveru, IP, C = země (2 písmenný kód), ST = stát, l = lokalita (město), O = organizace, OU = organizační jednotka týmu CA, aby mohl vygenerovat požadovaný certifikát.
- Jakmile tým certifikační autority certifikát podepíše, stáhněte jej (z portálu certifikační autority) ve formátu PKCS12 jako jeden soubor. Stahování formátu PKCS12 bude před stažením vyžadovat heslo, proto mějte heslo po ruce. Tento certifikát by měl mít příponu .pfx.
- Po stažení certifikátu otevřete grafické uživatelské rozhraní CloudLink, přejděte do části SERVER TLS a klikněte na možnost Upload > .
- Vyberte formát certifikátu PKCS12 a do pole certifikátu nahrajte soubor .pfx poskytnutý certifikační autoritou a zadejte heslo, které jste použili v kroku 3 ke stažení certifikátu.
- Kliknutím na Náhled ověřte, a pokud vše vypadá dobře, klikněte na nahrát.
- Aplikace bude trvat několik sekund. Po použití můžete na stejné stránce potvrdit, že datum ukončení a další podrobnosti certifikátu se změnily. Dvojité potvrzení můžete také přejít do části MONITORING > ACTIONS a všimnout si, že stav akce Apply WEB certificate bude označen jako Succeeded.
- Nyní můžete zkusit přistupovat k řešení CloudLink z novější verze prohlížeče. Pro tuto implementaci není nutný restart systému.
- Jakmile je implementace úspěšná, odstraňte všechny kopie certifikátu nebo souboru klíče z notebooku / VDI / stolního počítače.
Additional Information
Ref: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui
Affected Products
CloudLinkArticle Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version: 2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.