CloudLink: Erzeugen nutzerdefinierter, von einer Zertifizierungsstelle signierter Web-SSL-Zertifikate, die eine digitale Signatur in der Schlüsselverwendung enthalten

Summary: In diesem Artikel wird erläutert, wie Sie OpenSSL verwenden, um nutzerdefinierte CA-signierte SSL-Zertifikate mit digitaler Signatur in Schlüsselverwendung zu erzeugen und auf einen CloudLink-Server hochzuladen. Gilt für CloudLink-Version vor 8.x ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Voraussetzung:
Um ein Zertifikat zu erstellen, ist es zwingend erforderlich, eine Zertifikatsignieranforderung (CSR) zu erstellen. Es gibt mehrere Tools, um CSR zu generieren. Hier verwenden wir OpenSSL, ein Open-Source-Befehlszeilentool, das größtenteils auf Linux-Systemen vorinstalliert ist. Es wird häufig verwendet, um private Schlüssel zu generieren, CSR zu erstellen, SSL/TLS-Zertifikate zu installieren und Zertifikatsinformationen zu identifizieren.

Wir haben in der Regel drei Möglichkeiten, ein Zertifikat zu erzeugen.
  1. Erzeugen Sie ein selbstsigniertes, digital signiertes Zertifikat.
  2. Erzeugen Sie eine CSR mit OpenSSL und geben Sie diese an das CA-Team (Kunde) weiter, um sie zu signieren.
  3. Bitten Sie den Kunden, eine CSR mithilfe seiner Zertifizierungsstelle zu erstellen und das Zertifikat digital zu signieren.
Schauen wir uns nun drei Möglichkeiten an, wie Sie ein Zertifikat im Detail erzeugen können:
 
Wege zur CSR-Generierung Vorteil Nachteil
Selbstsignierungszertifikat
  • Es wird schnell erstellt und einfach ausgestellt.
  • Es gibt keine Abhängigkeiten von anderen für die Ausstellung von Zertifikaten, was Zeit für Testzwecke spart
  • Da selbstsignierte Zertifikate nicht von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt werden, lösen sie Sicherheitswarnungen in Webbrowsern aus, was möglicherweise zu Vertrauensproblemen für Benutzer führt.
  • Die Person, die das Zertifikat erzeugt, muss den Schlüssel bei Bedarf sicher speichern.
CSR mit OpenSSL- und CA-Signatur
  • Das Zertifikat wird von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt, daher gibt es keine Sicherheitswarnungen in Webbrowsern.
  • PRIVATER SCHLÜSSEL, der zum Generieren der CSR mit OpenSSL verwendet wird, muss vom Team, das die CSR generiert, sicher gespeichert werden.
  • Es gibt Abhängigkeiten von anderen für die Ausstellung des Zertifikats.
CSR und Signieren über CA-Server
  • Das Zertifikat wird von einer vertrauenswürdigen Zertifizierungsstelle ausgestellt, daher gibt es keine Sicherheitswarnungen in Webbrowsern.
  • PRIVATER SCHLÜSSEL wird auf dem CA-Server gespeichert
  • Abhängigkeiten von anderen für die Ausstellung von Zertifikaten, daher wird die Implementierung einige Zeit in Anspruch nehmen


Zum Generieren eines Selbstsignierungszertifikats, das mit OpenSSL digital signiert wurde
  1. Erstellen Sie auf einem Linux-Server mit installiertem OpenSSL eine Datei namens template.cfg und fügen Sie die Informationen in das Feld unten ein.
            Ersetzen Sie in den Einträgen, die mit einem * enden, die relevanten Informationen.
[req]
default_bits           = 2048
distinguished_name     = req_distinguished_name
req_extensions         = v3_req

[req_distinguished_name]
C =Country(2 letter code)
ST =State
L =Locality(city)
O =Organization
OU =OrgUnit
CN =cloudlink716*

C_default =US*
ST_default =utah*
L_default =salt lake city*
O_default =dell*
OU_default =dell*
CN_default =cloudlink716*

[v3_req]
subjectAltName   = @alt_names
keyUsage         = keyEncipherment, digitalSignature
extendedKeyUsage = serverAuth, clientAuth

[alt_names]
IP      = 192.168.50.150*
DNS.1   = cloudlink716*
 HINWEIS: Einige Kunden bevorzugen es nicht, eine IP-Adresse in [alt_names] zu haben. Daher können Sie bei Bedarf IP entfernen, diese Datei als template.cfg speichern und dann den folgenden OpenSSL-Befehl verwenden, um eine CSR zu erzeugen. Wenn die IP-Adresse aus alt_names entfernt wird, wird der Versuch, über die IP auf die Anwendung zuzugreifen, weiterhin Zertifikatfehler ausgeben, aber der Versuch, über FQDN über den FQDN auf die Anwendung zuzugreifen, funktioniert ohne Zertifikatfehler.
  1. Verwenden Sie den folgenden Befehl, um Folgendes zu erzeugen: Selbstsignierendes Zertifikat, das mit OpenSSL digital signiert wurde und ein Ablaufdatum von 1 Jahr hat (falls erforderlich):
openssl req -newkey 2048 -keyout server.key -config template.cfg  -x509 -days 365 -out server.crt -extensions v3_req -nodes
  1. Sobald der obige Befehl erfolgreich ausgeführt wurde, kopieren Sie server.crt und server.key Datei vom Server auf Laptop/VDI/Desktop.
  2. Öffnen Sie nun die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf "Upload".
  3. Wählen Sie das Zertifikatformat PEM aus und laden Sie server.crt in das Zertifikatsfeld und server.key in das Feld Schlüssel hoch.
  4. Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
  5. Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als Succeeded angezeigt wird.
  6. Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
  7. Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.
Erzeugen Sie eine CSR mit OpenSSL und geben Sie diese an das CA-Team (Kunde) weiter, um sie zu signieren.
  1. Befolgen Sie die ähnlichen Schritte 1 bis 3 aus dem obigen Abschnitt "Zum Generieren eines mit OpenSSL digital signierten Selbstsignierungszertifikats".
  2. Geben Sie nun die server.crt-Datei für das Customer Certificate (CA)-Team frei und fordern Sie sie auf, das Zertifikat zu signieren. Sobald das Zertifikat signiert ist, laden Sie es herunter (vom CA-Portal) als . PEM-Datei (OpenSSL) ohne Root-Kette, so dass wir eine einzelne Datei haben, sobald der Download abgeschlossen ist.
  3. Öffnen Sie nun die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf "Upload".
  4. Wählen Sie das Zertifikatformat PEM aus und laden Sie es hoch. PEM, das von der Zertifizierungsstelle im Feld "Zertifikat" und im Feld "server.key" im Feld "Schlüssel" bereitgestellt wurde und die Sie beim Generieren der CSR verwendet haben.
(HINWEIS: Sie können server.key Datei auch für CA auf einem gesicherten Kanal freigeben, damit sie in diesem Tool speichern und diesen Schlüssel zum Signieren verwenden kann.)
  1. Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
  2. Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als "Succeeded" markiert wird.
  3. Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
  4. Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.
Bitten Sie den Kunden, eine CSR mithilfe der Zertifizierungsstelle zu erstellen und das Zertifikat digital zu signieren.
  1. Fordern Sie das Team für das Kundenzertifikat (CA) an, um eine CSR für den CloudLink-Server zu generieren.
  2. Dazu müssen Sie dem CA-Team Servername, IP, C = Land (2-Buchstaben-Code), ST = Bundesland, L = Ort (Stadt), O =Organisation, OU =OrgUnit zur Verfügung stellen, damit das erforderliche Zertifikat generiert werden kann.
  3. Sobald das CA-Team dieses Zertifikat unterzeichnet hat, laden Sie es (vom CA-Portal) im PKCS12-Format als einzelne Datei herunter. Für das Herunterladen des PKCS12-Formats ist vor dem Herunterladen ein Kennwort erforderlich, also halten Sie dieses Kennwort bereit. Dieses Zertifikat sollte über .pfx als Erweiterung verfügen.
  4. Öffnen Sie nach dem Herunterladen des Zertifikats die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf Upload.
  5. Wählen Sie das Zertifikatformat als PKCS12 aus und laden Sie die PFX-Datei, die von der Zertifizierungsstelle bereitgestellt wurde, in das Zertifikatfeld hoch und geben Sie das Kennwort ein, das in Schritt 3 zum Herunterladen des Zertifikats verwendet wurde.
  6. Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
  7. Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als "Succeeded" markiert wird.
  8. Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
  9. Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.

Additional Information

Ref: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui

Affected Products

CloudLink
Article Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.