CloudLink: Erzeugen nutzerdefinierter, von einer Zertifizierungsstelle signierter Web-SSL-Zertifikate, die eine digitale Signatur in der Schlüsselverwendung enthalten
Summary: In diesem Artikel wird erläutert, wie Sie OpenSSL verwenden, um nutzerdefinierte CA-signierte SSL-Zertifikate mit digitaler Signatur in Schlüsselverwendung zu erzeugen und auf einen CloudLink-Server hochzuladen. Gilt für CloudLink-Version vor 8.x ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
Voraussetzung:
Um ein Zertifikat zu erstellen, ist es zwingend erforderlich, eine Zertifikatsignieranforderung (CSR) zu erstellen. Es gibt mehrere Tools, um CSR zu generieren. Hier verwenden wir OpenSSL, ein Open-Source-Befehlszeilentool, das größtenteils auf Linux-Systemen vorinstalliert ist. Es wird häufig verwendet, um private Schlüssel zu generieren, CSR zu erstellen, SSL/TLS-Zertifikate zu installieren und Zertifikatsinformationen zu identifizieren.
Wir haben in der Regel drei Möglichkeiten, ein Zertifikat zu erzeugen.
Zum Generieren eines Selbstsignierungszertifikats, das mit OpenSSL digital signiert wurde
Um ein Zertifikat zu erstellen, ist es zwingend erforderlich, eine Zertifikatsignieranforderung (CSR) zu erstellen. Es gibt mehrere Tools, um CSR zu generieren. Hier verwenden wir OpenSSL, ein Open-Source-Befehlszeilentool, das größtenteils auf Linux-Systemen vorinstalliert ist. Es wird häufig verwendet, um private Schlüssel zu generieren, CSR zu erstellen, SSL/TLS-Zertifikate zu installieren und Zertifikatsinformationen zu identifizieren.
Wir haben in der Regel drei Möglichkeiten, ein Zertifikat zu erzeugen.
- Erzeugen Sie ein selbstsigniertes, digital signiertes Zertifikat.
- Erzeugen Sie eine CSR mit OpenSSL und geben Sie diese an das CA-Team (Kunde) weiter, um sie zu signieren.
- Bitten Sie den Kunden, eine CSR mithilfe seiner Zertifizierungsstelle zu erstellen und das Zertifikat digital zu signieren.
| Wege zur CSR-Generierung | Vorteil | Nachteil |
|---|---|---|
| Selbstsignierungszertifikat |
|
|
| CSR mit OpenSSL- und CA-Signatur |
|
|
| CSR und Signieren über CA-Server |
|
|
Zum Generieren eines Selbstsignierungszertifikats, das mit OpenSSL digital signiert wurde
- Erstellen Sie auf einem Linux-Server mit installiertem OpenSSL eine Datei namens template.cfg und fügen Sie die Informationen in das Feld unten ein.
[req] default_bits = 2048 distinguished_name = req_distinguished_name req_extensions = v3_req [req_distinguished_name] C =Country(2 letter code) ST =State L =Locality(city) O =Organization OU =OrgUnit CN =cloudlink716* C_default =US* ST_default =utah* L_default =salt lake city* O_default =dell* OU_default =dell* CN_default =cloudlink716* [v3_req] subjectAltName = @alt_names keyUsage = keyEncipherment, digitalSignature extendedKeyUsage = serverAuth, clientAuth [alt_names] IP = 192.168.50.150* DNS.1 = cloudlink716*
HINWEIS: Einige Kunden bevorzugen es nicht, eine IP-Adresse in [alt_names] zu haben. Daher können Sie bei Bedarf IP entfernen, diese Datei als template.cfg speichern und dann den folgenden OpenSSL-Befehl verwenden, um eine CSR zu erzeugen. Wenn die IP-Adresse aus alt_names entfernt wird, wird der Versuch, über die IP auf die Anwendung zuzugreifen, weiterhin Zertifikatfehler ausgeben, aber der Versuch, über FQDN über den FQDN auf die Anwendung zuzugreifen, funktioniert ohne Zertifikatfehler.
- Verwenden Sie den folgenden Befehl, um Folgendes zu erzeugen: Selbstsignierendes Zertifikat, das mit OpenSSL digital signiert wurde und ein Ablaufdatum von 1 Jahr hat (falls erforderlich):
openssl req -newkey 2048 -keyout server.key -config template.cfg -x509 -days 365 -out server.crt -extensions v3_req -nodes
- Sobald der obige Befehl erfolgreich ausgeführt wurde, kopieren Sie server.crt und server.key Datei vom Server auf Laptop/VDI/Desktop.
- Öffnen Sie nun die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf "Upload".
- Wählen Sie das Zertifikatformat PEM aus und laden Sie server.crt in das Zertifikatsfeld und server.key in das Feld Schlüssel hoch.
- Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
- Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als Succeeded angezeigt wird.
- Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
- Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.
- Befolgen Sie die ähnlichen Schritte 1 bis 3 aus dem obigen Abschnitt "Zum Generieren eines mit OpenSSL digital signierten Selbstsignierungszertifikats".
- Geben Sie nun die server.crt-Datei für das Customer Certificate (CA)-Team frei und fordern Sie sie auf, das Zertifikat zu signieren. Sobald das Zertifikat signiert ist, laden Sie es herunter (vom CA-Portal) als . PEM-Datei (OpenSSL) ohne Root-Kette, so dass wir eine einzelne Datei haben, sobald der Download abgeschlossen ist.
- Öffnen Sie nun die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf "Upload".
- Wählen Sie das Zertifikatformat PEM aus und laden Sie es hoch. PEM, das von der Zertifizierungsstelle im Feld "Zertifikat" und im Feld "server.key" im Feld "Schlüssel" bereitgestellt wurde und die Sie beim Generieren der CSR verwendet haben.
(HINWEIS: Sie können server.key Datei auch für CA auf einem gesicherten Kanal freigeben, damit sie in diesem Tool speichern und diesen Schlüssel zum Signieren verwenden kann.)
- Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
- Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als "Succeeded" markiert wird.
- Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
- Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.
- Fordern Sie das Team für das Kundenzertifikat (CA) an, um eine CSR für den CloudLink-Server zu generieren.
- Dazu müssen Sie dem CA-Team Servername, IP, C = Land (2-Buchstaben-Code), ST = Bundesland, L = Ort (Stadt), O =Organisation, OU =OrgUnit zur Verfügung stellen, damit das erforderliche Zertifikat generiert werden kann.
- Sobald das CA-Team dieses Zertifikat unterzeichnet hat, laden Sie es (vom CA-Portal) im PKCS12-Format als einzelne Datei herunter. Für das Herunterladen des PKCS12-Formats ist vor dem Herunterladen ein Kennwort erforderlich, also halten Sie dieses Kennwort bereit. Dieses Zertifikat sollte über .pfx als Erweiterung verfügen.
- Öffnen Sie nach dem Herunterladen des Zertifikats die CloudLink-GUI, navigieren Sie zu SERVER > TLS und klicken Sie auf Upload.
- Wählen Sie das Zertifikatformat als PKCS12 aus und laden Sie die PFX-Datei, die von der Zertifizierungsstelle bereitgestellt wurde, in das Zertifikatfeld hoch und geben Sie das Kennwort ein, das in Schritt 3 zum Herunterladen des Zertifikats verwendet wurde.
- Klicken Sie auf Vorschau, um dies zu überprüfen, und wenn alles in Ordnung ist, klicken Sie auf "Hochladen".
- Die Anwendung dauert einige Sekunden. Sobald es angewendet wurde, können Sie auf derselben Seite bestätigen, dass sich das Enddatum und andere Details des Zertifikats geändert haben. Um dies noch einmal zu bestätigen, können Sie zu MONITORING > ACTIONS navigieren und feststellen, dass der Status der Aktion "Apply WEB certificate" als "Succeeded" markiert wird.
- Sie können jetzt versuchen, über eine neuere Version des Browsers auf CloudLink zuzugreifen. Für diese Implementierung ist kein Neustart erforderlich.
- Sobald die Implementierung erfolgreich abgeschlossen wurde, löschen Sie alle Kopien des Zertifikats oder der Schlüsseldatei vom Laptop/VDI/Desktop.
Additional Information
Ref: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui
Affected Products
CloudLinkArticle Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version: 2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.