CloudLink: Generazione di certificati SSL web personalizzati firmati dall'autorità di certificazione che includono la firma digitale nell'utilizzo delle chiavi
Summary: Questo articolo spiega come utilizzare OpenSSL per generare certificati SSL personalizzati firmati da CA con firma digitale in Key Usage e caricarli su un server CloudLink. Applicabile per CloudLink versione inferiore a 8.x ...
This article applies to
This article does not apply to
This article is not tied to any specific product.
Not all product versions are identified in this article.
Instructions
Prerequisito:
per generare un certificato, è obbligatorio generare una richiesta di firma del certificato (CSR). Esistono diversi strumenti per generare CSR. In questo caso, utilizzeremo OpenSSL, uno strumento a riga di comando open source per lo più preinstallato sui sistemi Linux. Viene comunemente utilizzato per generare chiavi private, creare CSR, installare certificati SSL/TLS e identificare le informazioni sui certificati.
Di solito abbiamo tre modi per generare un certificato.
Per la generazione di un certificato autofirmato con firma digitale utilizzando OpenSSL
per generare un certificato, è obbligatorio generare una richiesta di firma del certificato (CSR). Esistono diversi strumenti per generare CSR. In questo caso, utilizzeremo OpenSSL, uno strumento a riga di comando open source per lo più preinstallato sui sistemi Linux. Viene comunemente utilizzato per generare chiavi private, creare CSR, installare certificati SSL/TLS e identificare le informazioni sui certificati.
Di solito abbiamo tre modi per generare un certificato.
- Generare un certificato autofirmato con firma digitale.
- Generare una CSR utilizzando OpenSSL e condividerla con il team CA (Cliente) per firmarla.
- Chiedere al cliente di generare la CSR utilizzando la propria CA e firmare digitalmente il certificato.
| Modi per generare la RSI | Vantaggio | Svantaggio |
|---|---|---|
| Certificato autofirmato |
|
|
| CSR con firma OpenSSL e CA |
|
|
| CSR e firma tramite il server CA |
|
|
Per la generazione di un certificato autofirmato con firma digitale utilizzando OpenSSL
- Su un server Linux con OpenSSL installato, crea un file chiamato template.cfg e incolla le informazioni all'interno della casella sottostante.
[req] default_bits = 2048 distinguished_name = req_distinguished_name req_extensions = v3_req [req_distinguished_name] C =Country(2 letter code) ST =State L =Locality(city) O =Organization OU =OrgUnit CN =cloudlink716* C_default =US* ST_default =utah* L_default =salt lake city* O_default =dell* OU_default =dell* CN_default =cloudlink716* [v3_req] subjectAltName = @alt_names keyUsage = keyEncipherment, digitalSignature extendedKeyUsage = serverAuth, clientAuth [alt_names] IP = 192.168.50.150* DNS.1 = cloudlink716*
NOTA: Alcuni clienti non preferiscono avere l'indirizzo IP in [alt_names], quindi, se necessario, è possibile rimuovere l'IP e salvare questo file come template.cfg, quindi utilizzare il comando OpenSSL riportato di seguito per generare la CSR. Se l'indirizzo IP viene rimosso da alt_names il tentativo di accedere all'applicazione utilizzando IP continuerà a restituire errori di certificato, ma il tentativo di accedere all'applicazione utilizzando l FQDN funzionerà senza fornire errore di certificato.
- Utilizzare il comando seguente per generare Certificato autofirmato con firma digitale mediante OpenSSL con data di scadenza di 1 anno (modificare se necessario):
openssl req -newkey 2048 -keyout server.key -config template.cfg -x509 -days 365 -out server.crt -extensions v3_req -nodes
- Una volta eseguito correttamente il comando precedente, copiare server.crt e server.key file dal server al notebook/VDI/desktop.
- Aprire la GUI di CloudLink, accedere a SERVER TLS e cliccare su Upload > .
- Selezionare il formato del certificato come PEM e caricare server.crt nel campo del certificato e server.key nel campo Key.
- Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
- Ci vorranno alcuni secondi per applicarlo, una volta applicato è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà visualizzato come Succeeded.
- Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
- Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop
- Seguire i passaggi simili da 1 a 3 della sezione precedente "Per la generazione di un certificato autofirmato con firma digitale utilizzando OpenSSL"
- Condividere il file server.crt con il team Customer Certificate (CA) e chiedere di firmare il certificato. Una volta firmato il certificato, scaricarlo (dal portale CA) come file . PEM (OpenSSL) senza catena principale in modo da avere un singolo file una volta completato il download.
- Aprire la GUI di CloudLink, accedere a SERVER TLS e cliccare su Upload > .
- Selezionare il formato del certificato come PEM e caricarlo. PEM fornito dalla CA nel campo Certificato e server.key nel campo Chiave utilizzato durante la generazione della CSR.
NOTA: È inoltre possibile scegliere di condividere server.key file con la CA su un canale protetto in modo che possa salvarlo sullo strumento e utilizzare tale chiave per firmarlo.
- Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
- Ci vorranno alcuni secondi per l'applicazione. Una volta applicato, è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà contrassegnato come Succeeded.
- Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
- Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop.
- Richiedere al team Customer Certificate (CA) di generare CSR per il server CloudLink.
- Per questo è necessario fornire al team CA il nome del server, IP, C = Paese (codice di 2 lettere), ST = Stato, L = Località (città), O = Organizzazione, OU = Unità organizzativa in modo che possano generare il certificato richiesto.
- Una volta che il team CA ha firmato il certificato, scaricarlo (dal portale CA) in formato PKCS12 come file singolo. Il download del formato PKCS12 richiederà una password prima del download, quindi tienila a portata di mano. Questo certificato deve avere .pfx come estensione
- Una volta scaricato il certificato, aprire la GUI di CloudLink e passare a SERVER TLS e cliccare su Upload > .
- Selezionare il formato del certificato come PKCS12 e caricare il file .pfx fornito dalla CA nel campo del certificato e inserire la password utilizzata nel passaggio 3 per scaricare il certificato.
- Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
- Ci vorranno alcuni secondi per l'applicazione. Una volta applicato, è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà contrassegnato come Succeeded.
- Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
- Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop.
Additional Information
Riferimento: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui
Affected Products
CloudLinkArticle Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version: 2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.