CloudLink: Generazione di certificati SSL web personalizzati firmati dall'autorità di certificazione che includono la firma digitale nell'utilizzo delle chiavi

Summary: Questo articolo spiega come utilizzare OpenSSL per generare certificati SSL personalizzati firmati da CA con firma digitale in Key Usage e caricarli su un server CloudLink. Applicabile per CloudLink versione inferiore a 8.x ...

This article applies to This article does not apply to This article is not tied to any specific product. Not all product versions are identified in this article.

Instructions

Prerequisito:
per generare un certificato, è obbligatorio generare una richiesta di firma del certificato (CSR). Esistono diversi strumenti per generare CSR. In questo caso, utilizzeremo OpenSSL, uno strumento a riga di comando open source per lo più preinstallato sui sistemi Linux. Viene comunemente utilizzato per generare chiavi private, creare CSR, installare certificati SSL/TLS e identificare le informazioni sui certificati.

Di solito abbiamo tre modi per generare un certificato.
  1. Generare un certificato autofirmato con firma digitale.
  2. Generare una CSR utilizzando OpenSSL e condividerla con il team CA (Cliente) per firmarla.
  3. Chiedere al cliente di generare la CSR utilizzando la propria CA e firmare digitalmente il certificato.
Esaminiamo ora in dettaglio tre modi per generare un certificato:
 
Modi per generare la RSI Vantaggio Svantaggio
Certificato autofirmato
  • Viene creato in modo rapido e semplice.
  • Non vi è alcuna dipendenza da altri per l'emissione dei certificati, il che consente di risparmiare tempo a scopo di test
  • Poiché i certificati autofirmati non vengono emessi da una CA attendibile, attiveranno avvisi di sicurezza nei web browser, causando potenzialmente problemi di attendibilità per gli utenti.
  • La persona che genera il certificato deve archiviare la chiave in modo sicuro, se necessario.
CSR con firma OpenSSL e CA
  • Il certificato viene emesso da una CA attendibile, pertanto non saranno presenti avvisi di sicurezza nei web browser.
  • La CHIAVE PRIVATA utilizzata per generare la CSR utilizzando OpenSSL deve essere salvata in modo sicuro dal team che genera la CSR.
  • Esistono dipendenze da altri per l'emissione del certificato.
CSR e firma tramite il server CA
  • Il certificato viene emesso da una CA attendibile, pertanto non saranno presenti avvisi di sicurezza nei web browser.
  • La CHIAVE PRIVATA verrà salvata sul server CA
  • Dipendenze da altri utenti per l'emissione dei certificati, pertanto la relativa implementazione richiederà tempo


Per la generazione di un certificato autofirmato con firma digitale utilizzando OpenSSL
  1. Su un server Linux con OpenSSL installato, crea un file chiamato template.cfg e incolla le informazioni all'interno della casella sottostante.
            Nelle voci che terminano con un asterisco (*), sostituire con le informazioni pertinenti.
[req]
default_bits           = 2048
distinguished_name     = req_distinguished_name
req_extensions         = v3_req

[req_distinguished_name]
C =Country(2 letter code)
ST =State
L =Locality(city)
O =Organization
OU =OrgUnit
CN =cloudlink716*

C_default =US*
ST_default =utah*
L_default =salt lake city*
O_default =dell*
OU_default =dell*
CN_default =cloudlink716*

[v3_req]
subjectAltName   = @alt_names
keyUsage         = keyEncipherment, digitalSignature
extendedKeyUsage = serverAuth, clientAuth

[alt_names]
IP      = 192.168.50.150*
DNS.1   = cloudlink716*
 NOTA: Alcuni clienti non preferiscono avere l'indirizzo IP in [alt_names], quindi, se necessario, è possibile rimuovere l'IP e salvare questo file come template.cfg, quindi utilizzare il comando OpenSSL riportato di seguito per generare la CSR. Se l'indirizzo IP viene rimosso da alt_names il tentativo di accedere all'applicazione utilizzando IP continuerà a restituire errori di certificato, ma il tentativo di accedere all'applicazione utilizzando l FQDN funzionerà senza fornire errore di certificato.
  1. Utilizzare il comando seguente per generare Certificato autofirmato con firma digitale mediante OpenSSL con data di scadenza di 1 anno (modificare se necessario):
openssl req -newkey 2048 -keyout server.key -config template.cfg  -x509 -days 365 -out server.crt -extensions v3_req -nodes
  1. Una volta eseguito correttamente il comando precedente, copiare server.crt e server.key file dal server al notebook/VDI/desktop.
  2. Aprire la GUI di CloudLink, accedere a SERVER TLS e cliccare su Upload > .
  3. Selezionare il formato del certificato come PEM e caricare server.crt nel campo del certificato e server.key nel campo Key.
  4. Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
  5. Ci vorranno alcuni secondi per applicarlo, una volta applicato è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà visualizzato come Succeeded.
  6. Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
  7. Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop
Generare una CSR utilizzando OpenSSL e condividerla con il team CA (Cliente) per firmarla.
  1. Seguire i passaggi simili da 1 a 3 della sezione precedente "Per la generazione di un certificato autofirmato con firma digitale utilizzando OpenSSL"
  2. Condividere il file server.crt con il team Customer Certificate (CA) e chiedere di firmare il certificato. Una volta firmato il certificato, scaricarlo (dal portale CA) come file . PEM (OpenSSL) senza catena principale in modo da avere un singolo file una volta completato il download.
  3. Aprire la GUI di CloudLink, accedere a SERVER TLS e cliccare su Upload > .
  4. Selezionare il formato del certificato come PEM e caricarlo. PEM fornito dalla CA nel campo Certificato e server.key nel campo Chiave utilizzato durante la generazione della CSR.
NOTA: È inoltre possibile scegliere di condividere server.key file con la CA su un canale protetto in modo che possa salvarlo sullo strumento e utilizzare tale chiave per firmarlo.
  1. Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
  2. Ci vorranno alcuni secondi per l'applicazione. Una volta applicato, è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà contrassegnato come Succeeded.
  3. Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
  4. Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop.
Chiedere al cliente di generare la CSR utilizzando la CA e firmare digitalmente il certificato
  1. Richiedere al team Customer Certificate (CA) di generare CSR per il server CloudLink.
  2. Per questo è necessario fornire al team CA il nome del server, IP, C = Paese (codice di 2 lettere), ST = Stato, L = Località (città), O = Organizzazione, OU = Unità organizzativa in modo che possano generare il certificato richiesto.
  3. Una volta che il team CA ha firmato il certificato, scaricarlo (dal portale CA) in formato PKCS12 come file singolo. Il download del formato PKCS12 richiederà una password prima del download, quindi tienila a portata di mano. Questo certificato deve avere .pfx come estensione
  4. Una volta scaricato il certificato, aprire la GUI di CloudLink e passare a SERVER TLS e cliccare su Upload > .
  5. Selezionare il formato del certificato come PKCS12 e caricare il file .pfx fornito dalla CA nel campo del certificato e inserire la password utilizzata nel passaggio 3 per scaricare il certificato.
  6. Fai clic su Anteprima per verificare e, se tutto sembra a posto, fai clic su Carica.
  7. Ci vorranno alcuni secondi per l'applicazione. Una volta applicato, è possibile confermare sulla stessa pagina la data di fine e altri dettagli del certificato che sarebbero cambiati. Inoltre, per confermare due volte, è possibile passare a MONITORING > ACTIONS e notare che lo stato dell'azione Apply WEB certificate verrà contrassegnato come Succeeded.
  8. Ora puoi provare ad accedere a CloudLink da una versione più recente del browser. Per questa implementazione non è necessario riavviare il sistema.
  9. Una volta completata l'implementazione, eliminare tutte le copie del certificato o del file chiave dal notebook/VDI/desktop.

Additional Information

Riferimento: https://www.dell.com/support/kbdoc/en-us/000219861/error-err-ssl-key-usage-incompatible-when-opening-cloudlink-webgui

Affected Products

CloudLink
Article Properties
Article Number: 000223597
Article Type: How To
Last Modified: 05 مارس 2026
Version:  2
Find answers to your questions from other Dell users
Support Services
Check if your device is covered by Support Services.