VxRail: Aktualizace zařízení Dell VxRail pomocí vlastních certifikátů
Shrnutí: Podrobné pokyny k použití zákaznických certifikátů v prostředí Dell VxRail. Systém vSphere poskytuje zabezpečení pomocí certifikátů k šifrování komunikace, ověřování služeb a podepisování tokenů. (Oprava zákazníkem) ...
Pokyny
Systém vSphere používá certifikáty za účelem:
- Šifrování komunikace mezi dvěma uzly, například mezi nástrojem vCenter Server a hostitelem ESXi.
- Ověření služeb vSphere.
- Provádění interních akcí, jako je podepisování tokenů.
Interní certifikační autorita systému vSphere, VMware Certificate Authority (VMCA), poskytuje všechny certifikáty potřebné pro systém vCenter Server a ESXi. VMCA je nainstalována na každém řadiči služeb platformy a okamžitě poskytuje zabezpečuje řešení bez dalších úprav. Zachování této výchozí konfigurace poskytuje nejnižší provozní režii pro správu certifikátů. Systém vSphere poskytuje mechanismus pro obnovení těchto certifikátů v případě, že vyprší jejich platnost.
Systém vSphere také poskytuje mechanismus pro nahrazení určitých certifikátů vlastními certifikáty. Doporučujeme však nahradit pouze certifikát SSL, který zajišťuje šifrování mezi uzly, aby byla režie správy certifikátů co nejnižší.
Integrace vlastních certifikátů
Prostředí vSphere je flexibilní a dává zákazníkům možnost pracovat s vlastními certifikáty SSL, protože to jejich firemní zásady někdy vyžadují. Následující kroky vás provedou změnou certifikátů pro různé komponenty v prostředí VxRail.
- Výměna certifikátu podepsaného držitelem v nástroji VxRail Manager
- Certifikát lze nahradit pomocí doplňku VxRail Manager: V systému vSphere vyberte možnost Configure Security Certificate na úrovni >>> clusteru. Pokyny k vytvoření žádosti o podpis certifikátu a úpravě přijatých souborů certifikátu naleznete v článku znalostní databáze VxRail: Jak požádat o nový certifikát pro nástroj VxRail Manager.
- Nahrazení certifikátů vCenter Server vlastním certifikátem podepsaným certifikační autoritou (CA)
- Postupujte podle příručky dostupné u společnosti VMware: Generování požadavků na podpis certifikátu pomocí nástroje vSphere Certificate Manager (vlastní certifikáty)
(Externí odkaz).
- Lepší přehled procesu nahrazování certifikátů pomocí nástroje Certificate Manager naleznete v článku znalostní databáze VMware Replacing a vSphere 6.x /7.x Machine SSL certificate with a Custom Certificate Authority Signed Certificate (2112277) (externí odkaz).
- Postupujte podle příručky dostupné u společnosti VMware: Generování požadavků na podpis certifikátu pomocí nástroje vSphere Certificate Manager (vlastní certifikáty)
- Ruční obnovení důvěry mezi nástrojem VxRail Manager a vCenter Server po integraci vlastních certifikátů
- Po výměně certifikátů vCenter Server je třeba nové certifikáty ručně aktualizovat ve virtuálním počítači VxRail Manager, aby bylo možné obnovit důvěru mezi oběma subjekty. Abyste toho dosáhli, postupujte podle článku znalostní databáze VxRail: Jak ručně importovat certifikát vCenter SSL v nástroji VxRail Manager.
- Nahrazení certifikátů SSL hostitele ESXi
- Požadavky na podpis certifikátu ESXi jsou k dispozici na stránce VMware v požadavcích na certifikáty vSphere pro různé cesty
řešení (externí odkaz).
- Chcete-li přepnout na používání vlastních certifikátů na hostitelích ESXi v prostředí vSAN, postupujte podle článku znalostní databáze VMware Přidání vlastního certifikátu na hostitelích ESXi prostřednictvím rozhraní příkazového řádku (56441)
(externí odkaz). Vždy je lepší provést zálohu starých certifikátů ESXi mimo hostitele (například pomocí klientů jako WinSCP), aby bylo možné provést obnovu v případě, že se během procesu nahrazení vyskytnou nějaké problémy.
- Požadavky na podpis certifikátu ESXi jsou k dispozici na stránce VMware v požadavcích na certifikáty vSphere pro různé cesty
- Nahrazení certifikátů vRealize Log Insight
- Postupujte podle příručky, která je k dispozici na https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
(externí odkaz).
- Postupujte podle příručky, která je k dispozici na https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
Pokud během výměny certifikátu dojde k problémům, požádejte o pomoc podporu společnosti Dell.