PowerEdge: Jak importovat externě vytvořený vlastní certifikát a privátní klíč do řadiče iDRAC
Shrnutí: Tento článek vysvětluje, jak vytvořit a importovat certifikát řadiče iDRAC.
Pokyny
Pozadí
Počínaje řadičem iDRAC6 je možné vytvořit certifikát pomocí infrastruktury veřejných klíčů (PKI) a importovat certifikáty do řadiče iDRAC. Umožňuje větší kontrolu nad procesem vytváření certifikátů a umožňuje automatizaci těchto procesů. Tento proces lze využít k vytvoření a importu certifikátu se zástupnými znaky do řadiče iDRAC. Z hlediska zabezpečení není použití zástupných znaků osvědčeným postupem. Proces použitý k vytvoření jakéhokoli externího certifikátu však lze využít také pro certifikát se zástupnými znaky.
Obsah
- Vytvoření certifikátu pomocí OpenSSL
- Vytvoření privátního klíče a podpis certifikátu
- Nahrání certifikátu v řadiči iDRAC
Chcete-li importovat certifikát SSL, potřebujete soukromý klíč a podepsaný certifikát pro tento klíč. Certifikáty mohou být poskytnuty třetí stranou nebo automaticky generovány. Tady je základní příklad procesu vytváření certifikátu pomocí OpenSSL v prostředí Windows:
Privátní klíč a certifikát OpenSSL pro použití jako certifikační autorita
Instalace musí fungovat jako certifikační autorita. To nám umožňuje vydat nebo podepsat žádost o certifikát. Zde je postup:
- Vytvoření privátního klíče CA:
- K soukromému klíči je nutné zadat heslo. To bude potřeba později, takže si to pamatujte.
bin>openssl.exe genrsa -aes256 -out keys/ca.key 2048

- Vytvoření certifikátu CA s využitím vytvořeného klíče:
- Zobrazí se výzva k zadání podrobností o certifikátu. Patří mezi ně běžný název a údaje o umístění. Nejdůležitějším polem je zde Common Name. To se projeví v identitě certifikační autority a projeví se v certifikátu. Obvykle se musí shodovat s názvem, pod kterým se přistupuje k systému (například název hostitele DNS). Toto pole je zvýrazněno na níže uvedeném snímku obrazovky.
bin>openssl.exe req -config openssl.conf -new -x509 -days 3650 -key keys/ca.key -out certs/ca.cer

Nyní, když je pro certifikační autoritu k dispozici privátní klíč a certifikát, můžeme pro řadič iDRAC vytvořit privátní klíč a CSR a poté tento požadavek podepsat pomocí certifikátu certifikační autority.
Vytvoření privátního klíče, žádosti o podpis certifikátu a certifikátu pro webové služby řadiče iDRAC
Pro řadič iDRAC musíme mít klíč a podepsaný certifikát, který lze importovat do webových služeb. K dosažení těchto cílů můžeme využít OpenSSL.
- Nejprve musíme vytvořit soukromý klíč a žádost o podpis certifikátu (CSR), které pak můžeme podepsat pomocí certifikátu CA. Klíč a CSR lze vytvořit ve stejném kroku:
- Musíte vyplnit údaje o certifikátu. Běžný název tohoto certifikátu by se měl shodovat s názvem, pod kterým přistupujeme k řadiči iDRAC. Zvýrazněno níže.
- Za zmínku také stojí, že je nutné zadat přístupové heslo k vytvářenému privátnímu klíči. Zvýrazněno níže.
bin>openssl.exe req -new -config openssl.conf -newkey rsa:2048 -nodes -keyout idrac.key -out idrac.csr

- Dále musí certifikační autorita podepsat certifikát, který jsme vytvořili.
bin>openssl.exe ca -policy policy_anything -config openssl.conf -cert certs/ca.cer -in requests/idrac_web.csr -keyfile keys/ca.key -days 365 -out certs/idrac_web.cer

- Nyní máme potřebné komponenty k nahrání do řadiče iDRAC. Prvním z nich je soukromý klíč (
idrac_web.key) a druhým z nich je podepsaný certifikát (idrac_web.cer).
Nahrání certifikátu v řadiči iDRAC
Pomocí páru privátního klíče a certifikátu můžeme klíč a certifikát nahrát do řadiče iDRAC.
- Nejprve musíme nahrát certifikát:
- Využil/a jsem možnosti vzdáleného přístupu
racadmPříkaz s interaktivní možností
- Využil/a jsem možnosti vzdáleného přístupu
racadm -r 10.14.177.107 -i sslkeyupload -t 1 -f C:\idrac_web.key

- Po nahrání klíče je nutné nahrát certifikát. Příkaz je následující:
racadm -r 10.14.177.107 -i sslcertupload -t 1 -f c:\idrac_web.cer

- Po opětovném spuštění webového rozhraní musíme ověřit náš certifikát. To lze provést přístupem do webového rozhraní v libovolném prohlížeči a kontrolou certifikátu. Měli byste vidět, že certifikát odpovídá nakonfigurovanému běžnému názvu a je vydán běžným názvem nakonfigurovaným v certifikační autoritě:
Další informace
Informace o problémech s certifikáty řadiče iDRAC6, iDRAC7 a iDRAC8 naleznete v tomto článku:
IDRAC: iDRAC6, iDRAC7 nebo iDRAC8 – platnost výchozího certifikátu webového serveru SSL vypršela