PowerEdge: Řešení problémů s výměnou certifikátu SSL v řadiči iDRAC9
Shrnutí: Certifikát SSL je platný, ale proces nahrazení stávajícího certifikátu nelze dokončit nebo probíhá s chybou.
Pokyny
Když se na řídicím panelu řadiče iDRAC9 zobrazí banner pro vypršení platnosti certifikátu SSL, blíží se konec doby platnosti nainstalovaného certifikátu nebo jeho konce již dosáhl. Nahraďte certifikát nově vydaným platným certifikátem SSL/TLS, abyste zajistili nepřetržitou zabezpečenou komunikaci a dodržování zásad zabezpečení organizace.

Vygenerování žádosti o podpis certifikátu (CSR)
Žádost o podpis certifikátu (CSR) je předpokladem pro získání platného certifikátu SSL/TLS od důvěryhodné certifikační autority (CA). Požadavek CSR obsahuje zakódované informace o serveru a organizaci, které certifikační autorita používá k vystavení certifikátu.
- Přihlaste se do webového rozhraní řadiče iDRAC9.
- Na hlavním řídicím panelu klikněte na položku iDRAC Settings.
- Vyberte možnost Služby.
- V části SSL/TLS vyberte možnost Certificate Signing Request.
- Zadejte požadované informace, včetně vhodné velikosti klíče (například 2048bitové RSA).
- Kliknutím na tlačítko Generovat vytvořte požadavek CSR.
- Kliknutím na tlačítko Stáhnout soubor CSR uložte.
Soubor CSR bezpečně uložte. Odešlete tento soubor certifikační autoritě k podpisu.

Nahrajte podepsaný certifikát SSL/TLS.
Jakmile certifikační autorita zpracuje požadavek CSR a vydá podepsaný certifikát, nahrajte jej do řadiče iDRAC9, kde nahradíte certifikát s končící platností a obnovíte důvěryhodný přístup HTTPS.
- Získejte podepsaný soubor certifikátu od certifikační autority. V případě potřeby si také opatřete všechny certifikáty zprostředkující nebo kořenové certifikační autority.
- Přihlaste se do webového rozhraní řadiče iDRAC9.
- Přejděte do části iDRAC Settings, Services a Web Server.
- Vyberte možnost Upload SSL/TLS Certificate.
- Vyhledejte a vyberte soubor podepsaného certifikátu poskytnutý certifikační autoritou.
- Je-li to relevantní, nahrajte také certifikát zprostředkujícího řetězce certifikační autority.
- Potvrďte nahrání a povolte řadiči iDRAC použít nový certifikát.
- Aktualizujte relaci prohlížeče a ověřte, že podrobnosti o certifikátu odrážejí novou dobu platnosti a vystavitele.

Ověřte certifikát pomocí nástroje RACADM.
Pomocí příkazu racadm rozhraní příkazového řádku pro kontrolu nainstalovaného certifikátu SSL. To ověří, že nový certifikát byl použit správně, a pomůže identifikovat všechny chyby, ke kterým došlo během výměny.
Spuštěním následujícího příkazu zobrazte podrobnosti o nainstalovaném certifikátu:
racadm sslcertview -t 1
Ověřte, že podrobnosti o certifikátu, včetně vydavatele a doby platnosti, odpovídají nově vydanému certifikátu SSL od certifikační autority.


Resetování konfigurace SSL (záložní)
Pokud chyby při mazání nebo nahrávání certifikátu brání úspěšnému nahrazení, použijte racadm sslresetcfg příkaz k obnovení konfigurace SSL na výchozí tovární nastavení. Tento příkaz odebere všechny vlastní certifikáty SSL a obnoví výchozí certifikát podepsaný držitelem vygenerovaný řadičem iDRAC.
sslresetcfg Odebere všechny vlastní certifikáty SSL a obnoví výchozí certifikát podepsaný svým držitelem. Webový server řadiče iDRAC se po spuštění tohoto příkazu automaticky restartuje. Před opětovným připojením počkejte přibližně 5 minut. Toto resetování proveďte během časového období údržby.
Doporučený postup
- Nejprve se pokuste o standardní demontáž. Spuštěním následujícího příkazu odstraňte starý certifikát:
racadm sslcertdelete -t 1
- Nahrajte nový certifikát pomocí webového rozhraní řadiče iDRAC nebo
racadm. - Pokud chyby přetrvávají, spusťte příkaz pro resetování SSL:
racadm sslresetcfg
- Ověřte obnovení. Po restartování webového serveru řadiče iDRAC ověřte, zda se řadič iDRAC vrátil k výchozímu certifikátu podepsanému držitelem:
racadm sslcertview -t 1
Ověřte, zda podrobnosti certifikátu odpovídají výchozí konfiguraci. - Znovu načtěte nový certifikát. V případě potřeby vygenerujte nový požadavek CSR a poté nahrajte podepsaný certifikát SSL od certifikační autority.
Vzorové postupy
- Otestujte certifikáty v přípravném prostředí před jejich použitím v produkčním prostředí.
- Uchovávejte záznamy o souborech CSR a privátních klíčů pro ověření.
- Používejte silné šifrovací standardy (RSA 2048 bitů nebo vyšší, SHA-256).
- Před vypršením platnosti nahraďte certifikáty proaktivně, aby nedocházelo k prostojům.
- Při vystavování certifikátů používejte důvěryhodné certifikační autority.
- Zdokumentujte všechny akce resetování SSL pro účely auditu a souladu.
- Po resetování nový certifikát neprodleně nahrajte, abyste minimalizovali vystavení výchozímu certifikátu podepsanému svým držitelem.