NetWorker: Jak importovat nebo nahradit certifikáty podepsané certifikační autoritou pro službu NMC

Shrnutí: Tyto pokyny popisují, jak nahradit výchozí certifikát NetWorker podepsaný držitelem certifikátem podepsaným certifikační autoritou pro server NetWorker Management Console (NMC).

Tento článek se vztahuje na Tento článek se nevztahuje na Tento článek není vázán na žádný konkrétní produkt. V tomto článku nejsou uvedeny všechny verze produktu.

Pokyny

Tyto pokyny popisují, jak nahradit výchozí certifikát NetWorker podepsaný držitelem certifikátem podepsaným certifikační autoritou pro server NetWorker Management Console (NMC). Tento článek znalostní databáze obsahuje pokyny pro servery NMC se systémem Windows a Linux.

Postup nahrazení certifikátů služby NetWorker Server Authentication Service (AUTHC) a webového uživatelského rozhraní NetWorker (NWUI) certifikáty podepsanými držitelem certifikáty podepsanými certifikační autoritou je podrobně popsán v následujících článcích specifických pro operační systém:

Dotčené certifikáty:

  • <server>.csr: Požadavek na podpis certifikátu serveru NetWorker Management Console

  • <server>.key: Privátní klíč serveru NetWorker Management Console

  • <server>.crt: Certifikát podepsaný certifikační autoritou serveru konzole NetWorker Management Console

  • <CA>.crt: Kořenový certifikát certifikační autority

  • <ICA>.crt: Zprostředkující certifikát certifikační autority (volitelný, pokud je k dispozici)

POZNÁMKA: Kde <server> je zkrácený název serveru NMC.

Než začnete:

Tento proces používá nástroj OpenSSL. Tento nástroj je ve výchozím nastavení poskytován v operačních systémech Linux; není však součástí systémů Windows. Instalaci nástroje OpenSSL konzultujte se správcem systému. Požadovaná verze nástroje OpenSSL se liší v závislosti na nainstalované verzi nástroje NetWorker.

  • NetWorker 19.9 až 19.11 vyžaduje OpenSSL verze 1.1.1n 
  • NetWorker 19.12.0.0 (pouze Linux) podporuje OpenSSL verze 3.0.14
  • NetWorker 19.12.0.2 (pouze Windows) podporuje OpenSSL verze 3.0.14
VÝSTRAHA: Pokud je použita nesprávná verze nástroje OpenSSL, proces GSTD konzole NMC nespustí nástroj NetWorker: Služba NMC GST se spustí a po nahrazení cakey.pem se okamžitě vypne.

Verzi nástroje OpenSSL lze identifikovat následovně:

Linux:
# openssl version
Windows:
  1. V Průzkumníku souborů systému Windows přejděte do umístění openssl.exe. Tato cesta se může lišit v závislosti na tom, jak byl nástroj OpenSSL nainstalován.
  2. Otevřete soubor openssl.exe a přejděte na kartu Podrobnosti. V poli Verze produktu jsou uvedeny podrobnosti o verzi nástroje OpenSSL:
Podrobnosti o verzi OpenSSL

Případně, pokud openssl.exe je cesta k souboru součástí systému, PATH můžete spustit „openssl version“ a příkazový řádek správce. Pokud adresář obsahující openssl.exe není součástí systému, PATHzměňte adresář (cd) na adresář obsahující openssl.exe.

Vygenerujte soukromý klíč a soubor požadavku na podpis certifikátu (CSR), který poskytnete své certifikační autoritě.

  1. Na serveru NMC vytvořte pomocí nástroje příkazového řádku nástroje OpenSSL soubor privátního klíče serveru NetWorker (<server>.key) a soubor CSR (<server>.csr).
    Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key

Windows:

set openssl="<Full system path to the openssl.exe file>"
%openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
CSR a soubory klíčů lze umístit do umístění podle vašeho výběru, pokud: C:\tmp Neexistuje.
 
  1. Odešlete soubor CSR (<server>.csr) certifikační autoritě, aby vygenerovala soubor certifikátu podepsaný certifikační autoritou (<server>.crt). Certifikační autorita by měla poskytnout soubor certifikátu podepsaný certifikační autoritou (<server>.crt), kořenový certifikát (<CA>.crt) a všechny certifikáty zprostředkující certifikační autority (<ICA>.crt).

Servery Linux NetWorker Management Console (NMC):

  1. Získejte certifikáty podepsané certifikační autoritou v jednotlivých souborech klíčů nebo v jednom souboru ve formátu PFX.
  2. Pokud jsou certifikáty podepsané certifikační autoritou v jednom souboru PFX, je možné extrahovat privátní klíč a certifikát podepsaný certifikační autoritou jako u nástroje OpenSSL (systém Windows nemusí mít nainstalovaný nástroj OpenSSL, lze jej nainstalovat samostatně).
POZNÁMKA: Při provádění tohoto postupu se ujistěte, že jste nahradili soubory .crt a .key úplnou cestou k souboru, včetně názvu certifikátu a odpovídajících souborů klíčů.
  1. Ze souboru PFX extrahujte privátní klíč a certifikát podepsaný certifikační autoritou.
Privátní klíč:
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certifikát certifikační autority:
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Ověřte integritu server.key a server.crt.
POZNÁMKA: Ujistěte se, že výstup ukazuje stejnou hodnotu hash kontrolního součtu z těchto dvou výstupů. Pokud se liší, je někde problém. Pokud se shodují, pokračujte dalším krokem.
Privátní klíč:
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
Certifikát certifikační autority:
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
      1.  Převedení soukromého klíče, serverového certifikátu podepsaného certifikační autoritou, kořenové certifikační autority (a všech zprostředkujících certifikátů) do formátu PEM.
Privátní klíč:
# openssl rsa -in <server>.key -outform pem -out server.key.pem
Serverový certifikát podepsaný certifikační autoritou:
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
Certifikát kořenové certifikační autority:
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
Certifikát zprostředkující certifikační autority (je-li k dispozici):
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
  1. Zkombinujte server.key.pem, kořenový CA.crt, zprostředkující certifikát (je-li k dispozici) a podepsaný certifikát serveru do cakey.pem souboru pro NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
  1. Vypněte službu serveru NMC gst :
# systemctl stop gst
  1. Vytvořte kopii stávajícího cakey.pem souboru a poté nahraďte výchozí soubor souborem vytvořeným v kroku 2. D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig
# cp cakey.pem /opt/lgtonmc/etc/cakey.pem
POZNÁMKA: Skript cakey.pem Soubor odpovídá portu 9001. Nahrazením tohoto souboru kombinovaným souborem vytvořeným v kroku 2 nahradí D certifikát podepsaný držitelem certifikátem podepsaným certifikační autoritou.
  1. Vytvořte kopii souborů serveru NMC server.crt a server.key a poté nahraďte původní soubory podepsanými server.crt a server.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig
# cp <server>.crt  /opt/lgtonmc/apache/conf/server.crt
# cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig
# cp <server>.key /opt/lgtonmc/apache/conf/server.key
POZNÁMKA: Nahrazení výše uvedených souborů odpovídá portu 9000. Po nahrazení výše uvedených souborů je certifikát podepsaný držitelem pro port 9000 nahrazen certifikátem podepsaným certifikační autoritou.
  1. Spusťte službu serveru NMC gst :
# systemctl start gst
  1. Monitorování stavu serveru NMC /opt/lgtonmc/logs/gstd.raw pro případné chyby.

NetWorker: Jak pomocí nsr_render_log vykreslit soubor protokolu .raw

POZNÁMKA: Při zjištění jakýchkoli problémů se můžete vrátit k záložním kopiím. Použití příkazu copy k přepsání originálů zajistí, že si soubory zachovají správné vlastnictví a oprávnění. Tyto soubory musí být vlastněny výchozím účtem služby NMC (nsrnmc) s technologií 600 oprávnění.

Ověření:

Když je služba serveru NMC gst spuštěna, spusťte na serveru NMC následující příkaz:

openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null

Příklad:

nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...

nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...
nve:~ #

 

Servery Windows NetWorker Management Console (NMC):

  1. Získejte certifikáty podepsané certifikační autoritou v jednotlivých souborech klíčů nebo v jednom souboru ve formátu PFX.
  2. Pokud jsou certifikáty podepsané certifikační autoritou v jednom souboru PFX, je možné extrahovat privátní klíč a certifikát podepsaný certifikační autoritou jako u nástroje OpenSSL (systém Windows obvykle nemá nainstalovaný nástroj OpenSSL, lze jej nainstalovat samostatně).
POZNÁMKA: Při provádění tohoto postupu se ujistěte, že jste nahradili soubory .crt a .key úplnou cestou k souboru, včetně názvu certifikátu a odpovídajících souborů klíčů.
  1. Ze souboru PFX extrahujte privátní klíč a certifikát podepsaný certifikační autoritou.
Privátní klíč:
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certifikát certifikační autority:
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Ověřte integritu server.key a server.crt.
POZNÁMKA: Ujistěte se, že výstup ukazuje stejnou hodnotu hash kontrolního součtu z těchto dvou výstupů. Pokud se liší, je někde problém. Pokud se shodují, pokračujte dalším krokem.
Privátní klíč:
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
Certifikát certifikační autority:
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
      1. Převedení soukromého klíče, serverového certifikátu podepsaného certifikační autoritou, kořenové certifikační autority (a všech zprostředkujících certifikátů) do formátu PEM.
Privátní klíč:
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
Serverový certifikát podepsaný certifikační autoritou:
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
  1. Zkombinujte server.key.pem a sever.crt.pem do cakey.pem souboru pro NMC. K tomu se doporučuje použít následující příkaz PowerShell:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
POZNÁMKA: Pokud není nastaveno -Encoding ascii , může nastat následující problém: NetWorker: Serveru NMC systému Windows se po výměně certifikátů nedaří spustit službu GSTD
  1. Vypněte službu serveru NMC gst :
net stop gstd
  1. Vytvořte kopii originálního souboru cakey.pema vložte místo něj kombinovaný, podepsaný certifikační autoritou cakey.pem :
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig"
copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
POZNÁMKA: Zobrazí se výzva k přepsání originálu. Přepište certifikát, protože existuje kopie originálu. Přepsáním originálu zajistíte, že vlastnictví souboru a oprávnění zůstanou zachovány. Skript cakey.pem Soubor odpovídá portu 9001. Nahrazením tohoto souboru kombinovaným souborem vytvořeným v kroku 2 nahradí D certifikát podepsaný držitelem certifikátem podepsaným certifikační autoritou.
  1. Vytvořte kopii souborů serveru NMC server.crt a server.key a poté nahraďte původní soubory podepsanými server.crt a server.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig"
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig"
copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt"
copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
POZNÁMKA: Nahrazení výše uvedených souborů odpovídá portu 9000. Po nahrazení výše uvedených souborů je certifikát podepsaný držitelem pro port 9000 nahrazen certifikátem podepsaným certifikační autoritou.
  1. Spusťte službu serveru NMC gst :
net start gstd
  1. Monitorování stavu serveru NMC C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.raw pro případné chyby.

NetWorker: Jak pomocí nsr_render_log vykreslit soubor protokolu .raw

POZNÁMKA: Při zjištění jakýchkoli problémů se můžete vrátit k záložním kopiím. Použití příkazu copy k přepsání originálů zajistí, že si soubory zachovají správné vlastnictví a oprávnění. Tyto soubory musí být vlastněny výchozím účtem služby NMC (nsrnmc) s technologií 600 oprávnění.

Ověření:

Když je služba serveru NMC gst spuštěné, spusťte následující příkaz z PowerShellu na serveru NMC a nahraďte PORT. Spusťte jednou pro port 9000 a jednou pro port 9001.

param(
    [string]$Server = "localhost",
    [int]$Port = PORT
)

$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)

# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
    $tcp.GetStream(),
    $false,
    { param($sender, $cert, $chain, $errors) $true }
)

try {
    # SNI/target host is the $Server value
    $ssl.AuthenticateAsClient($Server)

    $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)

    # Some keys use CNG and PublicKey.Key can be $null; fall back safely
    $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
    if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }

    "=== Certificate (from $($Server):$Port) ==="
    "Subject                 : $($remoteCert.Subject)"
    "Issuer                  : $($remoteCert.Issuer)"
    "NotBefore               : $($remoteCert.NotBefore)"
    "NotAfter                : $($remoteCert.NotAfter)"
    "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
    "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}

Příklad:

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9001
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9001) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9000
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9000) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

Další informace

I poté, co byl certifikát podepsaný držitelem konzole NMC nahrazen certifikátem podepsaným certifikační autoritou, se může během připojování k serveru NMC ze spouštěče NMC zobrazit následující upozornění:

The certificate authority that issued the certificate is not trusted

Klikněte na možnost „View Hardware Details.“ Podrobnosti o certifikátu ověřují, zda se používá certifikát podepsaný certifikační autoritou. 

Upozornění se zobrazuje, jelikož v důvěryhodných kořenových certifikátech klienta NMC chybí podepsaný certifikát.
 

POZNÁMKA: Klient NMC je libovolný hostitel používaný pro přístup ke konzoli NMC.

Toto upozornění lze ignorovat; volitelně se může certifikát podepsaný certifikační autoritou serveru NMC také importovat do důvěryhodných kořenových certifikátů klienta NMC:

  1. Vložte certifikát podepsaný certifikační autoritou serveru NMC (<server>.crt) na hostiteli klienta NMC ve složce podle vašeho výběru.
  2. Otevřete vlastnosti certifikátu podepsaného certifikační autoritou.
  3. Klikněte na možnost Install Certificate.
  4. Vyberte možnost Local Machine.
  5. Vyberte možnost Place all certificates in the following store.
  6. Klikněte na tlačítko Browse.
  7. Vyberte možnost Trusted Root Certification Authorities a klikněte na tlačítko OK.
  8. Klikněte na tlačítko Další.
  9. Klikněte na tlačítko Finish.
  10. Zobrazí se zpráva s informací, zda se import nezdařil nebo byl úspěšný. Klikněte na tlačítko OK.
  11. Ve vlastnostech certifikátu podepsaného certifikační autoritou klikněte na tlačítko OK.

Při příštím spuštění konzole NMC se upozornění zabezpečení nezobrazí.

Dotčené produkty

NetWorker, NetWorker Management Console

Produkty

NetWorker Family
Vlastnosti článku
Číslo článku: 000269947
Typ článku: How To
Poslední úprava: 10 Mar 2026
Verze:  9
Najděte odpovědi na své otázky od ostatních uživatelů společnosti Dell
Služby podpory
Zkontrolujte, zda se na vaše zařízení vztahují služby podpory.