NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater for "AUTHC" og "NWUI" (Linux)

Oversigt: Dette er de generelle trin til at erstatte det selvsignerede standardcertifikat for NetWorker med et nøglecentercertifikat (CA), der er signeret for tjenesterne "AUTHC" og NetWorker Web UI (NWUI). ...

Denne artikel gælder for Denne artikel gælder ikke for Denne artikel er ikke knyttet til et bestemt produkt. Det er ikke alle produktversioner, der er identificeret i denne artikel.

Instruktioner

Disse instruktioner beskriver, hvordan du erstatter det selvsignerede NetWorker-standardcertifikat med et CA-signeret certifikat til NetWorker-godkendelsestjenesterne (AUTHC) og NetWorker Web UI (NWUI) på NetWorker-serveren.

Filnavnene har ikke et navngivningskrav, men der skal refereres til filtypenavnene for filtypen. De viste kommandoeksempler er til Linux. Du kan finde Windows-instruktioner under:
NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater for "AUTHC" og "NWUI" (Windows)
 

BEMÆRK: Hvis miljøet kører på en NetWorker Virtual Edition-server (NVE), skal du bruge den fulde sti til NetWorker Runtime Environment Java keytool-hjælpeprogrammet (/opt/nre/java/latest/bin/keytool) i stedet for Java keytool-standardhjælpeprogrammet (/usr/bin/keytool).


Involverede certifikatfiler:

<server>.csr: NetWorker server certificate signing request

<server>.key: NetWorker server private key

<server>.crt: NetWorker server CA-signed certificate

<CA>.crt: CA root certificate

<ICA>.crt: CA intermediate certificate (optional if it is available)

Involverede nøglebutikker:

authc.keystore

authc.truststore

cacerts

nwui.keystore

Generer en privat nøgle og CSR-fil (anmodning om certifikatsignering), som skal leveres til dit nøglecenter.

  • Brug kommandolinjeværktøjet OpenSSL til at oprette den private NetWorker-servernøglefil (<server>.key) og CSR-fil (<server>.csr).

    # openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
  • Send CSR-filen (<server>.csr) til nøglecenteret for at generere den CA-signerede certifikatfil (<server>.crt). Det nøglecenter skal levere den CA-signerede certifikatfil (<server>.crt), rodcertifikatet (<CA>.crt) og eventuelle mellemliggende CA-certifikater (<ICA>.crt).

Trin til forhåndsbekræftelse:

Sørg for, at du har følgende:

  • server.crt-fil, som indeholder et PEM-certifikat, hvis første linje er -----BEGIN CERTIFICATE----- og den sidste linje er -----END CERTIFICATE-----
  • Nøglefilen starter med -----BEGIN RSA PRIVATE KEY----- og slutter med -----END RSA PRIVATE KEY-----
  • Bekræft, at alle certifikater er gyldige PEM-formatfiler ved at køre openssl x509 -in <cert> -text -noout.
  • Kontroller ovenstående output for at være sikker på, at det er det rigtige certifikat.
  • Kontroller outputtet af følgende to kommandoer:
    openssl rsa -pubout -in server.key
    openssl x509 -pubkey -noout -in server.crt
    Outputtet af disse to kommandoer skal stemme overens.

For at lette de trin og kommandoer, der er beskrevet nedenfor, opretter vi følgende variabler:

java_bin=/opt/nre/java/latest/bin
nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr
cert=<path to server crt file>
key=<path to server key file>
RCAcert=<path to Root CA file>
ICAcert=<path to intermediate CA crt file>

Hvis der er mere end ét mellemliggende certifikat, skal du oprette variabler for hvert certifikat: ICA1, ICA2 osv

. Du skal kende de korrekte NetWorker-adgangskoder til nøglelageret. Disse adgangskoder indstilles under AUTHC- og NWUI-konfiguration. Hvis du ikke er sikker, kan du se:

Du kan også bruge dine keystore-adgangsvariabler (mulighed 1) eller gemme dem i en fil for at holde adgangskoden skjult (mulighed 2):
Eksempel på mulighed 1:

authc_storepass='P4ssw0rd!'
nwui_storepass='Password1!'

Eksempel på mulighed 2:

authc_storepass=$(cat authc_storepass_file.txt)
nwui_storepass=$(cat nwui_storepass_file.txt)

Før du starter:

Lav en sikkerhedskopi af Java cacerts-filen. 

cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
BEMÆRK: I tilfælde af problemer kan du vende tilbage til den oprindelige cacerts-fil og regenerere AUTHC- og NWUI-nøglelagrene ved hjælp af selvsignerede standardcertifikater. Se afsnittet Yderligere oplysninger i denne artikel for at få vejledning i, hvordan du vender tilbage til de oprindelige filer.

Trin til udskiftning af godkendelsesservicecertifikat:

Ikonet authc Servicen behøver ikke at blive stoppet, for at nedenstående procedure fungerer. Den skal dog genstartes, for at de nye certifikater kan indlæses.

  1. Import af certifikaterne

    • Importere rodcertifikatet (<CA>.crt) og eventuelle mellemliggende CA-certifikater (<ICA>.crt) i authc.keystore.

      $java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass
      
      $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
    • Brug den private NetWorker Server-nøglefil (<server>.key) og den nye CA-signerede certifikatfil (<server>.crt) for at oprette en PKCS12-lagerfil til emcauthctomcat og emcauthcsaml Alias.

      openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass
      openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
      BEMÆRK: Adgangskoden til filen pkcs12 skal svare til adgangskoden til nøglelageret. Dette er grunden til, at vi i dette tilfælde opretter det med authc butikspas.
    • Importer PKCS12-lagerfilerne til authc.keystore.

      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • Importer PKCS12-lagerfilerne til authc.truststore.

      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • Slet det selvsignerede NetWorker-standardcertifikat, og importér den nye CA-signerede certifikatfil (<server>.crt) i authc.truststore.

      $java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
      $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
    • Endelig importerer dette certifikat til Java cacerts keystore-filen under emcauthctomcat Alias:

      $java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      BEMÆRK: Hvis du bruger NetWorker 19.13 (eller nyere), keytool Kommandoer returnerer muligvis en advarsel ved import cacerts Certifikater. Advarslen angiver, at der skal bruges -cacerts I stedet for -keystore. Dette kan sikkert ignoreres, på trods af advarslen importerer syntaksen vist i denne artikel certifikaterne alligevel. Alternativet er at erstatte "-keystore $java_bin/../lib/security/cacerts" med "-cacerts" i kommandoerne; Dermed fjernes advarslen.
  2. Rediger admin_service_default_url=localhost værdi i authc-cli-app.properties fil, der afspejler det NetWorker-servernavn, der bruges i den CA-signerede certifikatfil:

    cat /opt/nsr/authc-server/conf/authc-cli-app.properties
    admin_service_default_protocol=https
    admin_service_default_url=<my-networker-server.my-domain.com>
    admin_service_default_port=9090
    admin_service_default_user=
    admin_service_default_password=
    admin_service_default_tenant=
    admin_service_default_domain=
  3. En genstart af NetWorker-tjenesterne er nødvendig for authc for at bruge det nye importerede certifikat.
nsr_shutdown 
systemctl start networker
  1. Genoprette authc Tillid til NetWorker-serveren:

    nsrauthtrust -H <local host or Authentication_service_host> -P 9090

AUTHC efter verificeringer:

Outputtet fra hvert alias "Certifikatfingeraftryk" falder sammen med outputtet fra de andre nøglelagre:

$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1

Udgangen skal svare til denne:

Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90

Dette fingeraftryk er fra det certifikat, der blev installeret. Dette indikerer, at indførelsen af det nye certifikat i de forskellige nøglelagre blev udført korrekt.

openssl x509 -in $cert -fingerprint -sha256 -noout

Når authc Tjenesten kører, kan du kontrollere, at det certifikat, den leverer til en indgående forbindelse, er det samme som ovenstående:

openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout

Alternativt kan du kontrollere emnet for og udstederen af det certifikat, der bruges af port 9090:

openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

NetWorker-brugergrænseflade (nwui) Trin til udskiftning af servicecertifikat:

Vi går ud fra, at nwui tjenester kører på NetWorker-serveren.

  • Stop nwui Service

    systemctl stop nwui
  • Slet NetWorkers selvsignerede standardcertifikater, og importér den nye CA-signerede certifikatfil (<server>.crt) ind i Cacerts Keystore. For ensartethed erstatter vi alle nwui-relaterede certifikater med det CA-signerede certifikat.

    • Det er nødvendigt at afgøre, om NetWorker Runtime Environment (NRE) eller Java Runtime Environment (JRE) bruges, før følgende trin udføres.
    • Hvis JRE anvendes, er stien til /cacerts på $java_bin/../lib/security/cacerts.
    • Hvis NRE anvendes, er stien til /cacerts ved /opt/nre/java/latest/lib/security/cacerts.
      $java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      BEMÆRK: Hvis du bruger NetWorker 19.13 (eller nyere), keytool Kommandoer returnerer muligvis en advarsel ved import cacerts Certifikater. Advarslen angiver, at der skal bruges -cacerts I stedet for -keystore. Dette kan sikkert ignoreres, på trods af advarslen importerer syntaksen vist i denne artikel certifikaterne alligevel. Alternativet er at erstatte "-keystore $java_bin/../lib/security/cacerts" med "-cacerts" i kommandoerne; Dermed fjernes advarslen.
  • Brug den private NetWorker Server-nøglefil (<server>.key) og den nye CA-signerede certifikatfil (<server>.crt) for at oprette en PKCS12-lagerfil til emcauthctomcat og emcauthcsaml Aliasset for nwui Keystore.

    openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass
    openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
    BEMÆRK: Adgangskoden til filen pkcs12 skal svare til adgangskoden til nøglelageret. Dette er grunden til, at vi i dette tilfælde opretter det med nwui butikspas.
  • Importer .p12-filerne, CA-rodcertifikatet og de mellemliggende CA-certifikater til nwui Keystore.

    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass
    
    $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
  • Omdøb emcnwuimonitoring, emcnwuiauthcog emcnwuiserv certifikater, og sæt vores servercertifikat her i denne sti med samme navn. Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser)

    cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig
    cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer
    
    mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiauthc.cer
    
    cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiserv.cer
    BEMÆRK: Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser)
  • nwui Trin til udskiftning af PostgreSQL-certifikat

    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig
    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig
    cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt
    cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
    BEMÆRK: Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser)
  • Start nwui Tjenester

    systemctl start nwui

nwui Efterfølgende kontrolbesøg:

Outputtet fra hvert alias "Certifikatfingeraftryk" falder sammen med outputtet fra de andre nøglelagre:

$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1

Dette fingeraftryk er fra det certifikat, der blev installeret. Dette indikerer, at indførelsen af det nye certifikat i de forskellige nøglelagre blev udført korrekt.

openssl x509 -in $cert -fingerprint -sha256 -noout

Alternativt kan du kontrollere emnet for og udstederen af det certifikat, der bruges af port 9090:

openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

NetWorker-administrationskonsol:

Dette emne er dækket i artiklen: NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater til NMC

NetWorker HTTP Strict Transport Security (HSTS):

NetWorker: Sådan aktiveres HSTS-konfiguration i NetWorker Apache Tomcat-serveren

Flere oplysninger

Følgende instruktioner kan bruges til at vende tilbage til cacerts Filkopiering oprettet, før du følger denne artikel. Følgende proces nulstiller også NetWorker til at bruge de selvsignerede standardcertifikater for AUTHC og NWUI. 

 

  1. Bekræft, at du har en sikkerhedskopi. Hvis kommandoen Før du starter blev brugt, skal du have en dateret kopi af Javas cacerts fil i serverens /tmp Register. F.eks.:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root      root      129266 Mar 23 14:44 cacerts_2026-03-23.bkp
    1. Stop NetWorker-tjenester:
    systemctl stop nwui
    nsr_shutdown
    1. Validere, at NetWorker-tjenesterne ikke kører:
    systemctl status networker
    systemctl status nwui
    1. Kopier cacerts-filerne tilbage til deres oprindelige placering:
    BEMÆRK: Denne artikel demonstrerer rsync Brug. Dette bruges til at overskrive de eksisterende filer, samtidig med at det sikres, at standardejerskabet og tilladelserne bevares.
    rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
    1. Kør programmet igen authc_configure.sh script, og angiv muligheden for at oprette et nyt nøglelager. Eksempel:
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
    
    Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
    
    The installation process will install an Apache Tomcat instance.
    For optimum security, EMC NetWorker Authentication Service will
    use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
    If your system has special user security requirements, ensure that proper
    operational permissions are granted to this non-root user (nsrtomcat).
    Please refer to NetWorker Installation Guide.
    
    The Apache Tomcat will use "nsr.amer.lan" as the host name.
    The Apache Tomcat will use "9090" as the port number.
    
    The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
    
    EMC recommends that you specify a keystore password that has a minimum of six characters.
    
    Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
    
    The installation process will create a new keystore file.
    
    Specify the keystore password: HIDDEN_PASSWORD
    Confirm the password: HIDDEN_PASSWORD
    
    Creating the installation log in /opt/nsr/authc-server/logs/install.log.
    
    Performing initialization. Please wait...
    
    
    The installation completed successfully.
    1. Start NetWorker-servertjenesterne:
    systemct start networker
    1. Brug nwui_configure.sh script, og angiv muligheden for at oprette et nyt nøglelager. Eksempel:
    [root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
    [root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
    BEMÆRK: Når du har startet NetWorker-tjenester, kan det tage et par minutter, før det hele vises. Ikonet nwui_configure.sh script kan rapportere, at det ikke kan nå AUTHC-serveren på port 9090. Hvis vi antager, at standardporten (9090) bruges, skal du vente et par minutter eller køre nwui_configure.sh Når port 9090 vises som lytter: netstat -apno | grep :9090.
    1. Start NWUI-tjenesten:
    systemctl start nwui
    1. Bekræfte, at services er startet:
    systemctl status networker
    systemctl status nwui


    Serveren skal fungere med de selvsignerede standardcertifikater, som NetWorker implementerer som standard.

    Berørte produkter

    NetWorker Family, NetWorker
    Artikelegenskaber
    Artikelnummer: 000194900
    Artikeltype: How To
    Senest ændret: 23 apr. 2026
    Version:  27
    Find svar på dine spørgsmål fra andre Dell-brugere
    Supportservices
    Kontrollér, om din enhed er dækket af supportservices.