NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater for "AUTHC" og "NWUI" (Linux)
Oversigt: Dette er de generelle trin til at erstatte det selvsignerede standardcertifikat for NetWorker med et nøglecentercertifikat (CA), der er signeret for tjenesterne "AUTHC" og NetWorker Web UI (NWUI). ...
Instruktioner
Disse instruktioner beskriver, hvordan du erstatter det selvsignerede NetWorker-standardcertifikat med et CA-signeret certifikat til NetWorker-godkendelsestjenesterne (AUTHC) og NetWorker Web UI (NWUI) på NetWorker-serveren.
Filnavnene har ikke et navngivningskrav, men der skal refereres til filtypenavnene for filtypen. De viste kommandoeksempler er til Linux. Du kan finde Windows-instruktioner under:
NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater for "AUTHC" og "NWUI" (Windows)
Involverede certifikatfiler:
<server>.csr: NetWorker server certificate signing request <server>.key: NetWorker server private key <server>.crt: NetWorker server CA-signed certificate <CA>.crt: CA root certificate <ICA>.crt: CA intermediate certificate (optional if it is available)
Involverede nøglebutikker:
authc.keystore authc.truststore cacerts nwui.keystore
Generer en privat nøgle og CSR-fil (anmodning om certifikatsignering), som skal leveres til dit nøglecenter.
-
Brug kommandolinjeværktøjet OpenSSL til at oprette den private NetWorker-servernøglefil (
<server>.key) og CSR-fil (<server>.csr).# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
-
Send CSR-filen (
<server>.csr) til nøglecenteret for at generere den CA-signerede certifikatfil (<server>.crt). Det nøglecenter skal levere den CA-signerede certifikatfil (<server>.crt), rodcertifikatet (<CA>.crt) og eventuelle mellemliggende CA-certifikater (<ICA>.crt).
Trin til forhåndsbekræftelse:
Sørg for, at du har følgende:
- server.crt-fil, som indeholder et PEM-certifikat, hvis første linje er -----BEGIN CERTIFICATE----- og den sidste linje er -----END CERTIFICATE-----
- Nøglefilen starter med -----BEGIN RSA PRIVATE KEY----- og slutter med -----END RSA PRIVATE KEY-----
- Bekræft, at alle certifikater er gyldige PEM-formatfiler ved at køre
openssl x509 -in <cert> -text -noout. - Kontroller ovenstående output for at være sikker på, at det er det rigtige certifikat.
- Kontroller outputtet af følgende to kommandoer:
openssl rsa -pubout -in server.key
openssl x509 -pubkey -noout -in server.crt
Outputtet af disse to kommandoer skal stemme overens.
For at lette de trin og kommandoer, der er beskrevet nedenfor, opretter vi følgende variabler:
java_bin=/opt/nre/java/latest/bin nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr cert=<path to server crt file> key=<path to server key file> RCAcert=<path to Root CA file> ICAcert=<path to intermediate CA crt file>
Hvis der er mere end ét mellemliggende certifikat, skal du oprette variabler for hvert certifikat: ICA1, ICA2 osv
. Du skal kende de korrekte NetWorker-adgangskoder til nøglelageret. Disse adgangskoder indstilles under AUTHC- og NWUI-konfiguration. Hvis du ikke er sikker, kan du se:
Du kan også bruge dine keystore-adgangsvariabler (mulighed 1) eller gemme dem i en fil for at holde adgangskoden skjult (mulighed 2):
Eksempel på mulighed 1:
authc_storepass='P4ssw0rd!' nwui_storepass='Password1!'
Eksempel på mulighed 2:
authc_storepass=$(cat authc_storepass_file.txt) nwui_storepass=$(cat nwui_storepass_file.txt)
Før du starter:
Lav en sikkerhedskopi af Java cacerts-filen.
cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
Trin til udskiftning af godkendelsesservicecertifikat:
Ikonet authc Servicen behøver ikke at blive stoppet, for at nedenstående procedure fungerer. Den skal dog genstartes, for at de nye certifikater kan indlæses.
-
Import af certifikaterne
-
Importere rodcertifikatet (
<CA>.crt) og eventuelle mellemliggende CA-certifikater (<ICA>.crt) iauthc.keystore.$java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
-
Brug den private NetWorker Server-nøglefil (
<server>.key) og den nye CA-signerede certifikatfil (<server>.crt) for at oprette en PKCS12-lagerfil tilemcauthctomcatogemcauthcsamlAlias.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
BEMÆRK: Adgangskoden til filen pkcs12 skal svare til adgangskoden til nøglelageret. Dette er grunden til, at vi i dette tilfælde opretter det medauthcbutikspas. -
Importer PKCS12-lagerfilerne til
authc.keystore.$java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Importer PKCS12-lagerfilerne til
authc.truststore.$java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Slet det selvsignerede NetWorker-standardcertifikat, og importér den nye CA-signerede certifikatfil (
<server>.crt) iauthc.truststore.$java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
-
Endelig importerer dette certifikat til Java cacerts keystore-filen under
emcauthctomcatAlias:$java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
BEMÆRK: Hvis du bruger NetWorker 19.13 (eller nyere),keytoolKommandoer returnerer muligvis en advarsel ved importcacertsCertifikater. Advarslen angiver, at der skal bruges-cacertsI stedet for-keystore. Dette kan sikkert ignoreres, på trods af advarslen importerer syntaksen vist i denne artikel certifikaterne alligevel. Alternativet er at erstatte "-keystore $java_bin/../lib/security/cacerts" med "-cacerts" i kommandoerne; Dermed fjernes advarslen.
-
-
Rediger
admin_service_default_url=localhostværdi iauthc-cli-app.propertiesfil, der afspejler det NetWorker-servernavn, der bruges i den CA-signerede certifikatfil:cat /opt/nsr/authc-server/conf/authc-cli-app.properties admin_service_default_protocol=https admin_service_default_url=<my-networker-server.my-domain.com> admin_service_default_port=9090 admin_service_default_user= admin_service_default_password= admin_service_default_tenant= admin_service_default_domain= - En genstart af NetWorker-tjenesterne er nødvendig for
authcfor at bruge det nye importerede certifikat.
nsr_shutdown systemctl start networker
-
Genoprette
authcTillid til NetWorker-serveren:nsrauthtrust -H <local host or Authentication_service_host> -P 9090
AUTHC efter verificeringer:
Outputtet fra hvert alias "Certifikatfingeraftryk" falder sammen med outputtet fra de andre nøglelagre:
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1
Udgangen skal svare til denne:
Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90
Dette fingeraftryk er fra det certifikat, der blev installeret. Dette indikerer, at indførelsen af det nye certifikat i de forskellige nøglelagre blev udført korrekt.
openssl x509 -in $cert -fingerprint -sha256 -noout
Når authc Tjenesten kører, kan du kontrollere, at det certifikat, den leverer til en indgående forbindelse, er det samme som ovenstående:
openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout
Alternativt kan du kontrollere emnet for og udstederen af det certifikat, der bruges af port 9090:
openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker-brugergrænseflade (nwui) Trin til udskiftning af servicecertifikat:
Vi går ud fra, at nwui tjenester kører på NetWorker-serveren.
-
Stop
nwuiServicesystemctl stop nwui
-
Slet NetWorkers selvsignerede standardcertifikater, og importér den nye CA-signerede certifikatfil (
<server>.crt) ind i Cacerts Keystore. For ensartethed erstatter vi allenwui-relaterede certifikater med det CA-signerede certifikat.- Det er nødvendigt at afgøre, om NetWorker Runtime Environment (NRE) eller Java Runtime Environment (JRE) bruges, før følgende trin udføres.
- Hvis JRE anvendes, er stien til /cacerts på
$java_bin/../lib/security/cacerts. - Hvis NRE anvendes, er stien til /cacerts ved
/opt/nre/java/latest/lib/security/cacerts.$java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
BEMÆRK: Hvis du bruger NetWorker 19.13 (eller nyere),keytoolKommandoer returnerer muligvis en advarsel ved importcacertsCertifikater. Advarslen angiver, at der skal bruges-cacertsI stedet for-keystore. Dette kan sikkert ignoreres, på trods af advarslen importerer syntaksen vist i denne artikel certifikaterne alligevel. Alternativet er at erstatte "-keystore $java_bin/../lib/security/cacerts" med "-cacerts" i kommandoerne; Dermed fjernes advarslen.
-
Brug den private NetWorker Server-nøglefil (
<server>.key) og den nye CA-signerede certifikatfil (<server>.crt) for at oprette en PKCS12-lagerfil tilemcauthctomcatogemcauthcsamlAliasset fornwuiKeystore.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
BEMÆRK: Adgangskoden til filen pkcs12 skal svare til adgangskoden til nøglelageret. Dette er grunden til, at vi i dette tilfælde opretter det mednwuibutikspas. -
Importer .p12-filerne, CA-rodcertifikatet og de mellemliggende CA-certifikater til
nwuiKeystore.$java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
-
Omdøb
emcnwuimonitoring,emcnwuiauthcogemcnwuiservcertifikater, og sæt vores servercertifikat her i denne sti med samme navn. Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser)cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig cp $cert /opt/nwui/conf/emcnwuiauthc.cer cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig cp $cert /opt/nwui/conf/emcnwuiserv.cer
BEMÆRK: Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser) -
nwuiTrin til udskiftning af PostgreSQL-certifikatcp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
BEMÆRK: Du bliver bedt om at overskrive de oprindelige filer (dette bevarer eksisterende ejerskab og tilladelser) -
Start
nwuiTjenestersystemctl start nwui
nwui Efterfølgende kontrolbesøg:
Outputtet fra hvert alias "Certifikatfingeraftryk" falder sammen med outputtet fra de andre nøglelagre:
$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1
Dette fingeraftryk er fra det certifikat, der blev installeret. Dette indikerer, at indførelsen af det nye certifikat i de forskellige nøglelagre blev udført korrekt.
openssl x509 -in $cert -fingerprint -sha256 -noout
Alternativt kan du kontrollere emnet for og udstederen af det certifikat, der bruges af port 9090:
openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker-administrationskonsol:
Dette emne er dækket i artiklen: NetWorker: Sådan importeres eller erstattes certifikatmyndighedssignerede certifikater til NMC
NetWorker HTTP Strict Transport Security (HSTS):
NetWorker: Sådan aktiveres HSTS-konfiguration i NetWorker Apache Tomcat-serveren
Flere oplysninger
Følgende instruktioner kan bruges til at vende tilbage til cacerts Filkopiering oprettet, før du følger denne artikel. Følgende proces nulstiller også NetWorker til at bruge de selvsignerede standardcertifikater for AUTHC og NWUI.
- Bekræft, at du har en sikkerhedskopi. Hvis kommandoen Før du starter blev brugt, skal du have en dateret kopi af Javas
cacertsfil i serverens/tmpRegister. F.eks.:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root root 129266 Mar 23 14:44 cacerts_2026-03-23.bkp
- Stop NetWorker-tjenester:
systemctl stop nwui nsr_shutdown
- Validere, at NetWorker-tjenesterne ikke kører:
systemctl status networker systemctl status nwui
- Kopier cacerts-filerne tilbage til deres oprindelige placering:
rsync Brug. Dette bruges til at overskrive de eksisterende filer, samtidig med at det sikres, at standardejerskabet og tilladelserne bevares.
rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
- Kør programmet igen
authc_configure.shscript, og angiv muligheden for at oprette et nyt nøglelager. Eksempel:
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
The installation process will install an Apache Tomcat instance.
For optimum security, EMC NetWorker Authentication Service will
use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
If your system has special user security requirements, ensure that proper
operational permissions are granted to this non-root user (nsrtomcat).
Please refer to NetWorker Installation Guide.
The Apache Tomcat will use "nsr.amer.lan" as the host name.
The Apache Tomcat will use "9090" as the port number.
The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
EMC recommends that you specify a keystore password that has a minimum of six characters.
Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
The installation process will create a new keystore file.
Specify the keystore password: HIDDEN_PASSWORD
Confirm the password: HIDDEN_PASSWORD
Creating the installation log in /opt/nsr/authc-server/logs/install.log.
Performing initialization. Please wait...
The installation completed successfully.
- Start NetWorker-servertjenesterne:
systemct start networker
- Brug
nwui_configure.shscript, og angiv muligheden for at oprette et nyt nøglelager. Eksempel:
[root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
[root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
nwui_configure.sh script kan rapportere, at det ikke kan nå AUTHC-serveren på port 9090. Hvis vi antager, at standardporten (9090) bruges, skal du vente et par minutter eller køre nwui_configure.sh Når port 9090 vises som lytter: netstat -apno | grep :9090.
- Start NWUI-tjenesten:
systemctl start nwui
- Bekræfte, at services er startet:
systemctl status networker systemctl status nwui
Serveren skal fungere med de selvsignerede standardcertifikater, som NetWorker implementerer som standard.