NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "AUTHC" und "NWUI" (Windows)
Zusammenfassung: Dies sind die allgemeinen Schritte zum Ersetzen des selbstsignierten Standardzertifikats von NetWorker durch ein von einer Zertifizierungsstelle (CA) signiertes Zertifikat für die Services "AUTHC" und "NWUI". Dieser Wissensdatenbank-Artikel gilt, wenn der NetWorker-Server und der NetWorker Web User Interface (NWUI)-Server auf Windows-Betriebssystemen installiert sind. ...
Weisungen
In diesen Anweisungen wird beschrieben, wie Sie das selbstsignierte Standardzertifikat von NetWorker durch ein CA-signiertes Zertifikat für die AUTHC- und NWUI-Services auf dem NetWorker-Server ersetzen.
Für die Dateinamen gibt es keine Benennungsanforderung, aber die Erweiterungen sollten für den Dateityp referenziert werden. Die gezeigten Befehlsbeispiele gelten für Windows. Linux-Anweisungen finden Sie unter:
NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "authc" und "NWUI" (Linux)
Betroffene Zertifikatdateien:
<server>.csr: NetWorker server certificate signing request <server>.key: NetWorker server private key <server>.crt: NetWorker server CA-signed certificate <CA>.crt: CA root certificate <ICA>.crt: CA intermediate certificate (optional if it is available)
Beteiligte Keystores:
| Storename | Standardpfad |
| authc.keystore | C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\authc.keystore |
| authc.truststore | C:\Program Files\EMC NetWorker\nsr\authc-server\conf\authc.truststore |
| cacerts | C:\Programme\NRE\java\jre#.#.#_###\lib\security\cacerts |
| nwui.keystore | C:\Program Files\EMC NetWorker\nwui\monitoring\app\conf\nwui.keystore |
Bevor Sie beginnen:
Erstellen Sie eine Kopie der folgenden Dateien und Ordner an einem anderen Speicherort:
C:\Program Files\NRE\java\jre#.#.#_###\lib\security\cacerts C:\Program Files\EMC NetWorker\nwui\monitoring\app\conf\nwui.keystore C:\Program Files\EMC NetWorker\nwui\monitoring\nwuidb\pgdata C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf C:\Program Files\EMC NetWorker\nsr\authc-server\conf
Erzeugen Sie einen privaten Schlüssel und eine CSR-Datei (Certificate Signing Request), die Sie Ihrer Zertifizierungsstelle zur Verfügung stellen.
- Öffnen Sie eine Administrator-Eingabeaufforderung und führen Sie die folgenden Befehle aus:
set openssl="<Path to OpenSSL bin folder>\openssl.exe" %openssl% req -new -newkey rsa:4096 -nodes -out C:\tmp\<server>.csr -keyout C:\tmp\<server>.key
- Senden Sie die CSR-Datei (<server>.csr) an die CA, um die von der CA signierte Zertifikatdatei (<server.crt>) zu erzeugen. Die Zertifizierungsstelle sollte die von der Zertifizierungsstelle signierte Zertifikatdatei (<server.crt>), das Stammzertifikat (<CA.crt>) und alle CA-Zwischenzertifikate (<ICA.crt>) bereitstellen.
Schritte vor der Verifizierung:
Sie müssen die korrekten NetWorker-Keystore-Kennwörter kennen. Diese Kennwörter werden während der AUTHC- und NWUI-Konfiguration festgelegt. Wenn Sie sich nicht sicher sind, finden Sie weitere Informationen unter:
Um die unten beschriebenen Schritte und Befehle zu vereinfachen, erstellen wir die folgenden Variablen über eine Administrator-Eingabeaufforderung:
set hostname=<shortname of NetWorker server> set openssl="<Path to OpenSSL bin folder>\openssl.exe" *For example this may be C:\Program Files\OpenSSL-Win64\bin; however the path can differ depending on how OpenSSL was installed. NOTE: setting this variable is not required if the OpenSSL bin directory is part of the system environment variable "PATH". In which case, openssl can be run without specifying %openssl% as shown in the KB process. set java_bin="<Path to JRE bin folder>" *For NRE this is “C:\Program Files\NRE\java\jre#.#.#_###\bin”, where jre#.#.#_### is the version specific JRE folder. set nsr="<path to nsr folder>" *The default path is “C:\Program Files\EMC NetWorker\nsr” set nwui="<path to nwui folder>" *The default path is “C:\Program Files\EMC NetWorker\nwui” set cert="<path to server crt file>" set key="<path to server key file>" set RCAcert="<path to Root CA file>" set ICAcert="<path to intermediate CA crt file>" set authc_storepass=<AUTHC store password> set nwui_storepass=<NWUI store password>
Überprüfen Sie, ob die folgenden Voraussetzungen erfüllt sind:
- server.crt-Datei, die ein PEM-Zertifikat enthält, dessen erste Zeile -----BEGIN CERTIFICATE----- und die letzte Zeile -----END CERTIFICATE" ist-----
- Die Schlüsseldatei beginnt mit -----BEGIN RSA PRIVATE KEY----- und endet mit -----END RSA PRIVATE KEY-----
- Bestätigen Sie, dass alle Zertifikate gültige PEM-Formatdateien sind, indem Sie Folgendes ausführen:
openssl x509 -in <cert> -text -noout - Überprüfen Sie die obige Ausgabe, um sicherzustellen, dass es sich um das richtige Zertifikat handelt.
- Überprüfen Sie die Ausgabe der folgenden beiden Befehle:
%openssl% rsa -pubout -in %key%
%openssl% x509 -pubkey -noout -in %cert%
Die Ausgabe dieser beiden Befehle muss übereinstimmen.
Erweitern Sie jeden der folgenden Abschnitte, um detaillierte Anweisungen zu erhalten
Schritte zum Ersetzen des Authentifizierungsservicezertifikats
Schritte zum Ersetzen des Authentifizierungsservicezertifikats
Vor dem Austausch authc sollte der NetWorker-Serverservice funktionsfähig sein. Wenn der NetWorker-Server mit selbstsignierten Standardzertifikaten nicht funktionsfähig ist, müssen Sie das NetWorker-Serviceproblem beheben, bevor Sie mit dem Ersetzen von Zertifikaten fortfahren.
Die authc Der Service muss nicht angehalten werden, damit das unten beschriebene Verfahren funktioniert. Es muss jedoch neu gestartet werden, damit die neuen Zertifikate geladen werden können.
- Importieren der Zertifikate:
- Importieren Sie das Stammzertifikat (<CA.crt>) und alle CA-Zwischenzertifikate (<ICA.crt>) in den authc.keystore:
%java_bin%\keytool -import -alias RCA -keystore %nsr%\authc-server\tomcat\conf\authc.keystore -file %RCAcert% -storepass %authc_storepass% %java_bin%\keytool -import -alias RCA -keystore %nsr%\authc-server\conf\authc.truststore -file %RCAcert% -storepass %authc_storepass% %java_bin%\keytool -import -alias ICA -keystore %nsr%\authc-server\tomcat\conf\authc.keystore -file %ICAcert% -storepass %authc_storepass% %java_bin%\keytool -import -alias ICA -keystore %nsr%\authc-server\conf\authc.truststore -file %ICAcert% -storepass %authc_storepass%
- Verwenden Sie die private Schlüsseldatei des NetWorker-Servers (<server>.key) und die neue CA-signierte Zertifikatdatei (<server.crt>), um eine PKCS12-Speicherdatei für die
emcauthctomcatundemcauthcsamlAlias.
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthctomcat -out C:\tmp\%hostname%.tomcat.authc.p12 -password pass:%authc_storepass% %openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthcsaml -out C:\tmp\%hostname%.saml.authc.p12 -password pass:%authc_storepass%
- Importieren Sie die PKCS12-Speicherdateien in den authc.keystore.
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\tomcat\conf\authc.keystore -srckeystore C:\tmp\%hostname%.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass% %java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\tomcat\conf\authc.keystore -srckeystore C:\tmp\%hostname%.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
- Importieren Sie die PKCS12-Speicherdateien in den authc.truststore.
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\conf\authc.truststore -srckeystore C:\tmp\%hostname%.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass% %java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\conf\authc.truststore -srckeystore C:\tmp\%hostname%.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
- Löschen des selbstsignierten Standardzertifikats von NetWorker und Importieren des neuen CA-signierten Zertifikats
%java_bin%\keytool -delete -alias emcauthctomcat -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass% %java_bin%\keytool -import -alias emcauthctomcat -keystore %nsr%\authc-server\conf\authc.truststore -file %cert% -storepass %authc_storepass% %java_bin%\keytool -delete -alias emcauthcsaml -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass% %java_bin%\keytool -import -alias emcauthcsaml -keystore %nsr%\authc-server\conf\authc.truststore -file %cert% -storepass %authc_storepass%
- Importieren Sie dieses Zertifikat schließlich in die Java cacerts-Keystore-Datei unter
emcauthctomcatAlias:
%java_bin%\keytool -delete -alias emcauthctomcat -keystore %java_bin%\..\lib\security\cacerts -storepass changeit %java_bin%\keytool -import -alias emcauthctomcat -keystore %java_bin%\..\lib\security\cacerts -file %cert% -storepass changeit
- Bearbeiten Sie den Wert admin_service_default_url=localhost in der Datei C:\Program Files\EMC NetWorker\nsr\authc-server\conf\authc-cli-app.properties , um den in der CA-signierten Zertifikatdatei verwendeten NetWorker-Servernamen widerzuspiegeln:
admin_service_default_protocol=https
admin_service_default_url=<my-networker-server.my-domain.com>
admin_service_default_port=9090
admin_service_default_user=
admin_service_default_password=
admin_service_default_tenant=
admin_service_default_domain=
- Ein Neustart der NetWorker-Services ist erforderlich, damit AUTHC das neue importierte Zertifikat verwenden kann.
net stop nsrd net start nsrd
- Stellen Sie die AUTHC-Vertrauensstellung auf dem NetWorker-Server wieder her:
nsrauthtrust -H <localhost or Authentication_service_host> -P 9090
AUTHC-Nachüberprüfungen:
- Bestätigen Sie den Fingerabdruck des importierten Zertifikats:
%openssl% x509 -in %cert% -fingerprint -sha256 -noout
C:\certs>%openssl% x509 -in %cert% -fingerprint -sha256 -noout
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
- Ausgabedateien für die Cacerts erstellen
%java_bin%\keytool -list -keystore %java_bin%\..\lib\security\cacerts -storepass changeit > C:\tmp\cacerts.out
- Überprüfen Sie die Ausgabedatei und bestätigen Sie, dass das Fenster
emcauthctomcatund dass der Fingerabdruck des Zertifikats mit dem Fingerabdruck aus Schritt 1 übereinstimmt:
- Überprüfen Sie authc.truststore und authc.keystore und vergewissern Sie sich, dass die
emcauthctomcatundemcauthcsamlDie Fingerabdrücke des Zertifikats stimmen mit dem Fingerabdruck aus Schritt 1 überein:
%java_bin%\keytool -list -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass% %java_bin%\keytool -list -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass%
- Wenn der AUTHC-Service betriebsbereit ist, können Sie überprüfen, ob das Zertifikat, das er für eine eingehende Verbindung bereitstellt, mit dem oben genannten Zertifikat übereinstimmt:
%openssl% s_client -connect localhost:9090 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
C:\certs>%openssl% s_client -connect localhost:9090 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
NetWorker-Benutzeroberfläche (nwui) Schritte zum Ersetzen von Servicezertifikaten
NetWorker-Benutzeroberfläche (nwui) Schritte zum Ersetzen von Servicezertifikaten
Bevor Sie NWUI-Zertifikate ersetzen, sollte der NWUI-Service funktionsfähig sein. Wenn die NWUI mit selbstsignierten Standardzertifikaten nicht funktioniert, müssen Sie das NWUI-Serviceproblem beheben, bevor Sie mit dem Ersetzen von Zertifikaten fortfahren.
- Beenden Sie den NWUI-Service:
net stop nwui
- Löschen Sie die selbstsignierten NetWorker-Standardzertifikate und importieren Sie die neue CA-signierte Zertifikatdatei (<server>.crt) in den Cacerts-Keystore. Aus Gründen der Konsistenz ersetzen wir alle nwui-bezogenen Zertifikate durch das von der Zertifizierungsstelle signierte Zertifikat.
%java_bin%\keytool -delete -alias emcnwuimonitoring -keystore %java_bin%\..\lib\security\cacerts -storepass changeit %java_bin%\keytool -import -alias emcnwuimonitoring -keystore %java_bin%\..\lib\security\cacerts -file %cert% -storepass changeit
- Verwenden Sie die private Schlüsseldatei des NetWorker-Servers (<server>.key) und die neue CA-signierte Zertifikatdatei (<server.crt>), um eine PKCS12-Speicherdatei für die
emcauthctomcatundemcauthcsamlAlias für den NWUI-Keystore.
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthctomcat -out C:\tmp\%hostname%.tomcat.nwui.p12 -password pass:%nwui_storepass% %openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthcsaml -out C:\tmp\%hostname%.saml.nwui.p12 -password pass:%nwui_storepass%
- Importieren Sie die .p12-Dateien, das Stamm-CA-Zertifikat und die CA-Zwischenzertifikate in den NWUI-Keystore.
%java_bin%\keytool -importkeystore -destkeystore %nwui%\monitoring\app\conf\nwui.keystore -srckeystore C:\tmp\%hostname%.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass %nwui_storepass% -deststorepass %nwui_storepass% %java_bin%\keytool -importkeystore -destkeystore %nwui%\monitoring\app\conf\nwui.keystore -srckeystore C:\tmp\%hostname%.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass %nwui_storepass% -deststorepass %nwui_storepass% %java_bin%\keytool -import -alias RCA -keystore %nwui%\monitoring\app\conf\nwui.keystore -file %RCAcert% -storepass %nwui_storepass% %java_bin%\keytool -import -alias ICA -keystore %nwui%\monitoring\app\conf\nwui.keystore -file %ICAcert% -storepass %nwui_storepass%
- Benennen Sie die
emcnwuimonitoring-Zertifikat und fügen Sie unser Serverzertifikat hier in diesen Pfad mit demselben Namen ein.
move %nwui%\monitoring\app\conf\emcnwuimonitoring.cer %nwui%\monitoring\app\conf\emcnwuimonitoring.cer_orig copy %cert% %nwui%\monitoring\app\conf\emcnwuimonitoring.cer
- Starten Sie den NWUI-Service:
net start nwui
nwui Nachüberprüfungen:
- Bestätigen Sie den Fingerabdruck des importierten Zertifikats:
%openssl% x509 -in %cert% -fingerprint -sha256 -noout
C:\certs>%openssl% x509 -in %cert% -fingerprint -sha256 -noout
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
- Ausgabedateien für die Cacerts erstellen
%java_bin%\keytool -list -keystore %java_bin%\..\lib\security\cacerts -storepass changeit > C:\tmp\cacerts.out
- Überprüfen Sie die Ausgabedatei und bestätigen Sie, dass das Fenster
emcauthctomcatund dass der Fingerabdruck des Zertifikats mit dem Fingerabdruck aus Schritt 1 übereinstimmt:
- Überprüfen Sie nwui.keystore und bestätigen Sie, dass die
emcauthctomcatDie Fingerabdrücke des Zertifikats stimmen mit dem Fingerabdruck aus Schritt 1 überein:
%java_bin%\keytool -list -keystore %nwui%\monitoring\app\conf\nwui.keystore -storepass %nwui_storepass%
- Wenn der NWUI-Service betriebsbereit ist, können Sie überprüfen, ob das Zertifikat, das er für eine eingehende Verbindung bereitstellt, mit dem oben genannten Zertifikat identisch ist:
%openssl% s_client -connect localhost:9095 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
C:\certs>%openssl% s_client -connect localhost:9095 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
nwui Schritte zum Austausch von PostgreSQL-Zertifikaten
move %nwui%\monitoring\nwuidb\pgdata\server.crt %nwui%\monitoring\nwuidb\pgdata\server.crt_orig move %nwui%\monitoring\nwuidb\pgdata\server.key %nwui%\monitoring\nwuidb\pgdata\server.key_orig copy %cert% %nwui%\monitoring\nwuidb\pgdata\server.crt copy %key% %nwui%\monitoring\nwuidb\pgdata\server.keyÜberprüfen Sie die Eigentumsrechte an diesen Dateien und stellen Sie sicher, dass sie dem Systemkonto LOCAL SERVICE gehören.
NetWorker Management Console:
Dieses Thema wird im folgenden Artikel behandelt: NetWorker: Importieren oder Ersetzen von von der Zertifizierungsstelle signierten Zertifikaten für NMC
NetWorker HTTP Strict Transport Security (HSTS):
NetWorker: So aktivieren Sie die HSTS-Konfiguration im NetWorker Apache Tomcat-Server
Weitere Informationen
Weitere Informationen zum Importieren eines von einer Zertifizierungsstelle signierten Zertifikats finden Sie im Dell NetWorker Security Configuration Guide.