NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "AUTHC" und "NWUI" (Windows)

Zusammenfassung: Dies sind die allgemeinen Schritte zum Ersetzen des selbstsignierten Standardzertifikats von NetWorker durch ein von einer Zertifizierungsstelle (CA) signiertes Zertifikat für die Services "AUTHC" und "NWUI". Dieser Wissensdatenbank-Artikel gilt, wenn der NetWorker-Server und der NetWorker Web User Interface (NWUI)-Server auf Windows-Betriebssystemen installiert sind. ...

Dieser Artikel gilt für Dieser Artikel gilt nicht für Dieser Artikel ist nicht an ein bestimmtes Produkt gebunden. In diesem Artikel werden nicht alle Produktversionen aufgeführt.

Weisungen

In diesen Anweisungen wird beschrieben, wie Sie das selbstsignierte Standardzertifikat von NetWorker durch ein CA-signiertes Zertifikat für die AUTHC- und NWUI-Services auf dem NetWorker-Server ersetzen.

Für die Dateinamen gibt es keine Benennungsanforderung, aber die Erweiterungen sollten für den Dateityp referenziert werden. Die gezeigten Befehlsbeispiele gelten für Windows. Linux-Anweisungen finden Sie unter:
NetWorker: Importieren oder Ersetzen von von einer Zertifizierungsstelle signierten Zertifikaten für "authc" und "NWUI" (Linux)
 

HINWEIS: Für den beschriebenen Prozess ist das OpenSSL-Befehlszeilendienstprogramm erforderlich. OpenSSL ist auf Windows-Betriebssystemen standardmäßig nicht enthalten. Wenn das OpenSSL-Dienstprogramm nicht installiert ist, wenden Sie sich an Ihren Systemadministrator zur Installation von OpenSSL, bevor Sie mit diesem Wissensdatenbank-Artikel fortfahren.

Betroffene Zertifikatdateien:

<server>.csr: NetWorker server certificate signing request

<server>.key: NetWorker server private key

<server>.crt: NetWorker server CA-signed certificate

<CA>.crt: CA root certificate

<ICA>.crt: CA intermediate certificate (optional if it is available)

Beteiligte Keystores:

Storename Standardpfad
authc.keystore C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf\authc.keystore
authc.truststore C:\Program Files\EMC NetWorker\nsr\authc-server\conf\authc.truststore
cacerts C:\Programme\NRE\java\jre#.#.#_###\lib\security\cacerts
nwui.keystore C:\Program Files\EMC NetWorker\nwui\monitoring\app\conf\nwui.keystore
HINWEIS: Bei den angezeigten Pfaden handelt es sich um Standardinstallationspfade. Der Installationspfad ist jedoch nutzerdefiniert und kann an einem anderen Speicherort installiert werden. Verwenden Sie die Installationspfade von Ihrem Server, wenn nicht standardmäßige Pfade verwendet wurden. Der Java-Pfad der NetWorker-Laufzeitumgebung (NRE) hängt von der installierten NRE-Version ab, da dies auch die installierte Java-Version ändert.

Bevor Sie beginnen:

Erstellen Sie eine Kopie der folgenden Dateien und Ordner an einem anderen Speicherort:

C:\Program Files\NRE\java\jre#.#.#_###\lib\security\cacerts
C:\Program Files\EMC NetWorker\nwui\monitoring\app\conf\nwui.keystore
C:\Program Files\EMC NetWorker\nwui\monitoring\nwuidb\pgdata
C:\Program Files\EMC NetWorker\nsr\authc-server\tomcat\conf
C:\Program Files\EMC NetWorker\nsr\authc-server\conf

Erzeugen Sie einen privaten Schlüssel und eine CSR-Datei (Certificate Signing Request), die Sie Ihrer Zertifizierungsstelle zur Verfügung stellen.

  1. Öffnen Sie eine Administrator-Eingabeaufforderung und führen Sie die folgenden Befehle aus:
set openssl="<Path to OpenSSL bin folder>\openssl.exe"
%openssl% req -new -newkey rsa:4096 -nodes -out C:\tmp\<server>.csr -keyout C:\tmp\<server>.key
  1. Senden Sie die CSR-Datei (<server>.csr) an die CA, um die von der CA signierte Zertifikatdatei (<server.crt>) zu erzeugen. Die Zertifizierungsstelle sollte die von der Zertifizierungsstelle signierte Zertifikatdatei (<server.crt>), das Stammzertifikat (<CA.crt>) und alle CA-Zwischenzertifikate (<ICA.crt>) bereitstellen.

Schritte vor der Verifizierung:

Sie müssen die korrekten NetWorker-Keystore-Kennwörter kennen. Diese Kennwörter werden während der AUTHC- und NWUI-Konfiguration festgelegt. Wenn Sie sich nicht sicher sind, finden Sie weitere Informationen unter:

Um die unten beschriebenen Schritte und Befehle zu vereinfachen, erstellen wir die folgenden Variablen über eine Administrator-Eingabeaufforderung:

set hostname=<shortname of NetWorker server>
set openssl="<Path to OpenSSL bin folder>\openssl.exe"
*For example this may be C:\Program Files\OpenSSL-Win64\bin; however the path can differ depending on how OpenSSL was installed. 
NOTE: setting this variable is not required if the OpenSSL bin directory is part of the system environment variable "PATH". In which case, openssl can be run without specifying %openssl% as shown in the KB process.

set java_bin="<Path to JRE bin folder>"
*For NRE this is “C:\Program Files\NRE\java\jre#.#.#_###\bin”, where jre#.#.#_### is the version specific JRE folder.

set nsr="<path to nsr folder>"
*The default path is “C:\Program Files\EMC NetWorker\nsr”

set nwui="<path to nwui folder>"
*The default path is “C:\Program Files\EMC NetWorker\nwui”

set cert="<path to server crt file>"
set key="<path to server key file>"
set RCAcert="<path to Root CA file>"
set ICAcert="<path to intermediate CA crt file>"
set authc_storepass=<AUTHC store password>
set nwui_storepass=<NWUI store password>
HINWEIS: Die Werte für diese Variablen sind umgebungsspezifisch. Sie müssen die Werte gemäß den auf Ihrem System verwendeten Systempfaden und Anmeldeinformationen festlegen. Diese Variablen sind auf die Eingabeaufforderungssitzung beschränkt. Sobald das Eingabeaufforderungsfenster geschlossen ist, werden die Variablen nicht mehr festgelegt. Wenn mehr als ein Zwischenzertifikat vorhanden ist, erstellen Sie Variablen für jedes Zertifikat: ICA1, ICA2 usw.

Überprüfen Sie, ob die folgenden Voraussetzungen erfüllt sind:

  • server.crt-Datei, die ein PEM-Zertifikat enthält, dessen erste Zeile -----BEGIN CERTIFICATE----- und die letzte Zeile -----END CERTIFICATE" ist-----
  • Die Schlüsseldatei beginnt mit -----BEGIN RSA PRIVATE KEY----- und endet mit -----END RSA PRIVATE KEY-----
  • Bestätigen Sie, dass alle Zertifikate gültige PEM-Formatdateien sind, indem Sie Folgendes ausführen: openssl x509 -in <cert> -text -noout
  • Überprüfen Sie die obige Ausgabe, um sicherzustellen, dass es sich um das richtige Zertifikat handelt.
  • Überprüfen Sie die Ausgabe der folgenden beiden Befehle:
    %openssl% rsa -pubout -in %key%
    %openssl% x509 -pubkey -noout -in %cert%
    Die Ausgabe dieser beiden Befehle muss übereinstimmen.

Erweitern Sie jeden der folgenden Abschnitte, um detaillierte Anweisungen zu erhalten


Schritte zum Ersetzen des Authentifizierungsservicezertifikats

Vor dem Austausch authc sollte der NetWorker-Serverservice funktionsfähig sein. Wenn der NetWorker-Server mit selbstsignierten Standardzertifikaten nicht funktionsfähig ist, müssen Sie das NetWorker-Serviceproblem beheben, bevor Sie mit dem Ersetzen von Zertifikaten fortfahren.

Die authc Der Service muss nicht angehalten werden, damit das unten beschriebene Verfahren funktioniert. Es muss jedoch neu gestartet werden, damit die neuen Zertifikate geladen werden können.

  1. Importieren der Zertifikate:
  • Importieren Sie das Stammzertifikat (<CA.crt>) und alle CA-Zwischenzertifikate (<ICA.crt>) in den authc.keystore:
%java_bin%\keytool -import -alias RCA -keystore %nsr%\authc-server\tomcat\conf\authc.keystore -file %RCAcert% -storepass %authc_storepass%
%java_bin%\keytool -import -alias RCA -keystore %nsr%\authc-server\conf\authc.truststore -file %RCAcert% -storepass %authc_storepass%

%java_bin%\keytool -import -alias ICA -keystore %nsr%\authc-server\tomcat\conf\authc.keystore -file %ICAcert% -storepass %authc_storepass%
%java_bin%\keytool -import -alias ICA -keystore %nsr%\authc-server\conf\authc.truststore -file %ICAcert% -storepass %authc_storepass%
  • Verwenden Sie die private Schlüsseldatei des NetWorker-Servers (<server>.key) und die neue CA-signierte Zertifikatdatei (<server.crt>), um eine PKCS12-Speicherdatei für die emcauthctomcat und emcauthcsaml Alias.
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthctomcat -out C:\tmp\%hostname%.tomcat.authc.p12 -password pass:%authc_storepass%
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthcsaml -out C:\tmp\%hostname%.saml.authc.p12 -password pass:%authc_storepass%
  • Importieren Sie die PKCS12-Speicherdateien in den authc.keystore.
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\tomcat\conf\authc.keystore -srckeystore C:\tmp\%hostname%.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\tomcat\conf\authc.keystore -srckeystore C:\tmp\%hostname%.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
  • Importieren Sie die PKCS12-Speicherdateien in den authc.truststore.
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\conf\authc.truststore -srckeystore C:\tmp\%hostname%.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
%java_bin%\keytool -importkeystore -destkeystore %nsr%\authc-server\conf\authc.truststore -srckeystore C:\tmp\%hostname%.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass %authc_storepass% -deststorepass %authc_storepass%
  • Löschen des selbstsignierten Standardzertifikats von NetWorker und Importieren des neuen CA-signierten Zertifikats 
%java_bin%\keytool -delete -alias emcauthctomcat -keystore %nsr%\authc-server\conf\authc.truststore -storepass  %authc_storepass%
%java_bin%\keytool -import -alias emcauthctomcat -keystore %nsr%\authc-server\conf\authc.truststore -file %cert% -storepass %authc_storepass%

%java_bin%\keytool -delete -alias emcauthcsaml -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass%
%java_bin%\keytool -import -alias emcauthcsaml -keystore %nsr%\authc-server\conf\authc.truststore -file %cert% -storepass %authc_storepass%
  • Importieren Sie dieses Zertifikat schließlich in die Java cacerts-Keystore-Datei unter emcauthctomcat Alias:
%java_bin%\keytool -delete -alias emcauthctomcat -keystore %java_bin%\..\lib\security\cacerts -storepass changeit
%java_bin%\keytool -import -alias emcauthctomcat -keystore %java_bin%\..\lib\security\cacerts -file %cert% -storepass changeit
  1. Bearbeiten Sie den Wert admin_service_default_url=localhost in der Datei C:\Program Files\EMC NetWorker\nsr\authc-server\conf\authc-cli-app.properties , um den in der CA-signierten Zertifikatdatei verwendeten NetWorker-Servernamen widerzuspiegeln:
admin_service_default_protocol=https
admin_service_default_url=<my-networker-server.my-domain.com>
admin_service_default_port=9090
admin_service_default_user=
admin_service_default_password=
admin_service_default_tenant=
admin_service_default_domain=
  1. Ein Neustart der NetWorker-Services ist erforderlich, damit AUTHC das neue importierte Zertifikat verwenden kann.
net stop nsrd
net start nsrd
  1. Stellen Sie die AUTHC-Vertrauensstellung auf dem NetWorker-Server wieder her:
nsrauthtrust -H <localhost or Authentication_service_host> -P 9090

AUTHC-Nachüberprüfungen:

  1. Bestätigen Sie den Fingerabdruck des importierten Zertifikats:
%openssl% x509 -in %cert% -fingerprint -sha256 -noout
Beispiel:
C:\certs>%openssl% x509 -in %cert% -fingerprint -sha256 -noout
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
  1. Ausgabedateien für die Cacerts erstellen
%java_bin%\keytool -list -keystore %java_bin%\..\lib\security\cacerts -storepass changeit > C:\tmp\cacerts.out
  1. Überprüfen Sie die Ausgabedatei und bestätigen Sie, dass das Fenster emcauthctomcat und dass der Fingerabdruck des Zertifikats mit dem Fingerabdruck aus Schritt 1 übereinstimmt:
Der Fingerabdruck des Zertifikats stimmt mit dem Fingerabdruck des importierten Zertifikats überein.
  1. Überprüfen Sie authc.truststore und authc.keystore und vergewissern Sie sich, dass die emcauthctomcat und emcauthcsaml Die Fingerabdrücke des Zertifikats stimmen mit dem Fingerabdruck aus Schritt 1 überein:
%java_bin%\keytool -list -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass%
%java_bin%\keytool -list -keystore %nsr%\authc-server\conf\authc.truststore -storepass %authc_storepass%
  1. Wenn der AUTHC-Service betriebsbereit ist, können Sie überprüfen, ob das Zertifikat, das er für eine eingehende Verbindung bereitstellt, mit dem oben genannten Zertifikat übereinstimmt:
%openssl% s_client -connect localhost:9090 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
Beispiel:
C:\certs>%openssl% s_client -connect localhost:9090 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73

NetWorker-Benutzeroberfläche (nwui) Schritte zum Ersetzen von Servicezertifikaten

Bevor Sie NWUI-Zertifikate ersetzen, sollte der NWUI-Service funktionsfähig sein. Wenn die NWUI mit selbstsignierten Standardzertifikaten nicht funktioniert, müssen Sie das NWUI-Serviceproblem beheben, bevor Sie mit dem Ersetzen von Zertifikaten fortfahren.

  1. Beenden Sie den NWUI-Service:
net stop nwui
  1. Löschen Sie die selbstsignierten NetWorker-Standardzertifikate und importieren Sie die neue CA-signierte Zertifikatdatei (<server>.crt) in den Cacerts-Keystore. Aus Gründen der Konsistenz ersetzen wir alle nwui-bezogenen Zertifikate durch das von der Zertifizierungsstelle signierte Zertifikat.
%java_bin%\keytool -delete -alias emcnwuimonitoring -keystore %java_bin%\..\lib\security\cacerts -storepass changeit
%java_bin%\keytool -import -alias emcnwuimonitoring -keystore %java_bin%\..\lib\security\cacerts -file %cert% -storepass changeit
  1. Verwenden Sie die private Schlüsseldatei des NetWorker-Servers (<server>.key) und die neue CA-signierte Zertifikatdatei (<server.crt>), um eine PKCS12-Speicherdatei für die emcauthctomcat und emcauthcsaml Alias für den NWUI-Keystore.
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthctomcat -out C:\tmp\%hostname%.tomcat.nwui.p12 -password pass:%nwui_storepass%
%openssl% pkcs12 -export -in %cert% -inkey %key% -name emcauthcsaml -out C:\tmp\%hostname%.saml.nwui.p12 -password pass:%nwui_storepass%
HINWEIS: Das pkcs12-Dateikennwort muss mit dem Kennwort des Keystore übereinstimmen. Aus diesem Grund erstellen wir es in diesem Fall mit dem NWUI-Storepass.
  1. Importieren Sie die .p12-Dateien, das Stamm-CA-Zertifikat und die CA-Zwischenzertifikate in den NWUI-Keystore.
%java_bin%\keytool -importkeystore -destkeystore %nwui%\monitoring\app\conf\nwui.keystore -srckeystore C:\tmp\%hostname%.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass %nwui_storepass% -deststorepass %nwui_storepass%

%java_bin%\keytool -importkeystore -destkeystore %nwui%\monitoring\app\conf\nwui.keystore -srckeystore C:\tmp\%hostname%.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass %nwui_storepass% -deststorepass %nwui_storepass%

%java_bin%\keytool -import -alias RCA -keystore %nwui%\monitoring\app\conf\nwui.keystore -file %RCAcert% -storepass %nwui_storepass%

%java_bin%\keytool -import -alias ICA -keystore %nwui%\monitoring\app\conf\nwui.keystore -file %ICAcert% -storepass %nwui_storepass%
  1. Benennen Sie die emcnwuimonitoring -Zertifikat und fügen Sie unser Serverzertifikat hier in diesen Pfad mit demselben Namen ein.
move %nwui%\monitoring\app\conf\emcnwuimonitoring.cer %nwui%\monitoring\app\conf\emcnwuimonitoring.cer_orig
copy %cert% %nwui%\monitoring\app\conf\emcnwuimonitoring.cer
  1. Starten Sie den NWUI-Service:
net start nwui

nwui Nachüberprüfungen:

  1. Bestätigen Sie den Fingerabdruck des importierten Zertifikats:
%openssl% x509 -in %cert% -fingerprint -sha256 -noout
Beispiel:
C:\certs>%openssl% x509 -in %cert% -fingerprint -sha256 -noout
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73
  1. Ausgabedateien für die Cacerts erstellen
%java_bin%\keytool -list -keystore %java_bin%\..\lib\security\cacerts -storepass changeit > C:\tmp\cacerts.out
  1. Überprüfen Sie die Ausgabedatei und bestätigen Sie, dass das Fenster emcauthctomcat und dass der Fingerabdruck des Zertifikats mit dem Fingerabdruck aus Schritt 1 übereinstimmt:
Der Fingerabdruck des Zertifikats stimmt mit dem Fingerabdruck des importierten Zertifikats überein.
  1. Überprüfen Sie nwui.keystore und bestätigen Sie, dass die emcauthctomcat Die Fingerabdrücke des Zertifikats stimmen mit dem Fingerabdruck aus Schritt 1 überein:
%java_bin%\keytool -list -keystore %nwui%\monitoring\app\conf\nwui.keystore -storepass %nwui_storepass%
  1. Wenn der NWUI-Service betriebsbereit ist, können Sie überprüfen, ob das Zertifikat, das er für eine eingehende Verbindung bereitstellt, mit dem oben genannten Zertifikat identisch ist:
%openssl% s_client -connect localhost:9095 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
Beispiel:
C:\certs>%openssl% s_client -connect localhost:9095 -showcerts 2>nul | %openssl% x509 -noout -fingerprint -sha256
SHA256 Fingerprint=06:4B:5B:73:06:55:FC:4A:CD:D2:92:34:00:1D:CE:35:CA:C3:48:C7:51:06:3A:D7:D7:84:F4:77:06:ED:9B:73

nwui Schritte zum Austausch von PostgreSQL-Zertifikaten

move %nwui%\monitoring\nwuidb\pgdata\server.crt %nwui%\monitoring\nwuidb\pgdata\server.crt_orig
move %nwui%\monitoring\nwuidb\pgdata\server.key %nwui%\monitoring\nwuidb\pgdata\server.key_orig

copy %cert% %nwui%\monitoring\nwuidb\pgdata\server.crt
copy %key% %nwui%\monitoring\nwuidb\pgdata\server.key
Überprüfen Sie die Eigentumsrechte an diesen Dateien und stellen Sie sicher, dass sie dem Systemkonto LOCAL SERVICE gehören.

server.crt ist Eigentum von LOCAL SERVICE 

server.key ist Eigentum von LOCAL SERVICE 
Wenn die Dateieigentumsrechte auf ein anderes Nutzerkonto oder eine andere Gruppe festgelegt sind, aktualisieren Sie jede Datei so, dass sie im Besitz von "LOCAL SERVICE" ist

NetWorker Management Console:

Dieses Thema wird im folgenden Artikel behandelt: NetWorker: Importieren oder Ersetzen von von der Zertifizierungsstelle signierten Zertifikaten für NMC

Weitere Informationen

Weitere Informationen zum Importieren eines von einer Zertifizierungsstelle signierten Zertifikats finden Sie im Dell NetWorker Security Configuration Guide.

Betroffene Produkte

NetWorker

Produkte

NetWorker Family
Artikeleigenschaften
Artikelnummer: 000269543
Artikeltyp: How To
Zuletzt geändert: 20 Aug. 2026
Version:  11
Antworten auf Ihre Fragen erhalten Sie von anderen Dell NutzerInnen
Support Services
Prüfen Sie, ob Ihr Gerät durch Support Services abgedeckt ist.