Postup pro nahrazení certifikátů podepsaných držitelem u SMI-S
Summary: Toto je postup nahrazení certifikátu podepsaného držitelem pro poskytovatele SMI-S. K dispozici je přídavek pro vložené instance SMI-S a další omezení pro vložené instance.
Instructions
- Znovu vytvořte certifikát podepsaný držitelem s vašimi údaji.
- Napojit:
- https://< IP_of_instance>:5989/ECOMConfig
- Přihlášení
- Výchozí přihlašovací údaje:
- Username: Admin
- Password: #1Password
- Přejděte na Správa certifikátů SSL
- Stránka vypadá takto:
- Chcete-li znovu vytvořit certifikát s vašimi údaji, klikněte na možnost "Vygenerovat žádost o podpis certifikátu: v možnosti #1:
- Zadejte údaje, které potřebujete pro certifikát, a klikněte na tlačítko Vygenerovat
- Zkopírujte údaje CSR a odneste je své certifikační autoritě k podpisu.
- Zkopírujte údaje CSR do své certifikační autority a nechte certifikát podepsat
- Stránka vypadá takto:
- Napojit:
- Po podepsání stáhněte řetěz certifikátů a oddělte certifikáty tomcat (certifikát serveru), zprostředkující certifikát a kořenový certifikát do samostatných souborů (.cer je standardní formát souboru).
- Po rozdělení souborů lze spustit proces importu.
- Proces importu
- Na stránce správy certifikátů SSL
- Importujte kořenový certifikát pomocí možnosti #3
- Importujte zprostředkující certifikát pomocí možnosti #3
- Import certifikátu serveru (Tomcat) pomocí možnosti #1 "Importovat podepsaný certifikát"
- Po dokončení tohoto procesu restartujte službu ECOM.
- V systému Windows se to provádí pomocí
services.msc - V Linuxu se to provádí pomocí
systemctl. - V instancích vApp použijete stránku vApp Manager na 5480.
- Informace o vložených instancích naleznete v Dodatku 1 ve spodní části.
- V systému Windows se to provádí pomocí
- Jakmile bude SMI-S opět online, ověřte, že certifikát sdílený prostřednictvím prohlížeče obsahuje stejné podrobnosti, které jste zadali dříve.
- Na stránce správy certifikátů SSL
- Jakmile je SMI-S opět online, otevřete novou kartu a zkontrolujte, zda se ECOM zobrazuje jako zabezpečený:
Dodatek 1: Proces certifikace ECOM pro vložené instance
S vloženými instancemi existují dva kontejnery, MGMT-0 a MGMT-1. Každý kontejner má vlastní IP adresu, přes kterou se má připojit, ale IP adresa a porty se automaticky upraví pomocí překladu adres (NAT). To znamená, že obě IP adresy automaticky směrují připojení k aktivnímu kontejneru. Díky tomuto automatickému směrování je možné současně aktualizovat pouze jeden certifikát SMI-S kontejneru. Při restartování kontejneru také služby při selhání přejdou do druhého kontejneru, což znamená, že pro každý krok je nutné provést kroky dvakrát.
Aktivní kontejner je strana se spuštěnou službou SMASDB a SMAS. To lze zkontrolovat na stránce vApp Manager přihlášení > Spravovat > démony. Ke každé stránce správce aplikací kontejneru lze přistupovat pomocí konkrétní IP adresy a portu 5480.
Stručný diagram použití kontejneru a IP NAT naleznete níže:
Jak je znázorněno na obrázku, IP adresa XXX a YYY přejdou do kontejneru MGMT-0, protože se jedná o aktivní kontejner. Pokud bylo v MGMT-0 provedeno restartování kontejneru, XXX i YYY se automaticky směrují na kontejner MGMT-1, protože se jedná o aktivní kontejner.
Vzhledem k tomu, že MGMT-0 i MGMT-1 mají vlastní instalaci SMI-S, musí být certifikáty znovu sestaveny na obou kontejnerech, ale pouze po jednom, protože je možný přístup pouze k aktivnímu kontejneru.
Postup pro vloženou instanci SMI-S je následující.
- Vytvořte certifikát podepsaný držitelem s vašimi údaji a shromážděte požadavek CSR.
- Napojit:
- https://< IP_of_instance>:5989/ECOMConfig
- Přihlášení
- Výchozí přihlašovací údaje:
- Username: Admin
- Password: #1Password
- Přejděte na Správa certifikátů SSL
- Chcete-li znovu vytvořit certifikát s vašimi údaji, klikněte na možnost "Vygenerovat žádost o podpis certifikátu" v možnosti #1
- Zadejte údaje, které potřebujete pro certifikát, a klikněte na tlačítko Vygenerovat
- Zkopírujte údaje CSR a odneste je své certifikační autoritě k podpisu.
- Zkopírujte údaje CSR do své certifikační autority a nechte certifikát podepsat
- Chcete-li znovu vytvořit certifikát s vašimi údaji, klikněte na možnost "Vygenerovat žádost o podpis certifikátu" v možnosti #1
- Napojit:
- Po podepsání stáhněte řetěz certifikátů a oddělte certifikáty tomcat (certifikát serveru), zprostředkující certifikát a kořenový certifikát do samostatných souborů (.cer je standardní formát souboru).
- Po rozdělení souborů lze spustit proces importu.
- Proces importu:
- Na stránce správy certifikátů SSL
- Importujte kořenový certifikát pomocí možnosti #3
- Importujte zprostředkující certifikát pomocí možnosti #3
- Import certifikátu serveru (Tomcat) pomocí možnosti #1 "Importovat podepsaný certifikát"
- Po dokončení tohoto procesu restartujte službu ECOM.
- Za tímto účelem je nutné se připojit k aktivnímu kontejneru. Najeďte myší na šipku vedoucí v kruhu v pravém horním rohu.
- Klikněte na možnost "Restart Appliance"
- Na stránce správy certifikátů SSL
- Když se SMI-S vrátí do režimu online, certifikát se NEZOBRAZÍ jako zabezpečený a nyní se nacházíme na druhém kontejneru, který byl dříve nepřístupný. Začněte znovu od kroku 1.
- Pokud provedete příkaz "Restart Appliance" u druhého kontejneru, služby se po obnovení vrátí do původního kontejneru, se kterým jste pracovali, a je nutné pokračovat zbývajícími kroky.
- Jakmile je SMI-S opět online, otevřete novou kartu a zkontrolujte, zda se ECOM zobrazuje jako zabezpečený.


