Procedure for replacing self-signed certificates for SMI-S
Summary: Dit is een procedure voor het vervangen van het zelfondertekende certificaat voor de SMI-S-provider. Er is een toevoeging voor ingesloten instanties van SMI-S en de aanvullende beperkingen voor ingesloten instanties. ...
Instructions
- Maak het zelfondertekende certificaat opnieuw met uw gegevens.
- Maak verbinding met:
- https://< IP_of_instance>:5989/ECOMConfig
- Aanmelden
- Standaardreferenties:
- Username: Admin
- Password: #1Password
- Ga naar SSL Certificate Management
- De pagina ziet er als volgt uit:
- Om het certificaat opnieuw op te bouwen met uw gegevens, klikt u op de knop "Generate a certificate signing request: in Option #1:
- Voer de gegevens in die u nodig hebt voor het certificaat en klik op Generate
- Kopieer de CSR-gegevens en neem deze mee naar uw CA om te laten ondertekenen.
- Kopieer de CSR-gegevens naar uw CA en laat het certificaat ondertekenen
- De pagina ziet er als volgt uit:
- Maak verbinding met:
- Na ondertekening downloadt u de certificaatketen en scheidt u de Tomcat (servercertificaat), Intermediate en Root in afzonderlijke bestanden (.cer is de standaardbestandsindeling).
- Als de bestanden gescheiden zijn, kan het importproces worden gestart.
- Importproces
- Op de pagina SSL-certificaatbeheer
- Importeer het basiscertificaat met optie #3
- Importeer het tussenliggende certificaat met optie #3
- Importeer de Tomcat (servercertificaat) met optie #1 "Ondertekend certificaat importeren"
- Nadat dat proces is voltooid, start u de ECOM-service opnieuw.
- In Windows wordt dit gedaan met behulp van
services.msc - In Linux gebeurt dit met de
systemctlbevelen - In vApp-instanties gebruikt u de vApp Manager-pagina op 5480.
- Voor ingesloten instanties, zie Addendum 1 onderaan.
- In Windows wordt dit gedaan met behulp van
- Zodra SMI-S weer online is, controleert u of het certificaat dat via de browser is gedeeld, dezelfde gegevens bevat als u eerder hebt ingevoerd.
- Op de pagina SSL-certificaatbeheer
- Zodra SMI-S weer online is, opent u een nieuw tabblad om te controleren of ECOM als veilig wordt weergegeven:
Bijlage 1: ECOM-certificaatproces voor geïntegreerde instanties
Met geïntegreerde instanties zijn er twee containers, MGMT-0 en MGMT-1. Elke container heeft zijn eigen IP-adres om verbinding mee te maken, maar het IP-adres en de poorten worden automatisch aangepast met behulp van NAT. Dit betekent dat beide IP-adressen de verbinding automatisch naar de actieve container leiden. Vanwege deze automatische routering kan slechts één container SMI-S-certificaat tegelijk worden bijgewerkt. Wanneer u de container opnieuw opstart, wordt de failover van de services naar de andere container uitgevoerd, wat betekent dat u de stappen voor elke stap twee keer moet uitvoeren.
De Active-container is de kant waarop SMASDB en SMAS worden uitgevoerd. Dit kan worden gecontroleerd in de vApp Manager pagina login > Manage > Daemons. Elke container vApp Manager-pagina kan worden geopend via het specifieke IP-adres en poort 5480.
Zie hieronder voor een snel diagram over het containergebruik en de IP NAT:
Zoals weergegeven, gaan het IP-adres XXX en YYY beide naar container MGMT-0, aangezien dat de actieve container is. Als een container opnieuw moet worden opgestart op MGMT-0, worden zowel XXX als YYY automatisch doorgestuurd naar container MGMT-1, aangezien dat de actieve container is.
Aangezien zowel MGMT-0 als MGMT-1 hun eigen SMI-S-installatie hebben, moeten de certificaten op beide containers opnieuw worden opgebouwd, maar slechts één voor één, omdat alleen de Active-container kan worden geopend.
Het proces voor de SMI-S embedded instantie is als volgt.
- Maak het zelfondertekende certificaat met uw gegevens en verzamel de CSR.
- Maak verbinding met:
- https://< IP_of_instance>:5989/ECOMConfig
- Aanmelden
- Standaardreferenties:
- Username: Admin
- Password: #1Password
- Ga naar SSL Certificate Management
- Om het certificaat opnieuw op te bouwen met uw gegevens, klikt u op "Generate a certificate signing request" in optie #1
- Voer de gegevens in die u nodig hebt voor het certificaat en klik op Generate
- Kopieer de CSR-gegevens en neem deze mee naar uw CA om te laten ondertekenen.
- Kopieer de CSR-gegevens naar uw CA en laat het certificaat ondertekenen
- Om het certificaat opnieuw op te bouwen met uw gegevens, klikt u op "Generate a certificate signing request" in optie #1
- Maak verbinding met:
- Na ondertekening downloadt u de certificaatketen en scheidt u de Tomcat (servercertificaat), Intermediate en Root in afzonderlijke bestanden (.cer is de standaardbestandsindeling).
- Als de bestanden gescheiden zijn, kan het importproces worden gestart.
- Importproces:
- Op de pagina SSL-certificaatbeheer
- Importeer het basiscertificaat met optie #3
- Importeer het tussenliggende certificaat met optie #3
- Importeer de Tomcat (servercertificaat) met optie #1 "Ondertekend certificaat importeren"
- Nadat dat proces is voltooid, start u de ECOM-service opnieuw.
- Hiervoor moet u verbinding maken met de Active-container. Beweeg de muisaanwijzer over de pijl die in een cirkel in de rechterbovenhoek gaat.
- Klik op "Apparaat opnieuw opstarten"
- Op de pagina SSL-certificaatbeheer
- Wanneer SMI-S weer online komt, wordt het certificaat NIET beveiligd weergegeven en bevinden we ons nu in de andere container die voorheen niet toegankelijk was. Begin opnieuw bij stap 1.
- Wanneer u "Restart Appliance" uitvoert op de tweede container, gaan de services terug naar de oorspronkelijke container waarmee u werkte en moet u verdergaan met de rest van de stappen.
- Zodra SMI-S weer online is, opent u een nieuw tabblad om te controleren of ECOM als veilig wordt weergegeven.


