Data Domain: Správa certifikátů hostitele pro protokoly HTTP a HTTPS
Summary: Hostitelské certifikáty umožňují prohlížečům a aplikacím ověřit identitu systému Data Domain při vytváření zabezpečených relací správy. Protokol HTTPS je ve výchozím nastavení povolen. Systém může používat certifikát podepsaný držitelem nebo importovaný certifikát od důvěryhodné certifikační autority (CA). Tento článek vysvětluje, jak kontrolovat, generovat, požadovat, importovat a odstraňovat certifikáty pro protokoly HTTP/HTTPS v systémech Data Domain. ...
Instructions
Platnost certifikátů může vypršet nebo se mohou stát neplatnými. Pokud není importován žádný certifikát, systém použije certifikát podepsaný držitelem, kterému prohlížeče nebo integrované aplikace nemusí důvěřovat.
1. Zkontrolujte existující certifikáty.
V systému Data Domain (DD-CLI) spusťte následující příkaz pro zobrazení nainstalovaných certifikátů:
adminaccess certificate show
Pokud vyprší platnost certifikátů nebo se jejich platnost blíží:
- Pokud jste podepsaní svým držitelem, znovu vygenerujte pomocí rozhraní DD-CLI.
- V případě importu postupujte podle CSR a kroků importu.
-
2. Generujte certifikáty podepsané svým držitelem.
Opětovné vygenerování certifikátu HTTPS:
adminaccess certificate generate self-signed-cert
Opětovné vygenerování certifikátů HTTPS a důvěryhodných certifikačních autorit:
adminaccess certificate generate self-signed-cert regenerate-ca
3. Vygenerování žádosti o podpis certifikátu (CSR)
Použijte nástroj DD System Manager:
- Nastavte přístupové heslo, pokud jste to ještě neudělali:
system passphrase set
- Přejděte do části Přístup >> správce Přístup správce.
- Vyberte možnost HTTPS > Configure > Certificate tab > Add.
- Klikněte na možnost Generovat CSR pro tento systém Data Domain.
- Vyplňte formulář CSR a stáhněte soubor ze stránky:
/ddvar/certificates/CertificateSigningRequest.csr
Příklad alternativy rozhraní příkazového řádku:
adminaccess certificate cert-signing-request generate key-strength 2048bit country "CN" state "Shanghai" city "Shanghai" org-name "Dell EMC" org-unit "Dell EMC" common-name "ddve1.example.com" subject-alt-name "DNS:ddve1.example.com, DNS:ddve1"
4. Importovat podepsaný certifikát
Použijte nástroj DD System Manager:- Vyberte přístup >ke správě > Přístupsprávce
- V oblasti Služby vyberte možnost HTTPS a klikněte na možnost Konfigurovat
- Vyberte kartu Certifikát.
- Klikněte na tlačítko Add. Zobrazí se dialogové okno Upload:
- Pro
.p12:- Vyberte možnost Nahrát certifikát jako
.p12, zadejte heslo, procházejte a nahrávejte. - Příklad pro
.p12Výběr:
- Vyberte možnost Nahrát certifikát jako
- Pro
.pem:- Vyberte možnost Nahrát veřejný klíč jako
.pema použijte vygenerovaný privátní klíč, procházejte a nahrajte.
- Vyberte možnost Nahrát veřejný klíč jako
5. Odstranit existující certifikát.
Před přidáním nového certifikátu odstraňte aktuální certifikát:
- Přejděte na kartu Přístup >> správce >> HTTPS Configure > Certificate.
- Vyberte certifikát a klikněte na tlačítko Odstranit.
6. Ověření CSR
Ověření CSR pomocí příkazového řádku Windows:
certutil -dump <CSR file path>
Additional Information
- Soukromé a veřejné klíče musí mít 2048 bitů.
- Systém DDOS podporuje současně pouze aktivní požadavek CSR a podepsaný certifikát pro protokol HTTPS.
Odkazy: Nasazení podle znalostní databáze: Data Domain: Jak používat externě podepsané certifikáty