Procedure for udskiftning af selvsignerede certifikater til SMI-S
Summary: Dette er en procedure til udskiftning af det selvsignerede certifikat for SMI-S-udbyderen. Der er en tilføjelse for integrerede forekomster af SMI-S og de yderligere begrænsninger for integrerede forekomster. ...
Instructions
- Genskab det selvsignerede certifikat med dine oplysninger.
- Opret forbindelse til:
- https://< IP_of_instance>:5989/ECOMConfig
- Login
- Standardlegitimationsoplysninger:
- Brugernavn: Admin
- Adgangskode: #1Password
- Gå til SSL-certifikatstyring
- Siden ser sådan ud:
- For at genopbygge certifikatet med dine oplysninger skal du klikke på "Generer en anmodning om certifikatsignering: i mulighed #1:
- Angiv de oplysninger, du skal bruge til certifikatet, og klik på Generer
- Kopier CSR-oplysningerne, og tag dem med til dit CA for at blive underskrevet.
- Kopier CSR-oplysningerne til dit nøglecenter, og få certifikatet underskrevet
- Siden ser sådan ud:
- Opret forbindelse til:
- Når den er signeret, skal du downloade certifikatkæden og adskille Tomcat (servercertifikat), mellemliggende og rod i separate filer (.cer er standardfilformatet).
- Når filerne er adskilt, kan importprocessen startes.
- Import proces
- På siden SSL-certifikatadministration
- Importer rodcertifikatet ved hjælp af mulighed #3
- Importer det mellemliggende certifikat ved hjælp af mulighed #3
- Importer Tomcat (servercertifikat) ved hjælp af mulighed #1 "Importer signeret certifikat"
- Når denne proces er udført, skal du genstarte ECOM-tjenesten.
- I windows gøres dette ved hjælp af
services.msc - I Linux gøres dette med
systemctlkommando - I vApp-forekomster bruger du vApp Manager-siden på 5480.
- For integrerede forekomster se tillæg 1 nederst.
- I windows gøres dette ved hjælp af
- Når SMI-S er online igen, skal du bekræfte, at certifikatet, der deles via browseren, har de samme oplysninger, som du indtastede tidligere.
- På siden SSL-certifikatadministration
- Når SMI-S er online igen, skal du åbne en ny fane for at kontrollere, om ECOM vises som sikker:
Addendum 1: ECOM-certifikatproces for integrerede forekomster
Med integrerede forekomster er der to containere, MGMT-0 og MGMT-1. Hver beholder har sin egen IP-adresse, som der skal oprettes forbindelse gennem, men IP og porte justeres automatisk ved hjælp af NAT. Det betyder, at begge IP-adresser automatisk dirigerer forbindelsen til den aktive container. På grund af denne automatiske routing kan kun ét SMI-S-containercertifikat opdateres ad gangen. Når du genstarter beholderen, går tjenesterne desuden over til den anden beholder, hvilket betyder, at du skal udføre trinnene to gange for hvert trin.
Den aktive container er den side, hvor SMASDB og SMAS kører. Dette kan kontrolleres på vApp Manager-sidens login Administrer >> dæmoner. Du kan få adgang til hver beholder vApp Manager-side via den specifikke IP og port 5480.
For et hurtigt diagram over containerbrug og IP NAT, se venligst nedenfor:
Som vist går IP-adressen XXX og YYY begge til container MGMT-0, da det er den aktive container. Hvis der blev udført en containergenstart på MGMT-0, ville både XXX og YYY automatisk distribuere til container MGMT-1, da det er den aktive container.
Da både MGMT-0 og MGMT-1 har deres egen SMI-S-installation, skal certifikaterne genopbygges på begge containere, men kun én ad gangen, da der kun er adgang til den aktive container.
Processen for SMI-S integrerede forekomst er som følger.
- Opret det selvsignerede certifikat med dine oplysninger, og saml CSR.
- Opret forbindelse til:
- https://< IP_of_instance>:5989/ECOMConfig
- Login
- Standardlegitimationsoplysninger:
- Brugernavn: Admin
- Adgangskode: #1Password
- Gå til SSL-certifikatstyring
- For at genopbygge certifikatet med dine oplysninger skal du klikke på "Generer en anmodning om certifikatsignering" i mulighed #1
- Angiv de oplysninger, du skal bruge til certifikatet, og klik på Generer
- Kopier CSR-oplysningerne, og tag dem med til dit CA for at blive underskrevet.
- Kopier CSR-oplysningerne til dit nøglecenter, og få certifikatet underskrevet
- For at genopbygge certifikatet med dine oplysninger skal du klikke på "Generer en anmodning om certifikatsignering" i mulighed #1
- Opret forbindelse til:
- Når den er signeret, skal du downloade certifikatkæden og adskille Tomcat (servercertifikat), mellemliggende og rod i separate filer (.cer er standardfilformatet).
- Når filerne er adskilt, kan importprocessen startes.
- Import proces:
- På siden SSL-certifikatadministration
- Importer rodcertifikatet ved hjælp af mulighed #3
- Importer det mellemliggende certifikat ved hjælp af mulighed #3
- Importer Tomcat (servercertifikat) ved hjælp af mulighed #1 "Importer signeret certifikat"
- Når denne proces er udført, skal du genstarte ECOM-tjenesten.
- Til dette skal du oprette forbindelse til den aktive container. Hold markøren over pilen, der går i en cirkel i øverste højre hjørne.
- Klik på "Genstart apparatet"
- På siden SSL-certifikatadministration
- Når SMI-S kommer online igen, vises certifikatet IKKE sikkert, og vi er nu på den anden beholder, der tidligere var utilgængelig. Start igen ved trin 1.
- Når du udfører "Genstart enhed" på den anden beholder, svigter tjenesterne tilbage til den oprindelige beholder, som du arbejdede med, og du skal fortsætte med resten af trinnene.
- Når SMI-S er online igen, skal du åbne en ny fane for at kontrollere, om ECOM vises som sikker.


