PowerFlex 3.X: Varmenne menetetään, kun päivität OVA:lla varmuuskopiointi- ja palautustoiminnolla
Summary: Päivittäminen PowerFlex Manager 3.7:ään uudella OVA:lla voi aiheuttaa LDAP-varmenteen menetyksen, joka voi aiheuttaa määritysongelmia.
Symptoms
Päivittäminen PowerFlex Manager 3.7:ään käyttämällä uutta OVA:ta varmuuskopiointi- tai palautusmenetelmällä saattaa johtaa LDAP:n aiemmin luotujen varmenteiden menettämiseen, mikä voi johtaa LDAP-määritysongelmiin.
Laitteen SSL-varmenteita käytetään PowerFlex Managerin verkkokäyttöliittymässä. SSL Trusted Certtejä käytetään Secure Active Directory -integrointiin.
PowerFlex-hallinta >Virtuaalilaitteiden hallinta>SSL-/luotetut varmenteet ovat käytettävissä ennen PowerFlex Managerin varmuuskopiointia, mutta ne puuttuvat vasta käyttöön otetun ova:n palautuksen jälkeen:
Kun PowerFlex Manager on varmuuskopioitu tai palautettu juuri käyttöön otettuihin ova-laitteisiin, SSL Trusted Varmenteet ovat poissa. Laitteen SSL-varmenteita ei välttämättä ole tämän prosessin jälkeen.
Cause
Resolution
Laitteen SSL-varmenteiden ja luotettujen varmenteiden varmuuskopiointi/palautus:
Laitteen SSL-varmenteet:
- Kirjaudu PFxM-laitteeseen käyttämällä SSH- ja sudo-juuritoimintoa (sudo SU -)
- Kopioi seuraavat tiedostot kansioon /home/delladmin/ tai /tmp/-kansioon, jolloin sinun ei tarvitse tehdä vaihetta 3 käyttöoikeuksien saamiseksi.
-
/etc/pki/tls/certs/localhost.crt
-
/etc/pki/tls/private/localhost.key
-
- Vaihda tiedostojen omistajaksi delladmin suorittamalla seuraava komento, jotta voit kopioida ne laitteesta:
-
Chown delladmin: delladmin /home/delladmin/localhost.*
-
- Kopioi localhost.crt- ja localhost.key-tiedostot PFxM-laitteesta hyppypalvelimeen tai toiseen Linux-järjestelmään tilapäistallennusta varten.
Kun OVA-käyttöönotto ja varmuuskopioinnin palautus on suoritettu, PFxM Appliancen SSL-varmenne voidaan palauttaa seuraavasti:
- Kirjaudu PFxM-laitteeseen käyttämällä SSH- ja sudo-juuritoimintoa (sudo SU -)
- Kopioi .crt ja. Tärkeimmät tiedostot hyppyisännästä tai tiedostosijainnista uuteen PFxM-laitteeseen kansiossa /home/delladmin/ tai /tmp/
- Suorita seuraavat komennot säätääksesi käyttöoikeudet niiden alkuperäiseen tilaan tai tarkista ne, koska kopiointitapa on saattanut säilyttää oikeat käyttöoikeudet. Voit aina suorittaa chown/chmod ilman ongelmia siitä huolimatta:
-
Chown root: root /path/to/files/localhost.*
-
Chmod 755 /path/to/files/localhost.crt
-
Chmod 400 /path/to/files/localhost.key
-
- Kopioi tiedostot oletussijaintiin:
-
Cp /path/to/files/localhost.crt /etc/pki/tls/certs/
-
Cp /path/to/files/localhost.key /etc/pki/tls/private/
-
- Käynnistä PFxM-laite uudelleen.
- Tarkista uudelleenkäynnistyksen yhteydessä, että varmenne näkyy oikein selaimessa ja PFxM-verkkokäyttöliittymässä kohdassa Settings > Virtual Appliance Management > Appliance SSL Certificate
SSL Trusted -varmenteet:
- Kopioi cacerts-tietokanta alkuperäisestä PowerFlex Manager 3.6.x -laitteesta hyppypalvelimeen tai mihin tahansa valitsemaasi kohteeseen (voi käyttää WinSCP:tä tai vastaavaa sovellusta):
/etc/pki/java/cacerts
- Kopioi cacerts-tiedosto juuri käyttöön otettuun PowerFlex 3.7 -laitteeseen >> Näytä sisältö suorittamalla alla oleva komento. Sen pitäisi näyttää joukko varmenteita.
keytool-list -keystore /etc/pki/ca-trust/extracted/java/cacerts -storepass "changeit"
- Tässä esimerkissä se kopioitiin kansioon /home/delladmin/cacerts
- Huomaa, että tässä esimerkissä on 140 merkintää:
- Tarkista alla olevalla komennolla, että varmenne pfxm on olemassa. Tässä esimerkissä se näkyy _pfxm_testcert
keytool-list -keystore /home/delladmin/cacerts -storepass "changeit" |grep -i pfxm
- Kirjoita tässä esimerkissä _pfxm_testcert tiedostonimi muistiin:
- Sertifikaattien vieminen cacerts-varmuuskopiotietokannasta
- Alias tässä esimerkissä se on _pfxm_testcert
- Changeit on avainsäilön salasana
- Trusted_LDAP_AD.PEM on varmenteen tiedostonimi, mutta voit kutsua sitä miksi haluat
Keytool -exportcert -rfc -keystore /home/delladmin/cacerts-alias _pfxm_testcert -storepass changeit -file Trusted_LDAP_AD.pem
- Kopioi Trusted_LDAP_AD.pem (tai mikä tahansa tiedostonimi, jonka annoit sille) hyppypalvelimeen tai mihin tahansa kohteeseen, jonka valitset WinSCP: llä tai vastaavalla sovelluksella, yllä olevassa näyttökuvassa komento suoritettiin pääkäyttäjänä, joten se tallensi tiedoston hakemistoon /root/
- Lataa Trusted_LDAP_AD.pem (tai mikä tahansa käyttämäsi nimi) SSL Trusted Varmenteisiin napsauttamalla Muokkaa SSL Trusted Certificates -osiossa:
- Etsi kopioitu tiedosto selaamalla (tässä esimerkissä Trusted_LDAP_AD.PEM)
- Käyttöönoton jälkeen luotetun varmenteen pitäisi olla käytössä: