PowerEdge: ulkoisesti luodun mukautetun varmenteen ja yksityisen avaimen tuominen iDRACiin
Summary: Tässä artikkelissa käsitellään iDRAC-varmenteen luontia ja tuontia.
Instructions
Tausta
iDRAC6:sta alkaen on ollut mahdollista luoda varmenne, joka hyödyntää julkisen avaimen infrastruktuuria (PKI), ja tuoda varmenteita iDRACiin. Se mahdollistaa varmenteiden luontiprosessin paremman hallinnan ja näiden prosessien automatisoinnin. Lisäksi tämän prosessin avulla voidaan luoda yleismerkkivarmenne ja tuoda se iDRACiin. Turvallisuuden kannalta yleismerkkien käyttö ei ole paras käytäntö. Ulkoisen varmenteen luomiseen käytettyä prosessia voidaan kuitenkin hyödyntää myös yleismerkkivarmenteena.
Sisällysluettelo
- Varmenteen luonti OpenSSL:n avulla
- Yksityisen avaimen luonti ja varmenteen allekirjoitus
- Varmenteen lataaminen iDRACiin
SSL-varmenteen tuomiseen tarvitaan yksityinen avain ja allekirjoitettu varmenne kyseistä avainta varten. Varmenteet voivat olla kolmannen osapuolen toimittamia tai automaattisesti luomia. Tässä on alkeellinen esimerkki varmenteen luontiprosessista OpenSSL:n avulla Windows-ympäristössä:
OpenSSL:n yksityisen avaimen ja varmenteen käyttäminen varmenteen myöntäjänä
Asennuksen on toimittava varmenteen myöntäjänä. Näin voimme lähettää tai allekirjoittaa varmennepyynnön. Ohjeet:
- Varmenteen myöntäjän yksityisen avaimen luominen:
- Sinun on annettava yksityisen avaimen salasana. Tätä tarvitaan myöhemmin, joten muista tämä.
bin>openssl.exe genrsa -aes256 -out keys/ca.key 2048

- Varmenteen myöntäjän varmenteen luominen luodun avaimen avulla:
- Sinulta kysytään varmenteen tietoja. Näitä tietoja ovat esimerkiksi yleinen nimi ja sijaintitiedot. Tärkein kenttä on Common name. Tämä menee varmentajan identiteettiin, ja se näkyy varmenteessa. Yleensä sen on vastattava nimeä, jolla järjestelmään siirrytään (esimerkiksi DNS-isäntänimi). Tämä kenttä on korostettu seuraavassa näyttökuvassa.
bin>openssl.exe req -config openssl.conf -new -x509 -days 3650 -key keys/ca.key -out certs/ca.cer

Nyt kun yksityinen avain ja varmenne ovat varmenteen myöntäjän käytettävissä, iDRACille voidaan luoda yksityinen avain ja CSR, jonka jälkeen tämä pyyntö allekirjoitetaan käyttämällä varmenteen myöntäjän varmennetta.
Yksityisen avaimen, varmenteen allekirjoituspyynnön ja iDRAC-verkkopalvelujen varmenteen luominen
Meillä on oltava iDRACia varten avain ja allekirjoitettu varmenne verkkopalveluihin tuontia varten. Ne saadaan käyttämällä OpenSSL:ää.
- Ensin meidän on luotava yksityinen avain ja varmenteen allekirjoituspyyntö (CSR), jonka voimme sitten allekirjoittaa CA-varmenteen avulla. Avain ja CSR voidaan luoda samassa vaiheessa:
- Sinun on täytettävä varmenteen tiedot. Tämän varmenteen yleisen nimen pitäisi vastata nimeä, jolla iDRAC avataan. Se näkyy korostettuna seuraavassa kuvassa.
- Huomaa myös, että sinun on sisällytettävä tunnuslause luotavalle yksityiselle avaimelle. Se näkyy korostettuna seuraavassa kuvassa.
bin>openssl.exe req -new -config openssl.conf -newkey rsa:2048 -nodes -keyout idrac.key -out idrac.csr

- Seuraavaksi varmenteen myöntäjän on allekirjoitettava luomamme varmenne.
bin>openssl.exe ca -policy policy_anything -config openssl.conf -cert certs/ca.cer -in requests/idrac_web.csr -keyfile keys/ca.key -days 365 -out certs/idrac_web.cer

- Nyt meillä on osat, jotka tarvitaan iDRACiin lataamiseen. Ensimmäinen niistä on yksityinen avain (
idrac_web.key) ja toinen näistä on allekirjoitettu varmenne (idrac_web.cer).
Varmenteen lataaminen iDRACiin
Yksityinen avain ja varmenne muodostavat parin, joten avain ja varmenne voidaan ladata iDRACiin.
- Ensin meidän on ladattava varmenne:
- Hyödynsin kaukosäädintä
racadmkomento, jossa on vuorovaikutteinen vaihtoehto
- Hyödynsin kaukosäädintä
racadm -r 10.14.177.107 -i sslkeyupload -t 1 -f C:\idrac_web.key

- Kun avain on ladattu, meidän on ladattava varmenne. Siihen käytetään seuraavaa komentoa:
racadm -r 10.14.177.107 -i sslcertupload -t 1 -f c:\idrac_web.cer

- Kun verkkokäyttöliittymä on palannut, meidän on vahvistettava sertifikaattimme. Se voidaan tehdä käyttämällä verkkokäyttöliittymää missä tahansa selaimessa ja tarkastamalla sitten varmenne. On varmistettava, että varmenne vastaa määritettyä yleistä nimeä ja että sen myöntäjä on varmenteen myöntäjässä määritetty yleinen nimi:
Additional Information
Lisätietoja iDRAC6-, iDRAC7- ja iDRAC8-varmenneongelmista on tässä artikkelissa:
IDRAC: iDRAC6, iDRAC7 tai iDRAC8 – oletusarvoinen SSL-verkkopalvelimen varmenne on vanhentunut