PowerEdge: Slik importerer du et eksternt opprettet egendefinert sertifikat og privatnøkkel til iDRAC
Summary: Denne artikkelen forklarer hvordan du oppretter og importerer et iDRAC-sertifikat.
Instructions
Bakgrunn
Fra og med iDRAC6 har det vært mulig å opprette et sertifikat som utnytter infrastrukturen med offentlig nøkkel (PKI) og importere sertifikater til iDRAC. Det gir mer kontroll over sertifikatopprettingsprosessen og gir mulighet for automatisering av disse prosessene. Til slutt kan denne prosessen benyttes til å opprette og importere et jokertegnsertifikat til iDRAC. Fra et sikkerhetssynspunkt er bruk av jokertegn ikke beste praksis. Prosessen som brukes til å opprette et eksternt sertifikat, kan imidlertid også utnyttes for et jokertegnsertifikat.
Innholdsfortegnelse
- Sertifikatoppretting ved hjelp av OpenSSL
- Oppretting av privat nøkkel og sertifikatsignering
- Last opp sertifikat i iDRAC
For å importere SSL-sertifikatet trenger du en privat nøkkel og et signert sertifikat for den nøkkelen. Sertifikater kan leveres av tredjepart eller genereres automatisk. Her er et rudimentært eksempel på sertifikatopprettingsprosessen ved hjelp av OpenSSL i et Windows-miljø:
OpenSSL privat nøkkel og sertifikat for bruk som sertifiseringsinstans
Installasjonen må fungere som en sertifiseringsinstans. Dette lar oss utstede eller signere en sertifikatforespørsel. Her er disse trinnene:
- Opprette privatnøkkelen for sertifiseringsinstansen:
- Du må oppgi et passord for den private nøkkelen. Dette trengs senere, så husk dette.
bin>openssl.exe genrsa -aes256 -out keys/ca.key 2048

- Opprette CA-sertifikatet ved hjelp av den opprettede nøkkelen:
- Du blir bedt om detaljer om sertifikatet. Disse inkluderer det vanlige navnet og posisjonsdataene. Det viktigste feltet her er det vanlige navnet. Dette går til identiteten til CA, og gjenspeiles i sertifikatet. Vanligvis må dette samsvare med navnet som får tilgang til systemet (DNS-vertsnavn for eksempel). Dette feltet er uthevet i skjermbildet nedenfor.
bin>openssl.exe req -config openssl.conf -new -x509 -days 3650 -key keys/ca.key -out certs/ca.cer

Nå som en privat nøkkel og et sertifikat er tilgjengelig for bruk for en sertifiseringsinstans, kan vi opprette en privat nøkkel og CSR for iDRAC og deretter signere denne forespørselen ved hjelp av sertifikatet fra sertifiseringsinstansen.
Opprette privatnøkkelen, forespørselen om sertifikatsignering og sertifikat for iDRAC-nettjenestene
For iDRAC må vi ha en nøkkel og et signert sertifikat for å importere til webtjenestene. Vi kan utnytte OpenSSL for å oppnå disse målene.
- Først må vi opprette en privat nøkkel og en forespørsel om sertifikatsignering (CSR) som vi deretter kan signere ved hjelp av CA-sertifikatet. Nøkkelen og CSR kan opprettes i samme trinn:
- Du må fylle ut sertifikatdetaljene. Det vanlige navnet på dette sertifikatet må samsvare med navnet som vi får tilgang til iDRAC med. Uthevet nedenfor
- Vær også oppmerksom på at du må inkludere en passordfrase for den private nøkkelen som opprettes. Uthevet nedenfor
bin>openssl.exe req -new -config openssl.conf -newkey rsa:2048 -nodes -keyout idrac.key -out idrac.csr

- Deretter må sertifiseringsinstansen signere sertifikatet vi opprettet.
bin>openssl.exe ca -policy policy_anything -config openssl.conf -cert certs/ca.cer -in requests/idrac_web.csr -keyfile keys/ca.key -days 365 -out certs/idrac_web.cer

- Vi har nå de nødvendige komponentene for å laste opp til iDRAC. Den første av disse er den private nøkkelen (
idrac_web.key) og den andre av disse er det signerte sertifikatet (idrac_web.cer).
Last opp sertifikat i iDRAC
Med en privat nøkkel og et sertifikatpar kan vi laste opp nøkkelen og sertifikatet til iDRAC.
- Først må vi laste opp sertifikatet:
- Jeg utnyttet eksternt
racadmKommando med det interaktive alternativet
- Jeg utnyttet eksternt
racadm -r 10.14.177.107 -i sslkeyupload -t 1 -f C:\idrac_web.key

- Når nøkkelen er lastet opp, må vi laste opp sertifikatet. Kommandoen for dette er:
racadm -r 10.14.177.107 -i sslcertupload -t 1 -f c:\idrac_web.cer

- Etter at nettgrensesnittet har kommet tilbake, må vi bekrefte sertifikatet vårt. Dette kan gjøres ved å få tilgang til webgrensesnittet i hvilken som helst nettleser, og deretter inspisere sertifikatet. Du skal se at sertifikatet gjenspeiler det konfigurerte fellesnavnet og utstedes av det vanlige navnet som er konfigurert i sertifiseringsinstansen:
Additional Information
Ta en titt på denne artikkelen for problemer med iDRAC6-, iDRAC7- og iDRAC8-sertifikater:
IDRAC: iDRAC6, iDRAC7 eller iDRAC8 – standard SSL-webserversertifikat utløpt