NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para NMC

Resumen: Estas instrucciones describen cómo reemplazar el certificado autofirmado predeterminado de NetWorker por un certificado firmado por una CA en un servidor de NetWorker Management Console (NMC). ...

Este artículo se aplica a Este artículo no se aplica a Este artículo no está vinculado a ningún producto específico. No se identifican todas las versiones del producto en este artículo.

Instrucciones

Estas instrucciones describen cómo reemplazar el certificado autofirmado predeterminado de NetWorker por un certificado firmado por una CA para NetWorker Management Console (NMC). En este artículo de la base de conocimientos, se proporcionan instrucciones para los servidores NMC de Windows y Linux.

El proceso para reemplazar los certificados autofirmados de NetWorker Server Authentication Service (AUTHC) y de la interfaz de usuario web de NetWorker (NWUI) por certificados firmados por CA se detalla en los siguientes artículos específicos del sistema operativo:

Certificados involucrados:

  • <server>.csr: Solicitud de firma de certificado de NetWorker Management Console Server

  • <server>.key: Clave privada de NetWorker Management Console Server

  • <server>.crt: Certificado firmado por CA de NetWorker Management Console Server

  • <CA>.crt: Certificado raíz de CA

  • <ICA>.crt: Certificado intermedio de CA (opcional si está disponible)

NOTA: Donde <server> es el nombre corto del servidor de NMC.

Antes de comenzar:

En este proceso, se utiliza la utilidad OpenSSL. Esta utilidad se proporciona de forma predeterminada en los sistemas operativos Linux; sin embargo, no se incluye en los sistemas Windows. Consulte con el administrador del sistema sobre la instalación de OpenSSL. La versión requerida de OpenSSL difiere según la versión de NetWorker instalada.

  • NetWorker 19.9 a 19.11 requiere openssl versión 1.1.1n 
  • NetWorker 19.12.0.0 (solo Linux) es compatible con openssl versión 3.0.14
  • NetWorker 19.12.0.2 (solo Windows) es compatible con openssl versión 3.0.14
ADVERTENCIA: Si se utiliza la versión incorrecta de OpenSSL, el proceso GSTD de NMC no puede iniciar NetWorker: el servicio GST de NMC se inicia y, a continuación, se apaga inmediatamente después de reemplazar cakey.pem.

La versión de OpenSSL se puede identificar a continuación:

Linux:
# openssl version
Windows:
  1. En el Explorador de archivos de Windows, vaya a la ubicación del openssl.exe. Esta ruta puede variar según la forma en que se instaló OpenSSL.
  2. Abra el archivo openssl.exe y vaya a la pestañaDetalles de datos. En el campo Versión del producto, se detalla la versión de OpenSSL:
Detalles de la versión de OpenSSL

Alternativamente, si el openssl.exe La ruta de archivo es parte del sistema PATH puede ejecutar la variable 'openssl version' desde y la línea de comandos administrativa. Si el directorio que contiene openssl.exe no forma parte del sistema PATH, cambiar directorio (cd) al directorio que contiene openssl.exe.

Genere un archivo de clave privada y de solicitud de firma de certificado (CSR) para proporcionar a la CA.

  1. En el servidor NMC, utilice la utilidad de línea de comandos OpenSSL para crear el archivo de clave privada del servidor de NetWorker (<server>.key) y archivo CSR (<server>.csr).
    Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key

Windows:

set openssl="<Full system path to the openssl.exe file>"
%openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
Los archivos CSR y de claves se pueden colocar en la ubicación que usted elija si: C:\tmp no existe.
 
  1. Enviar el archivo CSR (<server>.csr) a la CA para generar el archivo de certificado firmado por la CA (<server>.crt). La CA debe proporcionar el archivo de certificado firmado por la CA (<server>.crt), el certificado raíz (<CA>.crt), y cualquier certificado de CA intermedio (<ICA>.crt).

Expanda las instrucciones para el SO del servidor de NetWorker Management Console (NMC):


Servidores NMC Linux

  1. Obtenga los certificados firmados por la CA en archivos de clave individuales o en un solo archivo en formato PFX.
  2. Si los certificados firmados por CA se encuentran en un solo archivo PFX, la clave privada y el certificado firmado por CA se pueden extraer como con la herramienta OpenSSL (es posible que Windows no tenga OpenSSL instalado; se puede instalar por separado).
NOTA: Cuando siga este proceso, asegúrese de reemplazar el .crt y .key Archivos con la ruta de archivo completa, incluido el nombre de archivo del certificado y los archivos de clave según corresponda.
  1. Extraiga la clave privada y el certificado firmado por una CA del archivo PFX.
Clave privada:
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificación CA:
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verifique la integridad del server.key y server.crt.
NOTA: Asegúrese de que la salida muestre el mismo hash de suma de comprobación de estas dos salidas. Si son diferentes, hay un problema. Si son iguales, vaya al paso siguiente.
Clave privada:
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
Certificación CA:
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
      1.  Convierta la clave privada, el certificado del servidor firmado por una CA, la CA raíz (y cualquier certificado intermedio) al formato PEM.
Clave privada:
# openssl rsa -in <server>.key -outform pem -out server.key.pem
Certificado de servidor firmado por una CA:
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
Certificado de CA raíz:
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
Certificado de CA intermedio (si está disponible):
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
  1. Combine el server.key.pem, raíz CA.crt, el certificado intermedio (si corresponde) y el certificado del servidor firmado en el cakey.pem para NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
  1. Apague el servidor de NMC gst Servicio:
# systemctl stop gst
  1. Haga una copia de la documentación existente cakey.pem y, a continuación, reemplace el archivo predeterminado por el archivo creado en el paso 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig
# cp cakey.pem /opt/lgtonmc/etc/cakey.pem
NOTA: El cakey.pem El archivo corresponde al puerto 9001. Si se reemplaza este archivo por el archivo combinado creado en el paso 2,D, se reemplaza el certificado autofirmado por el firmado por una CA.
  1. Haga una copia de la carpeta del servidor de NMC server.crt y server.key y, a continuación, sustituya los archivos originales por los firmados server.crt y server.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig
# cp <server>.crt  /opt/lgtonmc/apache/conf/server.crt
# cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig
# cp <server>.key /opt/lgtonmc/apache/conf/server.key
NOTA: El reemplazo de los archivos anteriores corresponde al puerto 9000. Después de reemplazar los archivos anteriores, el certificado autofirmado para el puerto 9000 se reemplaza por el certificado firmado por una CA.
  1. Inicie el comando gst Servicio:
# systemctl start gst
  1. Monitoree el servidor de NMC /opt/lgtonmc/logs/gstd.raw en caso de errores.

NetWorker: Cómo usar nsr_render_log para representar un archivo de registro de .raw

NOTA: Puede revertir a las copias de respaldo de cualquier problema que se observe. El uso del comando copy para sobrescribir los originales garantiza que los archivos conserven la propiedad y los permisos correctos. Estos archivos deben ser propiedad de la cuenta de servicio de NMC predeterminada (nsrnmc) con 600 permisos.

Verificación:

Cuando el servidor de NMC gst El servicio se está ejecutando, ejecute lo siguiente en el servidor de NMC:

openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null

Ejemplo:

nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...

nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...
nve:~ #

Servidores NMC de Windows

  1. Obtenga los certificados firmados por la CA en archivos de clave individuales o en un solo archivo en formato PFX.
  2. Si los certificados firmados por CA se encuentran en un solo archivo PFX, la clave privada y el certificado firmado por CA se pueden extraer como con la herramienta OpenSSL (Windows normalmente no tiene OpenSSL instalado, se puede instalar por separado).
NOTA: Cuando siga este proceso, asegúrese de reemplazar el .crt y .key Archivos con la ruta de archivo completa, incluido el nombre de archivo del certificado y los archivos de clave según corresponda.
  1. Extraiga la clave privada y el certificado firmado por una CA del archivo PFX.
Clave privada:
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificación CA:
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verifique la integridad del server.key y server.crt.
NOTA: Asegúrese de que la salida muestre el mismo hash de suma de comprobación de estas dos salidas. Si son diferentes, hay un problema. Si son iguales, vaya al paso siguiente.
Clave privada:
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
Certificación CA:
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
      1. Convierta la clave privada, el certificado del servidor firmado por una CA, la CA raíz (y cualquier certificado intermedio) al formato PEM.
Clave privada:
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
Certificado de servidor firmado por una CA:
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
  1. Combine el server.key.pem y sever.crt.pem en el cakey.pem para NMC. Se recomienda utilizar el siguiente comando de PowerShell para esto:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
NOTA: Si -Encoding ascii no está configurado, se puede observar el siguiente problema: NetWorker: NMC Server de Windows no puede iniciar el servicio GSTD después de reemplazar los certificados
  1. Apague el servidor de NMC gst Servicio:
net stop gstd
  1. Hacer una copia del original cakey.pemy, a continuación, coloque la CA combinada firmada cakey.pem en su lugar:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig"
copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
NOTA: Se le solicitará que sobrescriba el original. Sobrescribir el certificado, ya que hay una copia del original. Sobrescribir el original garantiza que se conserven la propiedad y los permisos del archivo. El cakey.pem El archivo corresponde al puerto 9001. Si se reemplaza este archivo por el archivo combinado creado en el paso 2,D, se reemplaza el certificado autofirmado por el firmado por una CA.
  1. Haga una copia de la carpeta del servidor de NMC server.crt y server.key y, a continuación, sustituya los archivos originales por los firmados server.crt y server.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig"
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig"
copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt"
copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
NOTA: El reemplazo de los archivos anteriores corresponde al puerto 9000. Después de reemplazar los archivos anteriores, el certificado autofirmado para el puerto 9000 se reemplaza por el certificado firmado por una CA.
  1. Inicie el comando gst Servicio:
net start gstd
  1. Monitoree el servidor de NMC C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.raw en caso de errores.

NetWorker: Cómo usar nsr_render_log para representar un archivo de registro de .raw

NOTA: Puede revertir a las copias de respaldo de cualquier problema que se observe. El uso del comando copy para sobrescribir los originales garantiza que los archivos conserven la propiedad y los permisos correctos. Estos archivos deben ser propiedad de la cuenta de servicio de NMC predeterminada (nsrnmc) con 600 permisos.

Verificación:

Cuando el servidor de NMC gst El servicio está en ejecución, ejecute lo siguiente desde PowerShell en el servidor NMC y reemplace el PUERTO. Ejecútelo una vez para el puerto 9000 y una vez para el puerto 9001.

param(
    [string]$Server = "localhost",
    [int]$Port = PORT
)

$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)

# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
    $tcp.GetStream(),
    $false,
    { param($sender, $cert, $chain, $errors) $true }
)

try {
    # SNI/target host is the $Server value
    $ssl.AuthenticateAsClient($Server)

    $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)

    # Some keys use CNG and PublicKey.Key can be $null; fall back safely
    $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
    if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }

    "=== Certificate (from $($Server):$Port) ==="
    "Subject                 : $($remoteCert.Subject)"
    "Issuer                  : $($remoteCert.Issuer)"
    "NotBefore               : $($remoteCert.NotBefore)"
    "NotAfter                : $($remoteCert.NotAfter)"
    "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
    "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}

Ejemplo:

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9001
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9001) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9000
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9000) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

Información adicional

Incluso después de reemplazar el certificado autofirmado de NMC por un certificado firmado por una CA, es posible que vea la siguiente advertencia durante la conexión a un servidor de NMC desde el iniciador de NMC:

La autoridad de certificación que emitió el certificado no es de confianza

Haga clic en "View Certificate Details". Los detalles del certificado validan que se utilice el certificado firmado por una CA. 

La advertencia aparece porque falta el certificado firmado en los certificados raíz de confianza del cliente NMC.
 

NOTA: Un cliente de NMC es cualquier host que se utiliza para acceder a NMC.

Esta advertencia se puede ignorar; De manera opcional, el certificado firmado por CA del servidor de NMC también se puede importar a los certificados raíz de confianza del cliente de NMC:

  1. Coloque el certificado firmado por la CA del servidor de NMC (<server>.crt) en el host del cliente de NMC en una carpeta de su elección.
  2. Abra las propiedades del certificado firmado por una CA.
  3. Haga clic en Instalar certificado.
  4. Seleccione Local Machine.
  5. Seleccione Place all certificates in the following store.
  6. Haga clic en Examinar.
  7. Seleccione Autoridades de certificación raíz de confianza y, a continuación, haga clic en Aceptar.
  8. Haga clic en Siguiente.
  9. Haga clic en Finish.
  10. Aparece un mensaje que indica si la importación falló o se realizó correctamente. Haga clic en OK.
  11. En las propiedades del certificado firmado por una CA, haga clic en Aceptar.

Durante el próximo inicio de NMC, la advertencia de seguridad no aparece.

Productos afectados

NetWorker, NetWorker Management Console

Productos

NetWorker Family
Propiedades del artículo
Número del artículo: 000269947
Tipo de artículo: How To
Última modificación: 20 ago 2026
Versión:  10
Encuentre respuestas a sus preguntas de otros usuarios de Dell
Servicios de soporte
Compruebe si el dispositivo está cubierto por los servicios de soporte.