VxRail: Actualización de Dell VxRail con certificados personalizados
Resumen: Orientación paso a paso para realizar reemplazos por certificados de cliente para entornos de Dell VxRail. vSphere proporciona seguridad mediante el uso de certificados para cifrar comunicaciones, autenticar servicios y firmar tokens. (corregible por el cliente) ...
Instrucciones
vSphere utiliza certificados para lo siguiente:
- Cifrar las comunicaciones entre dos nodos, como vCenter Server y un host ESXi.
- Autenticar los servicios de vSphere.
- Realizar acciones internas, como firmar tokens.
La autoridad de certificación interna de vSphere, VMware Certificate Authority (VMCA), proporciona todos los certificados necesarios para vCenter Server y ESXi. VMCA se instala en todas las controladoras de servicios de plataforma, lo que protege inmediatamente la solución sin ninguna otra modificación. Mantener esta configuración predeterminada proporciona la menor sobrecarga operativa para la administración de certificados. vSphere proporciona un mecanismo para renovar estos certificados en caso de que venzan.
vSphere también proporciona un mecanismo para reemplazar ciertos certificados con sus propios certificados. Sin embargo, se recomienda reemplazar solo el certificado SSL que proporciona cifrado entre nodos para mantener baja la sobrecarga de administración de certificados.
Integración de certificados personalizados
El entorno vSphere es flexible para dar a los clientes la oportunidad de trabajar con certificados SSL personalizados, ya que las políticas de su empresa a veces lo exigen. En los siguientes pasos, tendrá una orientación a través del cambio de certificados para varios componentes en un entorno de VxRail.
- Reemplazo del certificado autofirmado de VxRail Manager
- El certificado se puede reemplazar mediante el plug-in de VxRail Manager: En vSphere, seleccione el nivel >de clúster Configurar > certificado de seguridad > . Para obtener orientación sobre cómo crear la solicitud de firma de certificado y modificar los archivos de certificado recibidos, consulte el artículo de la base de conocimientos VxRail: Cómo solicitar un nuevo certificado para VxRail Manager.
- Reemplazo de certificados de vCenter Server mediante un certificado firmado por una autoridad de certificación (CA) personalizada
- Siga la guía disponible en VMware: Generar solicitudes de firma de certificado con vSphere Certificate Manager (certificados personalizados)
(Enlace externo).
- Para obtener una visión general más detallada del proceso de reemplazo de certificados mediante el Administrador de certificados, consulte Reemplazo de un certificado SSL de máquina de vSphere 6.x/7.x por un certificado firmado por una autoridad de certificación personalizada (2112277)
(enlace externo).
- Siga la guía disponible en VMware: Generar solicitudes de firma de certificado con vSphere Certificate Manager (certificados personalizados)
- Restablecimiento manual de la confianza entre VxRail Manager y vCenter Server después de la integración de certificados personalizados
- Tras reemplazar los certificados de vCenter Server, los nuevos certificados se deben actualizar manualmente en la VM de VxRail Manager para permitir el restablecimiento de la confianza entre ambas entidades. Para lograrlo, siga el artículo de la base de conocimientos VxRail: cómo importar manualmente el certificado SSL de vCenter en VxRail Manager.
- Reemplazo de certificados SSL de host ESXi
- Los requisitos para las solicitudes de firma de certificado de ESXi están disponibles en VMware en Requisitos de certificado de vSphere para diferentes rutas
de solución (enlace externo).
- Para cambiar al uso de certificados personalizados en los hosts ESXi en un entorno vSAN, siga la sección Adición de certificados personalizados en hosts ESXi a través de la CLI de la base de conocimientos de VMware (56441)
(enlace externo). Siempre es preferible realizar un respaldo de los certificados ESXi antiguos fuera del host (mediante clientes como WinSCP, por ejemplo) para poder revertir en caso de que se produzcan problemas dentro del proceso de reemplazo.
- Los requisitos para las solicitudes de firma de certificado de ESXi están disponibles en VMware en Requisitos de certificado de vSphere para diferentes rutas
- Reemplazo de certificados de vRealize Log Insight
- Siga la guía disponible en https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
(External Link).
- Siga la guía disponible en https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
Si tiene algún problema durante el reemplazo del certificado, comuníquese con el equipo de soporte de Dell para obtener ayuda.