NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para NMC
Resumen: En estas instrucciones, se describe cómo reemplazar el certificado autofirmado predeterminado de NetWorker por un certificado firmado por una CA en un servidor NetWorker Management Console (NMC). ...
Instrucciones
En estas instrucciones, se describe cómo reemplazar el certificado autofirmado predeterminado de NetWorker por un certificado firmado por una CA para NetWorker Management Console (NMC). En este artículo de la base de conocimientos, se proporcionan instrucciones para los servidores NMC de Windows y Linux.
El proceso para reemplazar los certificados autofirmados del servicio de autenticación del servidor NetWorker (AUTHC) y de la interfaz de usuario web de NetWorker (NWUI) por certificados firmados por una CA se detalla en los siguientes artículos específicos del sistema operativo:
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Linux)
- NetWorker: Cómo importar o reemplazar certificados firmados por una autoridad de certificación para "AUTHC" y "NWUI" (Windows)
Certificados involucrados:
-
<server>.csr: Solicitud de firma de certificado de Servidor NetWorker Management Console -
<server>.key: Clave privada del Servidor NetWorker Management Console -
<server>.crt: Certificado firmado por una CA del servidor NetWorker Management Console -
<CA>.crt: Certificado raíz de CA -
<ICA>.crt: Certificado intermedio de CA (opcional si está disponible)
Antes de empezar:
En este proceso, se emplea la utilidad OpenSSL. Esta utilidad se proporciona de forma predeterminada en los sistemas operativos Linux; sin embargo, no se incluye en los sistemas Windows. Consulte con el administrador del sistema sobre la instalación de OpenSSL. La versión requerida de OpenSSL difiere según la versión de NetWorker instalada.
- NetWorker 19.9 a 19.11 requiere openssl versión 1.1.1n
- NetWorker 19.12.0.0 (solo Linux) es compatible con openssl versión 3.0.14
- NetWorker 19.12.0.2 (solo Windows) es compatible con openssl versión 3.0.14
La versión de OpenSSL se puede identificar de la siguiente manera:
# openssl versionWindows:
- En el Explorador de archivos de Windows, vaya a la ubicación del archivo openssl.exe. Esta ruta puede variar según la forma en que se instaló OpenSSL.
- Abra el archivo openssl.exe y vaya a la pestaña Detalles. En el campo Versión del producto, se detalla la versión de OpenSSL:
Alternativamente, si la ruta de archivo openssl.exe forma parte de la variable PATH del sistema, ejecutar el comando "openssl version" desde el símbolo del sistema con privilegios de administrador. Si el directorio que incluye openssl.exe no forma parte de la PATHdel sistema, cambie el directorio (cd) al directorio que incluye openssl.exe.
Genere un archivo de clave privada y de solicitud de firma de certificado (CSR) para proporcionar a la CA.
- En el servidor NMC, utilice la utilidad de línea de comandos OpenSSL para crear el archivo de clave privada del servidor NetWorker (
<server>.key) y el archivo CSR (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp no existe.
- Envíe el archivo CSR (
<server>.csr) a la CA para generar el archivo de certificado firmado por la CA (<server>.crt). La CA debe proporcionar el archivo de certificado firmado por la CA (<server>.crt), el certificado raíz (<CA>.crt) y cualquier certificado de CA intermedio (<ICA>.crt).
Servidores Linux de NetWorker Management Console (NMC):
- Obtenga los certificados firmados por la CA en archivos de clave individuales o en un solo archivo en formato PFX.
- Si los certificados firmados por la CA se encuentran en un solo archivo PFX, la clave privada y el certificado firmado por la CA se pueden extraer con la herramienta OpenSSL (es posible que Windows no tenga OpenSSL instalado, en cuyo caso puede instalarse por separado).
.crt y .key con la ruta de archivo completa, incluido el nombre de archivo de certificado, así como los archivos de clave, según corresponda.
- Extraiga la clave privada y el certificado firmado por una CA del archivo PFX.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verifique la integridad del
server.keyyserver.crt.
- Verifique la integridad del
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Convierta la clave privada, el certificado del servidor firmado por una CA, la CA raíz (y cualquier certificado intermedio) al formato PEM.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Combine el
server.key.pem, rootCA.crt, el certificado intermedio (si corresponde) y el certificado de servidor firmado en el archivocakey.pempara NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- Apague el servicio
gstdel servidor NMC:
# systemctl stop gst
- Haga una copia del archivo
cakey.pemexistente y, a continuación, reemplace el archivo predeterminado por el archivo creado en el paso 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem El archivo corresponde al puerto 9001. Si se reemplaza este archivo por el archivo combinado creado en el paso 2,D, se reemplaza el certificado autofirmado por el firmado por una CA.
- Haga una copia de los archivos
server.crtyserver.keydel servidor NMC y, a continuación, sustituya los archivos originales por los archivos firmadosserver.crtyserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- Inicie el servicio
gstdel servidor NMC:
# systemctl start gst
- Monitoree el servidor de NMC
/opt/lgtonmc/logs/gstd.rawen caso de errores.
NetWorker: Cómo usar nsr_render_log para representar un archivo de registro de .raw
nsrnmc) con permisos 600 .
Verificación:
Cuando el servicio gst El servicio se está ejecutando, ejecute lo siguiente en el servidor de NMC:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Ejemplo:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Servidores Windows de NetWorker Management Console (NMC):
- Obtenga los certificados firmados por la CA en archivos de clave individuales o en un solo archivo en formato PFX.
- Si los certificados firmados por la CA se encuentran en un solo archivo PFX, la clave privada y el certificado firmado por la CA se pueden extraer con la herramienta OpenSSL (en general, Windows no viene con OpenSSL instalado, en cuyo caso puede instalarse por separado).
.crt y .key con la ruta de archivo completa, incluido el nombre de archivo de certificado, así como los archivos de clave, según corresponda.
- Extraiga la clave privada y el certificado firmado por una CA del archivo PFX.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verifique la integridad del
server.keyyserver.crt.
- Verifique la integridad del
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Convierta la clave privada, el certificado del servidor firmado por una CA, la CA raíz (y cualquier certificado intermedio) al formato PEM.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Combine el
server.key.pemysever.crt.pemen el archivocakey.pempara NMC. Para hacerlo, se recomienda utilizar el siguiente comando de PowerShell:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii no está configurado, se puede observar el siguiente problema: NetWorker: El servidor NMC en Windows no puede iniciar el servicio GSTD después de reemplazar los certificados
- Apague el servicio
gstdel servidor NMC:
net stop gstd
- Haga una copia del archivo
cakey.pemoriginal y, a continuación, coloque el archivocakey.pemde certificado firmado por la CA combinado en su lugar:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem El archivo corresponde al puerto 9001. Si se reemplaza este archivo por el archivo combinado creado en el paso 2,D, se reemplaza el certificado autofirmado por el firmado por una CA.
- Haga una copia de los archivos
server.crtyserver.keydel servidor NMC y, a continuación, sustituya los archivos originales por los archivos firmadosserver.crtyserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- Inicie el servicio
gstdel servidor NMC:
net start gstd
- Monitoree el servidor de NMC
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawen caso de errores.
NetWorker: Cómo usar nsr_render_log para representar un archivo de registro de .raw
nsrnmc) con permisos 600 .
Verificación:
Cuando el servicio gst El servicio está en ejecución, ejecute lo siguiente desde PowerShell en el servidor NMC y reemplace el PUERTO. Ejecútelo una vez para el puerto 9000 y una vez para el puerto 9001.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Ejemplo:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Información adicional
Incluso después de reemplazar el certificado autofirmado de NMC por un certificado firmado por una CA, es posible que observe la siguiente advertencia durante la conexión a un servidor de NMC desde el iniciador de NMC:

Haga clic en "Ver detalles del certificado". Los detalles del certificado validan que se utilice el certificado firmado por una CA.
La advertencia aparece porque el certificado firmado no está presente en los certificados raíz de confianza del cliente NMC.
Esta advertencia se puede ignorar; de manera opcional, el certificado firmado por CA del servidor NMC también se puede importar en los certificados raíz de confianza del cliente NMC:
- Coloque el certificado firmado por la CA del servidor de NMC (
<server>.crt) en el host del cliente de NMC en una carpeta de su elección. - Abra las propiedades del certificado firmado por una CA.
- Haga clic en Instalar certificado.
- Seleccione Máquina local.
- Seleccione Colocar todos los certificados en el siguiente almacén.
- Haga clic en Examinar.
- Seleccione Autoridades de certificación raíz de confianza y, a continuación, haga clic en Aceptar.
- Haga clic en Siguiente.
- Haga clic en Finalizar.
- Aparece un mensaje que indica si la importación falló o si se realizó correctamente. Haga clic en Aceptar.
- En las propiedades del certificado firmado por una CA, haga clic en Aceptar.
En el próximo inicio de NMC, la advertencia de seguridad no aparecerá.