NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen seuraaville AUTHC- ja NWUI-varmenteille (Linux)
Yhteenveto: Nämä ovat yleiset vaiheet, joilla NetWorkerin itse allekirjoitettu oletusvarmenne korvataan varmenteen myöntäjän (CA) allekirjoittamalla varmenteella AUTHC- ja NetWorker-verkkokäyttöliittymä (NWUI) -palveluissa. ...
Ohjeet
Näissä ohjeissa kuvataan, miten NetWorkerin itse allekirjoitettu oletusvarmenne korvataan päämyöntäjän allekirjoittamalla varmenteella NetWorker-todennusta (AUTHC) ja NetWorker Web UI (NWUI) -palveluita varten NetWorker-palvelimessa.
Tiedostonimillä ei ole nimeämisvaatimusta, mutta tiedostotyyppiin on viitattava tiedostotyypin mukaan. Esitetyt komentoesimerkit koskevat Linuxia. Katso Windows-ohjeet:
NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen osoitteille AUTHC ja NWUI (Windows)
Mukana olevat varmennetiedostot:
<server>.csr: NetWorker server certificate signing request <server>.key: NetWorker server private key <server>.crt: NetWorker server CA-signed certificate <CA>.crt: CA root certificate <ICA>.crt: CA intermediate certificate (optional if it is available)
Mukana olevat avainsäilöt:
authc.keystore authc.truststore cacerts nwui.keystore
Luo yksityisen avaimen ja varmenteen allekirjoituspyyntötiedosto (CSR), jonka toimitat varmenteiden myöntäjälle.
-
Luo NetWorker-palvelimen yksityisen avaimen tiedosto OpenSSL-komentoriviapuohjelmalla (
<server>.key) ja CSR-tiedosto (<server>.csr).# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
-
Lähetä CSR-tiedosto (
<server>.csr) varmentajalle myöntäjän allekirjoittaman varmennetiedoston luomiseksi (<server>.crt). Varmenteiden myöntäjän on toimitettava varmenteiden myöntäjän allekirjoittama varmennetiedosto (<server>.crt), juurivarmenne (<CA>.crt) ja mahdolliset välivaiheen CA-todistukset (<ICA>.crt).
Ennakkovarmennuksen vaiheet:
Varmista, että sinulla on seuraavat ominaisuudet:
- server.crt-tiedosto, joka sisältää PEM-varmenteen, jonka ensimmäinen rivi on -----BEGIN CERTIFICATE----- ja viimeinen rivi on -----END CERTIFICATE-----
- Avaintiedoston alussa on -----BEGIN RSA PRIVATE KEY----- ja se päättyy -----END RSA PRIVATE KEY-----
- Varmista, että kaikki varmenteet ovat kelvollisia PEM-muotoisia tiedostoja suorittamalla
openssl x509 -in <cert> -text -noout. - Tarkista yllä oleva tulos varmistaaksesi, että se on oikea varmenne.
- Tarkista seuraavien kahden komennon tulos:
openssl rsa -pubout -in server.key
openssl x509 -pubkey -noout -in server.crt
Näiden kahden komennon tuloksen on vastattava toisiaan.
Alla kuvattujen vaiheiden ja komentojen helpottamiseksi luomme seuraavat muuttujat:
java_bin=/opt/nre/java/latest/bin nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr cert=<path to server crt file> key=<path to server key file> RCAcert=<path to Root CA file> ICAcert=<path to intermediate CA crt file>
Jos välivarmenteita on enemmän kuin yksi, luo kullekin varmenteelle muuttujat: ICA1, ICA2 ja niin edelleen
Sinun on tiedettävä oikeat NetWorker-avainsäilön salasanat. Nämä salasanat asetetaan AUTHC- ja NWUI-määritysten yhteydessä. Jos et ole varma, katso:
Voit myös käyttää avainsäilön passimuuttujia (vaihtoehto 1) tai tallentaa ne tiedostoon salasanan piilottamiseksi (vaihtoehto 2):
Esimerkki vaihtoehdosta 1:
authc_storepass='P4ssw0rd!' nwui_storepass='Password1!'
Esimerkki vaihtoehdosta 2:
authc_storepass=$(cat authc_storepass_file.txt) nwui_storepass=$(cat nwui_storepass_file.txt)
Ennen kuin aloitat:
Tee varmuuskopio Java cacerts -tiedostosta.
cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
Valtuutuspalveluvarmenteen vaihtovaiheet:
pikanäppäimellä authc Palvelua ei tarvitse pysäyttää, jotta alla olevat toimenpiteet toimivat. Se on kuitenkin käynnistettävä uudelleen, jotta uudet varmenteet ladataan.
-
Varmenteiden tuominen
-
Tuo juurivarmenne (
<CA>.crt) ja mahdolliset CA-välitodistukset (<ICA>.crt)authc.keystore.$java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
-
Käytä NetWorker Serverin yksityisen avaimen tiedostoa (
<server>.key) ja uuden myöntäjän allekirjoittaman varmennetiedoston (<server>.crt) luodaksesi PKCS12-säilötiedostonemcauthctomcatjaemcauthcsamlAlias.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
HUOMAUTUS: PKCS12-tiedoston salasanan on vastattava avainsäilön salasanaa. Siksi tässä tapauksessa luomme senauthcStorePass. -
Tuo PKCS12-säilön tiedostot
authc.keystore.$java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Tuo PKCS12-säilön tiedostot
authc.truststore.$java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Poista oletusarvoinen NetWorkerin itse allekirjoitettu varmenne ja tuo uusi päämyöntäjän allekirjoittama varmennetiedosto (
<server>.crt)authc.truststore.$java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
-
Tuo lopuksi tämä varmenne Java cacerts keystore -tiedostoon kohdassa
emcauthctomcatAlias:$java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
HUOMAUTUS: Jos käytät NetWorker 19.13 -versiota (tai uudempaa),keytoolKomennot voivat palauttaa varoituksen tuonnin yhteydessäcacertsTodistukset. Varoituksessa sanotaan, että on käytettävä-cacertsSijasta-keystore. Tämä voidaan turvallisesti ohittaa varoituksesta huolimatta, koska tässä artikkelissa esitetty syntaksi tuo varmenteet joka tapauksessa. Vaihtoehtona on korvata "-keystore $java_bin/../lib/security/cacerts" kanssa "-cacerts" komennoissa; Tämä poistaa varoituksen.
-
-
Muokkaa
admin_service_default_url=localhostArvo kohdassaauthc-cli-app.propertiesCA-allekirjoitetussa varmennetiedostossa käytetty NetWorker Server -nimi vastaa seuraavaa tiedostoa:cat /opt/nsr/authc-server/conf/authc-cli-app.properties admin_service_default_protocol=https admin_service_default_url=<my-networker-server.my-domain.com> admin_service_default_port=9090 admin_service_default_user= admin_service_default_password= admin_service_default_tenant= admin_service_default_domain= - NetWorker-palvelut on käynnistettävä uudelleen seuraavia varten:
authckäyttääksesi uutta tuotua varmennetta.
nsr_shutdown systemctl start networker
-
Muodosta uudelleen
authcLuottamus NetWorker-palvelimeen:nsrauthtrust -H <local host or Authentication_service_host> -P 9090
AUTHC-varmennukset:
Kunkin "Certificate fingerprint" -aliaksen tuloste on sama kuin muiden avainsäilöjen:
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1
Lähdön tulisi olla samanlainen kuin tämä:
Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90
Tämä sormenjälki on peräisin asennetusta varmenteesta. Tämä osoittaa, että uuden varmenteen käyttöönotto eri avainsäilöissä tapahtui oikein.
openssl x509 -in $cert -fingerprint -sha256 -noout
Kun authc Palvelu on käynnissä. Voit tarkistaa, että sen saapuvalle yhteydelle antama varmenne on sama kuin yllä:
openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout
Vaihtoehtoisesti voit tarkistaa portin 9090 käyttämän varmenteen aiheen ja myöntäjän:
openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker-käyttöliittymä (nwui) Palveluvarmenteen vaihtovaiheet:
Oletamme, että nwui Palvelut ovat käynnissä NetWorker-palvelimessa.
-
Pysäytä
nwuiPalvelusystemctl stop nwui
-
Poista oletusarvoiset NetWorkerin itse allekirjoitetut varmenteet ja tuo uusi päämyöntäjän allekirjoittama varmennetiedosto (
<server>.crt) Cacerts-avainsäilöön. Johdonmukaisuuden vuoksi korvaamme kaikkinwui-liittyvät varmenteet CA-allekirjoitetulla varmenteella.- Ennen seuraavien vaiheiden suorittamista on selvitettävä, käytetäänkö NetWorker Runtime Environmentia (NRE) vai Java Runtime Environment (JRE).
- Jos käytetään JRE:tä, /cacerts-tiedoston polku on
$java_bin/../lib/security/cacerts. - Jos käytetään NRE:tä, polun /cacerts polku on
/opt/nre/java/latest/lib/security/cacerts.$java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
HUOMAUTUS: Jos käytät NetWorker 19.13 -versiota (tai uudempaa),keytoolKomennot voivat palauttaa varoituksen tuonnin yhteydessäcacertsTodistukset. Varoituksessa sanotaan, että on käytettävä-cacertsSijasta-keystore. Tämä voidaan turvallisesti ohittaa varoituksesta huolimatta, koska tässä artikkelissa esitetty syntaksi tuo varmenteet joka tapauksessa. Vaihtoehtona on korvata "-keystore $java_bin/../lib/security/cacerts" kanssa "-cacerts" komennoissa; Tämä poistaa varoituksen.
-
Käytä NetWorker Serverin yksityisen avaimen tiedostoa (
<server>.key) ja uuden myöntäjän allekirjoittaman varmennetiedoston (<server>.crt) luodaksesi PKCS12-säilötiedostonemcauthctomcatjaemcauthcsamlAliasnwuiavainsäilytys.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
HUOMAUTUS: PKCS12-tiedoston salasanan on vastattava avainsäilön salasanaa. Siksi tässä tapauksessa luomme sennwuiStorePass. -
Tuo .p12-tiedostot, CA-päävarmenne ja CA-välivarmenteet
nwuiavainsäilytys.$java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
-
Nimeä uudelleen
emcnwuimonitoring,emcnwuiauthcjaemcnwuiservvarmenteet, ja laita palvelinvarmenne tähän polkuun samalla nimellä. Sinua pyydetään korvaamaan alkuperäiset tiedostot (tämä säilyttää nykyisen omistajuuden ja käyttöoikeudet)cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig cp $cert /opt/nwui/conf/emcnwuiauthc.cer cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig cp $cert /opt/nwui/conf/emcnwuiserv.cer
HUOMAUTUS: Sinua pyydetään korvaamaan alkuperäiset tiedostot (tämä säilyttää nykyisen omistajuuden ja käyttöoikeudet) -
nwuiPostgreSQL-varmenteen vaihtovaiheetcp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
HUOMAUTUS: Sinua pyydetään korvaamaan alkuperäiset tiedostot (tämä säilyttää nykyisen omistajuuden ja käyttöoikeudet) -
Käynnistä
nwuiPalvelutsystemctl start nwui
nwui Varmennuksen jälkeiset toimet:
Kunkin "Certificate fingerprint" -aliaksen tuloste on sama kuin muiden avainsäilöjen:
$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1
Tämä sormenjälki on peräisin asennetusta varmenteesta. Tämä osoittaa, että uuden varmenteen käyttöönotto eri avainsäilöissä tapahtui oikein.
openssl x509 -in $cert -fingerprint -sha256 -noout
Vaihtoehtoisesti voit tarkistaa portin 9090 käyttämän varmenteen aiheen ja myöntäjän:
openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker Management Console:
Tätä aihetta käsitellään artikkelissa: NetWorker: Varmenteen myöntäjän allekirjoitettujen varmenteiden tuominen tai korvaaminen NMC:lle
NetWorker HTTP Strict Transport Security (HSTS):
NetWorker: HSTS-määrityksen ottaminen käyttöön NetWorker Apache Tomcat -palvelimessa
Lisätietoja
Seuraavien ohjeiden avulla voit palauttaa cacerts Tiedostokopio on luotu ennen tämän artikkelin seuraamista. Lisäksi NetWorker palautetaan käyttämään oletusarvoisia itse allekirjoitettuja varmenteita AUTHC:lle ja NWUI:lle.
- Varmista, että sinulla on varmuuskopio. Jos Ennen kuin käynnistät - komentoa käytettiin, sinulla pitäisi olla päivätty kopio Javasta
cacertstiedosto palvelimen/tmpHakemisto. Esimerkki:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root root 129266 Mar 23 14:44 cacerts_2026-03-23.bkp
- Pysäytä NetWorker-palvelut:
systemctl stop nwui nsr_shutdown
- Sen vahvistaminen, että NetWorker-palvelut eivät ole käynnissä:
systemctl status networker systemctl status nwui
- Kopioi cacerts-tiedostot takaisin niiden alkuperäiseen sijaintiin:
rsync Käyttö. Tällä korvataan olemassa olevat tiedostot ja varmistetaan samalla, että oletusarvoinen omistajuus ja käyttöoikeudet säilyvät.
rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
- Suorita uudelleen
authc_configure.shKomentosarja ja määritä vaihtoehto luoda uusi avainsäilö. Esimerkki:
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
The installation process will install an Apache Tomcat instance.
For optimum security, EMC NetWorker Authentication Service will
use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
If your system has special user security requirements, ensure that proper
operational permissions are granted to this non-root user (nsrtomcat).
Please refer to NetWorker Installation Guide.
The Apache Tomcat will use "nsr.amer.lan" as the host name.
The Apache Tomcat will use "9090" as the port number.
The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
EMC recommends that you specify a keystore password that has a minimum of six characters.
Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
The installation process will create a new keystore file.
Specify the keystore password: HIDDEN_PASSWORD
Confirm the password: HIDDEN_PASSWORD
Creating the installation log in /opt/nsr/authc-server/logs/install.log.
Performing initialization. Please wait...
The installation completed successfully.
- Käynnistä NetWorker-palvelinpalvelut:
systemct start networker
- Korosta
nwui_configure.shKomentosarja ja määritä vaihtoehto luoda uusi avainsäilö. Esimerkki:
[root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
[root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
nwui_configure.sh komentosarja saattaa ilmoittaa, että se ei saa yhteyttä portin 9090 AUTHC-palvelimeen. Jos oletusporttia (9090) käytetään, odota muutama minuutti tai suorita nwui_configure.sh Kun portti 9090 näkyy kuuntelutilassa: netstat -apno | grep :9090.
- Käynnistä NWUI-palvelu:
systemctl start nwui
- Sen vahvistaminen, että palvelut ovat käynnistyneet:
systemctl status networker systemctl status nwui
Palvelimen tulisi toimia oletusarvoisesti niillä itse allekirjoitetuilla varmenteilla, jotka Networker ottaa oletusarvoisesti käyttöön.