PowerScale OneFS : remplacement ou renouvellement du certificat SSL pour l’administration Web Isilon
Résumé: Étapes à suivre pour renouveler ou remplacer le certificat SSL pour l’interface d’administration Web OneFS.
Instructions
Introduction
Cet article explique comment remplacer ou renouveler le certificat SSL (Secure Sockets Layer) pour l’interface d’administration Web Isilon. Les procédures suivantes incluent des options permettant d’effectuer un remplacement ou un renouvellement de certificat auto-signé, ou de demander un remplacement ou un renouvellement SSL auprès d’une autorité de certification (CA).
Outils ou compétences requis
Pour effectuer cette tâche, vous devez disposer de l’URL permettant d’accéder à l’interface d’administration Web Isilon. (Les exemples de cet article utilisent https://isilon.example.com:8080/.) https://isilon.example.com:8080/.) Vous devez également être à l’aise avec l’exécution de commandes depuis l’interface de ligne de commande.
Conditions préalables
Informations de
référenceLes listes suivantes incluent les emplacements par défaut du server.crt et server.key Files (Fichiers) Dans les procédures qui suivent, mettez à jour les étapes de telle sorte qu’elles correspondent à ces informations pour la version de OneFS installée.
Obtenez la liste des certificats en exécutant la commande ci-dessous :
isi certificate server list
Procédure
Créez un répertoire de travail local.
mkdir /ifs/local cd /ifs/local
Vérifiez si vous souhaitez renouveler un certificat existant ou créer un certificat en partant de zéro.
- Renouveler un certificat auto-signé existant :
crée un certificat de renouvellement basé sur le (stock) existantssl.key. Exécutez la commande suivante pour créer un certificat de deux ans : Augmentez ou diminuez la valeur de -days afin de générer un certificat avec une date d’expiration différente :
730 = 2yrs
1825 = 5yr
3650 = 10yr
cp /usr/local/apache2/conf/ssl.key/server.key ./ ; openssl req -new -days 730 -nodes -x509 -key server.key -out server.crt
Par exemple :
Country Name (2 letter code) [AU]:US State or Province Name (full name) [Some-State]:Washington Locality Name (eg, city) []:Seattle Organization Name (eg, company) [Internet Widgits Pty Ltd]:Isilon Organizational Unit Name (eg, section) []:Support Common Name (e.g. server FQDN or YOUR name) []:isilon.example.com Email Address []:support@example.com
server.csr et server.key fichiers apparaissent dans le répertoire /ifs/local directory.
-
- (Facultatif) Vérifiez l’intégrité et les attributs du certificat :
openssl x509 -text -noout -in server.crt
- Créer un certificat et une clé :
Cette procédure montre comment créer une nouvelle clé privée et un certificat SSL. Exécutez la commande suivante pour créer une tâche :RSA 2048-bitClé privée
openssl genrsa -out server.key 2048
openssl req -new -nodes -key server.key -out server.csr
Country Name (2 letter code) [AU]: State or Province Name (full name) [Some-State]: Locality Name (eg, city) []: Organization Name (eg, company) [Internet Widgits Pty Ltd]: Organizational Unit Name (eg, section) []: Common Name (e.g. server FQDN or YOUR name) []: Email Address []: Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []: An optional company name []:
-
- (Facultatif) Générez une CSR à destination d’une autorité de certification incluant des noms alternatifs d’objet. Si un DNS supplémentaire est nécessaire, il peut être ajouté à l’aide d’une virgule (par exemple :
DNS:example.com,DNS:www.example.com
openssl req -new -nodes -key server.key -out server.csr -reqexts SAN -config <(cat /etc/ssl/openssl.cnf <(printf "[SAN]\nsubjectAltName=DNS:example.com"))
server.csr et server.key fichiers apparaissent dans le répertoire /ifs/local directory.
Vérifiez si vous souhaitez auto-signer le certificat ou le faire signer par une autorité de certification.
- Pour auto-signer le certificat avec la clé, exécutez la commande ci-dessous, qui a pour effet de créer un nouveau certificat auto-signé valide pendant une durée de 2 ans :
openssl x509 -req -days 730 -in server.csr -signkey server.key -out server.crt
md5 valeur :
openssl x509 -noout -modulus -in server.crt | openssl md5 openssl rsa -noout -modulus -in server.key | openssl md5
- Demandez à une autorité de certification de signer le certificat :
si une autorité de certification signe le certificat, assurez-vous que le nouveau certificat SSL se trouve dansx509et inclut l’ensemble de la chaîne d’approbation des certificats.
Il est courant que l’autorité de certification renvoie le nouveau certificat SSL, le certificat intermédiaire et le certificat racine dans des fichiers distincts.
Si l’autorité de certification l’a fait, vous DEVEZ créer manuellement le certificat au format PEM.
L’ordre est important lors de la création du certificat au format PEM. Votre certificat doit se trouver en haut du fichier, suivi des certificats intermédiaires, et le certificat racine doit se trouver en bas.
Voici un exemple de ce à quoi ressemble le fichier au format PEM :
-----BEGIN CERTIFICATE----- <The contents of your new TLS certificate> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <The contents of the intermediate certificate> <Repeat as necessary for every intermediate certificate provided by your CA> -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- <The contents of the root certificate file> -----END CERTIFICATE-----
cat CA_signed.crt intermediate.crt root.crt > onefs_pem_formatted.crt
onefs_pem_formatted.crt dans /ifs/local directory et renommez-le en server.crt.
S’il s’agit d .cer fichier reçu, renommez-le en un fichier .crt Extension :
- (Facultatif) Vérifiez l’intégrité et les attributs du certificat :
openssl x509 -text -noout -in server.crt
Ajouter le certificat au cluster.
- Importez le nouveau certificat et la nouvelle clé dans le système :
isi certificate server import /ifs/local/server.crt /ifs/local/server.key
- Assurez-vous que le certificat a été importé avec succès :
isi certificate server list -v
- Définissez le certificat importé comme certificat par défaut :
isi certificate settings modify --default-https-certificate=<id_of_cert_to_set_as_default>
- Utilisez la commande ci-dessous pour confirmer que le certificat importé est utilisé comme certificat par défaut en vérifiant que l’état indique « Default HTTPS Certificate » :
"Default HTTPS Certificate":
isi certificate settings view
- S’il existe un certificat inutilisé ou obsolète, supprimez-le à l’aide de la commande :
isi certificate server delete --id=<id_of_cert_to_delete>
- Affichez le nouveau certificat importé en exécutant la commande :
isi certificate server view --id=<id_of_cert>
Vérification
Il existe deux méthodes permettant de vérifier le certificat SSL mis à jour.
- À partir d’un navigateur Web
-
- Accédez à :
https://<common name>:8080Où<common name>est le nom d’hôte utilisé pour accéder à l’interface d’administration Web Isilon. Par exemple :isilon.example.com - Affichez les détails de sécurité de la page Web. Les étapes à suivre varient selon le navigateur. Dans certains navigateurs, cliquez sur l’icône de cadenas dans la barre d’adresse pour afficher les détails de sécurité de la page Web.
- Dans les détails de sécurité de la page Web, vérifiez que la ligne d’objet et les autres détails sont corrects. Un résultat similaire à celui ci-dessous s’affiche :
<yourstate>,<yourcity>et<your company>sont l’état, la ville et le nom de votre organisation :
- Accédez à :
Subject: C=US, ST=<yourstate>, L=<yourcity>, O=<yourcompany>, CN=isilon.example.com/emailAddress=support@example.com
- À partir d’une ligne de commande
-
- Ouvrez une connexion SSH sur n’importe quel nœud du cluster et connectez-vous à l’aide du compte « root ».
"root"Accounts - Exécutez la commande suivante :
- Ouvrez une connexion SSH sur n’importe quel nœud du cluster et connectez-vous à l’aide du compte « root ».
echo QUIT | openssl s_client -connect localhost:8080
-
- Un résultat similaire à celui ci-dessous s’affiche :
<yourstate>,<yourcity>et<your company>sont l’état, la ville et le nom de votre organisation :
- Un résultat similaire à celui ci-dessous s’affiche :
Subject: C=US, ST=<yourstate>, L=<yourcity>, O=<yourcompany>, CN=isilon.example.com/emailAddress=support@example.com
Informations supplémentaires
SW_CERTIFICATE_EXPIRING: X.509 certificate default is nearing expiration: Event: 400170001 Certificate 'default' in '**' store is nearing expiration: