NetWorker : comment importer ou remplacer les certificats signés par l’autorité de certification pour NMC

Résumé: Ces instructions décrivent comment remplacer le certificat auto-signé NetWorker par défaut par un certificat signé par une autorité de certification sur un serveur NetWorker Management Console (NMC). ...

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Instructions

Ces instructions décrivent comment remplacer le certificat auto-signé NetWorker par défaut par un certificat signé par une autorité de certification pour NetWorker Management Console (NMC). Cet article de la base de connaissances fournit des instructions pour les serveurs NMC Windows et Linux.

Le processus de remplacement des certificats auto-signés du service d’authentification du serveur NetWorker (AUTHC) et de l’interface utilisateur Web NetWorker (NWUI) par des certificats signés par une autorité de certification est détaillé dans les articles suivants spécifiques au système d’exploitation :

Certificats concernés :

  • <server>.csr: demande de signature de certificat du serveur NetWorker Management Console

  • <server>.key: clé privée du serveur NetWorker Management Console

  • <server>.crt: certificat signé par l’autorité de certification du serveur NetWorker Management Console

  • <CA>.crt: certificat racine de l’autorité de certification

  • <ICA>.crt: certificat intermédiaire de l’autorité de certification (facultatif, si disponible)

Remarque : où <serveur> est le nom abrégé du serveur NMC.

Avant de commencer :

Ce processus utilise l’utilitaire OpenSSL. Cet utilitaire est fourni par défaut sur les systèmes d’exploitation Linux ; cependant, il n’est pas inclus sur les systèmes Windows. Consultez l’administrateur système concernant l’installation d’OpenSSL. La version requise d’OpenSSL varie en fonction de la version de NetWorker installée.

  • NetWorker 19.9 à 19.11 nécessite la version 1.1.1n d’openssl 
  • NetWorker 19.12.0.0 (Linux uniquement) prend en charge la version 3.0.14 d’openssl
  • NetWorker 19.12.0.2 (Windows uniquement) prend en charge la version 3.0.14 d’openssl
AVERTISSEMENT : si la mauvaise version d’OpenSSL est utilisée, le processus GSTD de NMC ne parvient pas à démarrer NetWorker : le service NMC GST démarre, puis s’arrête immédiatement après le remplacement de cakey.pem (en anglais).

La version OpenSSL peut être identifiée comme suit :

Linux :
# openssl version
Windows. :
  1. Dans l’explorateur de fichiers Windows, accédez à l’emplacement openssl.exe. Ce chemin peut varier en fonction de la manière dont OpenSSL a été installé.
  2. Ouvrez le fichier openssl.exe et accédez à l’onglet Détails. Le champ Product Version indique la version d’OpenSSL :
Informations sur la version d’OpenSSL

Si le chemin d’accès au fichier openssl.exe fait partie de la variable PATH du système, vous pouvez exécuter la commande « openssl version » et l’invite de commande d’administration. Si le répertoire contenant openssl.exe ne fait pas partie de la variable PATH, changez de répertoire (cd) pour le répertoire contenant openssl.exe.

Générez un fichier de clé privée et de demande de signature de certificat (CSR) à fournir à votre autorité de certification.

  1. Sur le serveur NMC, utilisez l’utilitaire de ligne de commande OpenSSL pour créer le fichier de clé privée du serveur NetWorker (<server>.key) et le fichier CSR (<server>.csr).
    Linux :
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key

Windows. :

set openssl="<Full system path to the openssl.exe file>"
%openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
Vous pouvez déposer le CSR et les fichiers de clé à l’emplacement de votre choix dans les cas suivants : C:\tmp n’existe pas.
 
  1. Envoyez le fichier CSR (<server>.csr) à l’autorité de certification pour générer le fichier de certificat signé par l’autorité de certification (<server>.crt). L’autorité de certification doit fournir le fichier de certificat signé par l’autorité de certification (<server>.crt), le certificat racine (<CA>.crt), et tout certificat d’autorité de certification intermédiaire (<ICA>.crt).

Serveurs Linux NetWorker Management Console (NMC) :

  1. Obtenez les certificats signés par l’autorité de certification dans des fichiers de clé individuels ou un fichier unique au format PFX.
  2. Si les certificats signés par l’autorité de certification se trouvent dans un seul fichier PFX, la clé privée et le certificat signé par l’autorité de certification peuvent être extraits à l’aide de l’outil OpenSSL (OpenSSL peut ne pas être installé par défaut sous Windows et peut être installé séparément).
Remarque : lorsque vous suivez ce processus, veillez à remplacer les fichiers .crt et .key avec le chemin d’accès complet, y compris le nom de fichier de votre certificat et les fichiers de clés en conséquence.
  1. Extrayez la clé privée et le certificat signé par une autorité de certification à partir du fichier PFX.
Clé privée :
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificat d’autorité de certification :
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Vérifiez l’intégrité du server.key et server.crt.
Remarque : assurez-vous que la sortie affiche le même hachage de somme de contrôle de ces deux sorties. S’ils sont différents, il y a un problème. S’ils sont identiques, passez à l’étape suivante.
Clé privée :
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
Certificat d’autorité de certification :
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
      1.  Convertissez la clé privée, le certificat de serveur signé par une autorité de certification, l’autorité de certification racine (et tous les certificats intermédiaires) au format PEM.
Clé privée :
# openssl rsa -in <server>.key -outform pem -out server.key.pem
Certificat de serveur signé par l’autorité de certification :
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
Certificat d’autorité de certification racine :
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
Certificat signé par l’autorité de certification intermédiaire (si disponible) :
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
  1. Combinez les server.key.pem, CA.crtracine, le certificat intermédiaire (le cas échéant) et le certificat de serveur signé dans le fichier cakey.pem pour NMC :
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
  1. Arrêtez le service gst du serveur NMC :
# systemctl stop gst
  1. Effectuez une copie du fichier existant cakey.pem , puis remplacez le fichier par défaut par le fichier créé à l’étape 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig
# cp cakey.pem /opt/lgtonmc/etc/cakey.pem
Remarque : La commande cakey.pem correspond au port 9001. En remplaçant ce fichier par le fichier combiné créé à l’étape 2, D remplace le certificat auto-signé par le certificat signé par une autorité de certification.
  1. Effectuez une copie des fichiers du serveur NMC server.crt et server.key , puis remplacez les fichiers d’origine par les fichiers signés server.crt et server.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig
# cp <server>.crt  /opt/lgtonmc/apache/conf/server.crt
# cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig
# cp <server>.key /opt/lgtonmc/apache/conf/server.key
Remarque : Le remplacement des fichiers ci-dessus correspond au port 9000. Après le remplacement des fichiers ci-dessus, le certificat auto-signé du port 9000 est remplacé par le certificat signé par une autorité de certification.
  1. Démarrez le service gst du serveur NMC :
# systemctl start gst
  1. Surveiller les paramètres du serveur NMC /opt/lgtonmc/logs/gstd.raw en cas d’erreurs.

NetWorker : Utilisation de nsr_render_log pour le rendu d’un fichier journal .raw

Remarque : vous pouvez revenir aux copies de sauvegarde si des problèmes sont observés. L’utilisation de la commande de copie pour écraser les fichiers d’origine garantit que les fichiers conservent la propriété et les autorisations appropriées. Ces fichiers doivent appartenir au compte de service NMC par défaut (nsrnmc) avec 600 autorisations.

Vérification :

Lorsque le service gst service est en cours d’exécution, exécutez les opérations suivantes sur le serveur NMC :

openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null

Exemple :

nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...

nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...
nve:~ #

 

Serveurs Windows NetWorker Management Console (NMC) :

  1. Obtenez les certificats signés par l’autorité de certification dans des fichiers de clé individuels ou un fichier unique au format PFX.
  2. Si les certificats signés par l’autorité de certification se trouvent dans un seul fichier PFX, la clé privée et le certificat signé par l’autorité de certification peuvent être extraits à l’aide de l’outil OpenSSL (OpenSSL n’est généralement pas installé par défaut sous Windows et peut être installé séparément).
Remarque : lorsque vous suivez ce processus, veillez à remplacer les fichiers .crt et .key avec le chemin d’accès complet, y compris le nom de fichier de votre certificat et les fichiers de clés en conséquence.
  1. Extrayez la clé privée et le certificat signé par une autorité de certification à partir du fichier PFX.
Clé privée :
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificat d’autorité de certification :
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Vérifiez l’intégrité du server.key et server.crt.
Remarque : assurez-vous que la sortie affiche le même hachage de somme de contrôle de ces deux sorties. S’ils sont différents, il y a un problème. S’ils sont identiques, passez à l’étape suivante.
Clé privée :
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
Certificat d’autorité de certification :
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
      1. Convertissez la clé privée, le certificat de serveur signé par une autorité de certification, l’autorité de certification racine (et tous les certificats intermédiaires) au format PEM.
Clé privée :
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
Certificat de serveur signé par l’autorité de certification :
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
  1. Combinez les server.key.pem et sever.crt.pem dans le fichier cakey.pem pour NMC. Pour ce faire, il est recommandé d’utiliser la commande PowerShell suivante :
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
Remarque : si -Encoding ascii n’est pas définie, le problème suivant peut être observé : NetWorker : le serveur NMC Windows ne parvient pas à démarrer le service GSTD après le remplacement des certificats (en anglais)
  1. Arrêtez le service gst du serveur NMC :
net stop gstd
  1. Effectuez une copie du fichier d’origine cakey.pem, puis remplacez l’autorité de certification combinée signée cakey.pem avec cette copie :
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig"
copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
Remarque : vous êtes invité à écraser le fichier d’origine. Écrasez le certificat car il existe une copie de l’original. Écraser le fichier d’origine garantit que la propriété et les autorisations du fichier sont conservées. La commande cakey.pem correspond au port 9001. En remplaçant ce fichier par le fichier combiné créé à l’étape 2, D remplace le certificat auto-signé par le certificat signé par une autorité de certification.
  1. Effectuez une copie des fichiers du serveur NMC server.crt et server.key , puis remplacez les fichiers d’origine par les fichiers signés server.crt et server.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig"
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig"
copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt"
copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
Remarque : Le remplacement des fichiers ci-dessus correspond au port 9000. Après le remplacement des fichiers ci-dessus, le certificat auto-signé du port 9000 est remplacé par le certificat signé par une autorité de certification.
  1. Démarrez le service gst du serveur NMC :
net start gstd
  1. Surveiller les paramètres du serveur NMC C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.raw en cas d’erreurs.

NetWorker : Utilisation de nsr_render_log pour le rendu d’un fichier journal .raw

Remarque : vous pouvez revenir aux copies de sauvegarde si des problèmes sont observés. L’utilisation de la commande de copie pour écraser les fichiers d’origine garantit que les fichiers conservent la propriété et les autorisations appropriées. Ces fichiers doivent appartenir au compte de service NMC par défaut (nsrnmc) avec 600 autorisations.

Vérification :

Lorsque le service gst Le service est en cours d’exécution, exécutez la commande suivante à partir de PowerShell sur le serveur NMC, en remplaçant le PORT. Exécutez une fois pour le port 9000 et une fois pour le port 9001.

param(
    [string]$Server = "localhost",
    [int]$Port = PORT
)

$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)

# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
    $tcp.GetStream(),
    $false,
    { param($sender, $cert, $chain, $errors) $true }
)

try {
    # SNI/target host is the $Server value
    $ssl.AuthenticateAsClient($Server)

    $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)

    # Some keys use CNG and PublicKey.Key can be $null; fall back safely
    $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
    if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }

    "=== Certificate (from $($Server):$Port) ==="
    "Subject                 : $($remoteCert.Subject)"
    "Issuer                  : $($remoteCert.Issuer)"
    "NotBefore               : $($remoteCert.NotBefore)"
    "NotAfter                : $($remoteCert.NotAfter)"
    "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
    "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}

Exemple :

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9001
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9001) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9000
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9000) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

Informations supplémentaires

Même après le remplacement du certificat auto-signé de NMC par un certificat signé par une autorité de certification, l’avertissement suivant s’affiche lors de la connexion à un serveur NMC à partir du lanceur NMC :

L’autorité de certification qui a émis le certificat n’est pas approuvée

Cliquez sur « View Certificate Details ». Les détails du certificat valident l’utilisation du certificat signé par l’autorité de certification. 

L’avertissement s’affiche car le certificat signé est manquant dans les certificats racine de confiance du client NMC.
 

Remarque : un client NMC est tout hôte utilisé pour accéder à NMC.

Cet avertissement peut être ignoré ; si vous le souhaitez, le certificat signé par l’autorité de certification du serveur NMC peut également être importé dans les certificats racine de confiance du client NMC :

  1. Mettez le certificat signé par l’autorité de certification du serveur NMC (<server>.crt) sur l’hôte client NMC dans un dossier de votre choix.
  2. Ouvrez les propriétés du certificat signé par l’autorité de certification.
  3. Cliquez sur Installer un certificat.
  4. Sélectionnez Machine locale.
  5. Sélectionnez Placer tous les certificats dans le magasin suivant.
  6. Cliquez sur Parcourir.
  7. Sélectionnez Trusted Root Certification Authorities, puis cliquez sur OK.
  8. Cliquez sur Next (Suivant).
  9. Cliquez sur Finish (Terminer).
  10. Un message s’affiche indiquant si l’importation a échoué ou a réussi. Cliquez sur OK.
  11. Dans les propriétés du certificat signé par l’autorité de certification, cliquez sur OK.

Lors du prochain démarrage de NMC, l’avertissement de sécurité ne s’affiche pas.

Produits concernés

NetWorker, NetWorker Management Console

Produits

NetWorker Family
Propriétés de l’article
Numéro d’article: 000269947
Type d’article: How To
Dernière modification: 10 mars 2026
Version:  9
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.