Cloudlink : le certificat d’autorité de certification KMIP a expiré

Résumé: Cet article contient des informations sur l’alarme d’expiration du certificat d’autorité de certification KMIP.

Cet article concerne Cet article ne concerne pas Cet article n’est associé à aucun produit spécifique. Toutes les versions du produit ne sont pas identifiées dans cet article.

Symptômes

Dans l’interface utilisateur Web de Cloudlink dans SYSTEM > Monitoring , l’alarme suivante a été déclenchée :

KMIP CA Certificate is expired

Cette alarme a été introduite dans CloudLink 8.1, il est donc courant de voir cette alarme après une mise à niveau.

 Capture d’écran de l’alarme « Le certificat d’autorité de certification KMIP a expiré »

 

Cause


Le certificat d’autorité de certification KMIP est le certificat émetteur utilisé pour signer les certificats du serveur KMS et le certificat du client KMIP . Voici plusieurs façons de vérifier si le certificat d’autorité de certification KMIP a expiré :

1) Vérifiez si le client dispose de la kmipclient_key_cert.zip qui aurait été téléchargé lors de la création du client KMIP pour la première fois. Extraire ceci .zip et le fichier ca.pem est le certificat d’autorité de certification KMIP et le certificat cert.pem est le certificat client KMIP . Si vous renommez ca.pem par ca.cer, vous pouvez ouvrir le fichier sur un serveur Windows.

2) Accédez au https://cloudlink.ip.address:5696 dans un navigateur et sélectionnez les informations du site en regard de l’URL qui indique Non sécurisé. Sélectionnez ensuite Détails du certificat , puis cliquez sur l’onglet Détails . Dans Certificate Hierarchy , mettez en surbrillance KMIP CA et vous trouverez des détails sur ce certificat. Ces instructions s’appliquent à Chrome et peuvent être différentes dans d’autres navigateurs.

3) Dans l’interface utilisateur Web de Cloudlink, accédez à KMIP SERVER > Information > Actions > Download Server Certificate. Cela télécharge un fichier server_certs.zip qui comprend le fichier ca.pem qui est le certificat d’autorité de certification KMIP et le certificat cert.pem est le certificat du serveur KMS . Si vous renommez ca.pem par ca.cer, vous pouvez ouvrir le fichier sur un serveur Windows.

 

Résolution

Il ne semble pas y avoir d’impact d’un certificat d’autorité de certification KMIP expiré. Toutefois, cela a un impact lorsque les certificats du client KMIP ou du serveur KMS ont expiré. En général, les certificats de l’autorité de certification KMIP, du client KMIP et du serveur KMS expirent simultanément.  Lorsque vous renouvelez le certificat d’autorité de certification KMIP , les certificats du serveur KMS sont également renouvelés automatiquement et vous obligent à renouveler le certificat du client KMIP .
 

Vérifiez si le client utilise KMIP dans Cloudlink. Si le client n’utilise pas KMIP dans Cloudlink, vous pouvez désactiver l’alarme en suivant les instructions figurant au bas de cet article de la base de connaissances. En règle générale, les environnements VxRail utilisent KMIP et les environnements PowerFlex n’utilisent pas KMIP, mais ce n’est pas toujours le cas. Il serait possible pour les clients PowerFlex d’utiliser KMIP s’ils ont configuré un fournisseur de clés dans vCenter. Dans l’interface utilisateur Web Cloudlink dans SYSTEM > License , vérifiez quels types de licences ont été appliquées. En général, le client PowerFlex dispose uniquement d’une licence de capacité et ne dispose pas d’une licence KMIP. Vous remarquerez également que l’onglet SERVEUR KMIP n’est visible que si une licence KMIP a été appliquée.
 

Capture d’écran de l’interface utilisateur Web CloudLink affichant l’onglet KMIP SERVER
 

Comment renouveler le certificat d’autorité de certification KMIP :

Prenez des snapshots de toutes les machines virtuelles CloudLink avant de modifier les certificats (pas besoin d’inclure de la mémoire). Effectuez également des sauvegardes à partir de l’interface utilisateur Web Cloudlink dans SYSTEM > Backup > Generate New Backup , puis Actions > Download Backup. Assurez-vous que le client peut localiser la clé de sauvegarde CloudLink (cckey.pem) qui auraient dû être enregistrés lors du déploiement de Cloudlink.

Cloudlink 8.1 et versions ultérieures :

À partir de Cloudlink 8.1, vous pouvez générer un nouveau certificat d’autorité de certification KMIP auto-signé en cliquant sur SERVEUR > KMIP Information > Actions Modifier > le certificat d’autorité de certification. La modification du certificat d’autorité de certification KMIP rend le certificat du client KMIP actuel non valide. Vous devez générer un nouveau certificat client KMIP dans KMIP SERVER > Clients > Actions > Generate new certificate. Vous devez rétablir la confiance dans vCenter>, configurer > les fournisseurs de clés, > établir la confiance>, faire confiance à KMS, approuver le certificat KMS et la clé > privée vCenter>, puis télécharger le fichier cert.pem et key.pem.
La modification du certificat d’autorité de certification KMIP renouvelle automatiquement les certificats du serveur KMS.
Vous devez rétablir la confiance dans vCenter>, configurer > les fournisseurs > de clés, établir la confiance>, faire en sorte que vCenter fasse confiance au serveur KMS.

Cloudlink 7.x :

Les anciennes versions de CloudLink ne permettent pas de renouveler le certificat d’autorité de certification KMIP . Je vous recommande d’effectuer une mise à niveau vers Cloudlink 8.1 ou une version ultérieure (si possible) afin de renouveler ce certificat. Si la mise à niveau n’est pas une option, vous pouvez appliquer votre propre certificat d’autorité de certification KMIP personnalisé en accédant à KMIP SERVER > Information > Actions Upload > CA Signed PEM. Ce certificat peut être créé à l’aide d’OpenSSL ou si l’organisation dispose de sa propre autorité de certification.

Voici des instructions sur l’utilisation d’OpenSSL pour générer un certificat auto-signé destiné à remplacer le certificat d’autorité de certification KMIP CloudLink 7.x :

  1. Utilisez n’importe quel serveur Linux (et non CloudLink) et confirmez l’installation d’OpenSSL en exécutant la commande suivante :

    openssl version
  2. Créez un fichier appelé template.cfg En exécutant la commande :

    vi template.cfg
  3. Collez les informations dans la case ci-dessous. Pour les entrées bleues , modifiez-les et remplacez-les par les informations pertinentes.

[req]
default_bits           = 2048
distinguished_name     = req_distinguished_name
req_extensions         = v3_req

[req_distinguished_name]
C =Country(2 letter code)
ST =State
L =Locality(city)
O =Organization
OU =OrgUnit
CN =CommonName

C_default =US
ST_default =utah
L_default =salt lake city
O_default =dell
OU_default =dell
CN_default =KMIP CA

[ v3_req ]
subjectAltName   = @alt_names
keyUsage         = critical, digitalSignature, keyCertSign, cRLSign
extendedKeyUsage = serverAuth, clientAuth
basicConstraints = critical, CA:true, pathlen:1
subjectKeyIdentifier=hash

[alt_names]
DNS.1   = KMIP CA
  1. Exécutez la commande :
openssl req -newkey 2048 -keyout kmipca.key -config template.cfg -x509 -days 730 -out kmipca.crt -extensions v3_req -nodes

Il en résulte deux fichiers appelés kmipca.crt et kmipca.key. Vous allez télécharger ces fichiers dans Cloudlink dans System > Cluster > Actions > Upload CA Signed PEM > Third Party PEM. Enregistrez ces fichiers et conservez-les en lieu sûr. Cette commande définit -days sur 730, ce qui correspond à 2 ans, mais vous pouvez l’ajuster si nécessaire.


Comment effacer l’alarme « Le certificat d’autorité de certification KMIP a expiré » dans un environnement où KMIP n’est pas utilisé :
 

Option 1 : La solution la plus simple consiste à désactiver l’alarme dans SYSTEM > Alarms Configuration > select KMIP CA certificate is expired alarm Actions > > Change State to Ignored

Option 2  : Certaines organisations analysent leur environnement et n’autorisent pas les certificats expirés. Même si le certificat d’autorité de certification KMIP n’est pas utilisé, certains clients peuvent préférer renouveler le certificat plutôt que de faire taire l’alarme. Étant donné que le client ne dispose pas d’une licence KMIP, nous ne pouvons pas renouveler le certificat à partir de l’interface utilisateur Web, car l’onglet SERVEUR KMIP est manquant. Nous pouvons utiliser restapi pour renouveler ou appliquer un nouveau certificat d’autorité de certification KMIP . Prenez des snapshots de toutes les machines virtuelles CloudLink avant de modifier les certificats. Effectuez également des sauvegardes à partir de l’interface utilisateur Web Cloudlink dans SYSTEM > Backup > Generate New Backup , puis Actions > Download Backup. Vérifiez que vous pouvez localiser la clé de sauvegarde CloudLink (cckey.pem) qui auraient dû être enregistrés lors du déploiement de Cloudlink.
   
   a) Utilisez l’API rest pour renouveler le certificat d’autorité de certification KMIP auto-signé (uniquement possible dans Cloudlink 8.1 ou version ultérieure) :
Dans l’interface utilisateur Web Cloudlink, accédez à À propos > de Rest Documentation > Ouvrir la documentation
Recherchez le bouton qui indique POST /kmip/cacertificate  change KMIP CA certificate
      Cela génère un nouveau certificat d’autorité de certification KMIP qui expire dans un an.
      Avant de renouveler le certificat, nous pourrions également augmenter la durée de vie du certificat en utilisant /cloudlink/rest/kmip/certificate/lifetime.
      Nous ne voudrions pas fixer la durée de vie maximale de 25 ans, car il existe un problème connu de certificats OpenSSL qui expirent en 2050 ou plus tard. Nous voudrions probablement fixer ce délai à 15 ans ou moins.

   b) Utilisez l’API rest pour télécharger votre propre certificat d’autorité de certification KMIP personnalisé :
Dans l’interface utilisateur Web de Cloudlink, accédez à À PROPOS > DE REST Documentation > Ouvrir la documentation
Recherchez le bouton qui indique POST /cloudlink/rest/kmip/certificate/upload


Comment renouveler uniquement les certificats de serveur KMS (si nécessaire) :

Dans les anciennes versions de Cloudlink, la durée de vie du certificat était de 25 ans. Pour cette raison, il est courant de voir que le certificat d’autorité de certification KMIP et le certificat client KMIP seront toujours valides pendant 20+ ans et que seuls les certificats de serveur KMS expireront tous les 1 an. Voici les étapes à suivre pour renouveler uniquement les certificats de serveur KMS. Notez que chaque nœud Cloudlink possède son propre certificat de serveur KMS. Vous devrez donc effectuer ces étapes pour chaque nœud Cloudlink.

 

Voici plusieurs façons de vérifier la date d’expiration des certificats de serveur KMS :

1) Dans l’interface utilisateur Web de Cloudlink, accédez à KMIP SERVER > Information et cette page affichera le End Date du certificat de serveur KMS.

2) Accédez à https://cloudlink.ip.address:5696 dans un navigateur et sélectionnez les informations du site en regard de l’URL qui indique Non sécurisé. Sélectionnez ensuite Détails du certificat et la date d’expiration devrait s’afficher. Ces instructions s’appliquent à Chrome et peuvent être différentes dans d’autres navigateurs.

3) Si Cloudlink est utilisé en tant que fournisseur de clés dans vCenter, sélectionnez vCenter > Configure > Key Providers ---- Ils s’afficheront en tant que certificat KMS.

4) Dans l’interface utilisateur Web de Cloudlink, accédez à KMIP SERVER > Information > Actions > Download Server Certificate. Cela télécharge un fichier server_certs.zip qui comprend le fichier ca.pem qui est le certificat d’autorité de certification KMIP et le certificat cert.pem est le certificat du serveur KMS. Si vous renommez cert.pem par cert.cer, vous pouvez ouvrir le fichier sur un système d’exploitation Windows.

 

Étapes de renouvellement des certificats de serveur KMS :
1) Vérifiez que la durée de vie du certificat est définie sur 1 ou 2 ans.  Il existe un problème avec les certificats OpenSSL qui expirent en 2050 ou après. Si la durée de vie du certificat est définie sur un maximum de 25 ans, cela signifie que lorsque les certificats sont renouvelés, ils expirent après 2050 et que vous obtenez un message d’erreur lorsque vous tentez d’établir une relation de confiance dans vCenter.
2) Dans l’interface utilisateur Web de Cloudlink, accédez à KMIP SERVER > Information > Actions Change > Server Certificate. Effectuez cette étape pour chaque nœud Cloudlink.
3) Dans un environnement vCenter, vous devez rétablir la confiance en accédant à vCenter > Configure > Key Providers > Establish Trust > Make vCenter Trust KMS.
4) Dans un environnement vCenter, effectuez cette vérification de l’intégrité sur tous les clusters sur lesquels le chiffrement des données au repos vSAN est activé :
a) Dans vCenter > , configurez > la case Key Providers . Vérifiez que les serveurs KMS sont connectés avec des certificats valides.
    b) Sélectionnez Cluster > Monitor > vSAN > Skyline Health > Data-at-Rest Encryption et confirmez que Key State est Green et que l’état de vCenter et Hosts KMS est entièrement vert.

Informations supplémentaires

Produits concernés

PowerFlex rack, ScaleIO, CloudLink
Propriétés de l’article
Numéro d’article: 000344961
Type d’article: Solution
Dernière modification: 24 Aug 2026
Version:  12
Trouvez des réponses à vos questions auprès d’autres utilisateurs Dell
Services de support
Vérifiez si votre appareil est couvert par les services de support.