Data Domain: Generazione di una richiesta di firma del certificato e utilizzo di certificati firmati esternamente

Riepilogo: Creazione di una richiesta di firma del certificato (CSR) in un Data Domain e importazione del certificato firmato

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Alcuni utenti richiedono certificati firmati esternamente anziché certificati autofirmati, al fine di evitare l'avviso di sicurezza.

Importante: Non è possibile riutilizzare una CSR precedente già utilizzata per un certificato importato. Ogni CSR è associata al certificato firmato importato. È pertanto necessario generare una CSR univoca per ogni importazione di un certificato appena firmato.

Richiesta di firma del certificato

  1. Il sistema deve disporre di una passphrase impostata se non dispone già:
  #system passphrase set
  1. Generare la richiesta di firma del certificato:
adminaccess certificate cert-signing-request generate
                [key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
                [country <country-code>] [state <state>] [city <city>]
                [org-name <organization-name>]
                [common-name <common-name>]
                [basic-constraint {CA:TRUE | CA:FALSE}]
                [key-usage {all | cRLsign | digitalSignature | keyCertSign
                                | keyEncipherment | nonRepudiation
                                | <keyUsage-list>}]
                [extended-key-usage {all | clientAuth | serverAuth
                                | <extendedKeyUsage-list>}]
                [subject-alt-name <value>]
                                       Generates a CSR
informazioni sugli argomenti a favore della RSI

Tratto dalla Guida di riferimento ai comandi di DDOS 7.13 (per visualizzare questo documento è necessario accedere al supporto Dell).
    • Il 99% dei certificati non imposta un vincolo di base e, in tal caso, utilizzerebbe CA:FALSE
    • keyUsage e extendedKeyUsage sono utilizzati raramente, ma possono essere impostati in base alle esigenze del cliente.
    • Per una CSR generata su un sistema con high availability (HA), includere i nomi dei sistemi active, standby e HA in subject-alternative-name.
    • Ecco alcuni esempi: "IP:<IP address>, IP:<IP address>, DNS:example.dell.com".
Esempio di comando CSR:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144"
Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr
With following parameters:
   Key Strength       : 2048
   Country            : US
   State              : Cali
   City               : Santa Clara
   Organization Name  : Dreamin
   Common Name        : Beach_Boys
   Basic Constraints  :
   Key Usage          :
   Extended Key Usage :
   Subject Alt Name   : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
  1. Se l'interfaccia utente è accessibile, è anche possibile scaricare la CSR dall'interfaccia utente web in questo modo:
    1. Amministrazione >Accesso >HTTPS (HTTPS >) Configurare

Amministrazione -> Accesso -> HTTPS -> Configurazione

    1. Certificato >Aggiungere

Certificato -> aggiungi

    1. Scarica la CSR:

CSR

  1. Se l'interfaccia utente non è accessibile, copiare la richiesta CSR dopo averla generata. Il file è disponibile all'indirizzo: /ddvar/certificates/CertificateSigningRequest.csr
    1. Il modo più semplice per scaricarlo è con SCP che può essere utilizzato nel prompt dei comandi nelle versioni più recenti di Windows o nel terminale Linux
    2. # scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr (Le '.' dice di scaricare la CSR nella directory di lavoro corrente)
  2. Fornire il CSR alla CA del cliente per la firma. La CA restituisce il certificato firmato. La CA può in genere fornire il certificato firmato in qualsiasi formato desiderato. DD supporta PEM e PKCS#12 Formati. Questo dovrebbe essere richiesto all'autorità di certificazione. Se il certificato è in un formato diverso, deve essere convertito con un programma come OpenSSL. In genere si esegue la conversione in PEM è il più semplice. Maggiori informazioni sono disponibili nell'articolo di DigiCert Come convertire un certificato nel formato appropriato (Link esterno)
  3. È ora possibile caricare il file PEM oppure PKCS cert nell'interfaccia utente nella stessa pagina in cui è stata scaricata la CSR:

Carica certificato

  1. È inoltre possibile utilizzare la CLI per eseguire l'importazione con:
#adminaccess certificate import host application https
  1.  
Incollare il contenuto del file del certificato firmato e press ctrl + d due volte per l'importazione
  1. Se si riscontrano ancora problemi durante l'importazione, copiare il file firmato in /ddvar/certificates utilizzando SCP come il passaggio 4b
  2. Importare il file nel Data Domain come indicato di seguito:
#adminaccess certificate import host application https file <certificate.pem>
  • Il certificato importato riavvia i servizi HTTPS o HTTP, l'interfaccia utente si interrompe per circa un minuto.
  • Al termine, aprire il browser e verificare se supera l'avviso di sicurezza. 
  • Un nuovo certificato viene visualizzato utilizzando questo comando:
#adminaccess certificate show

 

Se ci sono ancora problemi con l'importazione del certificato, controllare la sezione delle informazioni aggiuntive riportata di seguito.

Informazioni aggiuntive

Convalida
CSRLa CSR può essere convalidata dopo che è stata generata e al di fuori di Data Domain. Uno di questi metodi consiste nell'utilizzare Windows certutil.
Salvare la CSR su un sistema Windows e, utilizzando il prompt dei comandi, eseguire: certutil -dump <CSR with path> 

Esempio:

certutil -dump CSR 


Questo è l'inizio dell'output del comando e vengono visualizzati tutti i dati nella CSR.

È possibile eseguire lo stesso comando per il certificato firmato. È necessario sapere se il certificato firmato è valido per la CSR se le chiavi pubbliche per entrambi corrispondono:

Public Key: UnusedBits = 0
    0000  30 82 01 0a 02 82 01 01  00 d9 0b 01 f3 33 b5 39
    0010  9e 52 92 86 6f 40 2e 8f  29 94 95 89 1d 9d 10 a6
    0020  9b f4 b6 f2 3f 4e aa cf  24 96 94 b9 db 62 41 24
    0030  3f 9a 64 22 7d 04 92 5d  2d 57 60 1c 52 40 20 88
    0040  08 2c 2e 43 54 c2 0c 0d  bf 0c e3 bb 1e 30 ab 66
    0050  91 7e 3e 3d a9 b2 fe 89  1d 36 c8 5b c1 e5 ea a2
    0060  74 e1 e8 8b 8d a8 3a 6b  72 c8 47 a4 e2 b8 76 ec
    0070  c0 37 f0 64 85 1f f2 c8  d6 fb 9a aa 0e 49 b4 05
    0080  c4 73 4e 47 3f 61 0b ed  9c d7 fe 69 97 b2 1d 37
    0090  f2 06 1d d8 33 de e1 63  10 de 43 d3 29 47 7d b7
    00a0  aa 2b a2 60 58 88 ae 27  7a 28 35 9c cd 87 63 02
    00b0  ab b5 b4 d2 c0 8e f7 8c  89 b2 fc a3 20 18 6b 41
    00c0  bd 46 cb 6e 78 aa a8 3b  fb cd 08 4d 18 b3 bd a6
    00d0  d9 e3 6a 34 cb ef d4 b0  64 88 a7 6c ec f3 db 1d
    00e0  8e 25 10 d8 0a 03 a1 d7  11 69 e1 6c f2 70 78 62
    00f0  66 27 d8 05 52 53 38 1a  57 2b 13 66 cf 76 4d 4e
    0100  20 90 89 ee ac aa c0 97  6d 02 03 01 00 01

Prodotti interessati

DD OS

Prodotti

DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2
Proprietà dell'articolo
Numero articolo: 000021466
Tipo di articolo: How To
Ultima modifica: 05 giu 2026
Versione:  12
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.