NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per "AUTHC" e "NWUI" (Linux)

Riepilogo: Questi sono i passaggi generali per sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato dall'autorità di certificazione (CA) per i servizi "AUTHC" e NetWorker Web UI (NWUI). ...

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Queste istruzioni descrivono come sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato dalla CA per i servizi NetWorker Authentication (AUTHC) e NetWorker Web UI (NWUI) sul server NetWorker.

I nomi dei file non hanno un requisito di denominazione, ma è necessario fare riferimento alle estensioni per il tipo di file. Gli esempi di comandi mostrati si riferiscono a Linux. Per istruzioni su Windows, vedere:
NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per "AUTHC" e "NWUI" (Windows)
 

NOTA: se l'ambiente è in esecuzione su un server NVE (NetWorker Virtual Edition), utilizzare il percorso completo dell'utilità keytool Java di NetWorker Runtime Environment (/opt/nre/java/latest/bin/keytool) anziché l'utilità keytool Java predefinita (/usr/bin/keytool).


File di certificato interessati:

<server>.csr: NetWorker server certificate signing request

<server>.key: NetWorker server private key

<server>.crt: NetWorker server CA-signed certificate

<CA>.crt: CA root certificate

<ICA>.crt: CA intermediate certificate (optional if it is available)

Archivi chiavi interessati:

authc.keystore

authc.truststore

cacerts

nwui.keystore

Generare una chiave privata e un file CSR (richiesta di firma del certificato) da fornire alla CA.

  • Utilizzare l'utilità della riga di comando OpenSSL per creare il file della chiave privata del server NetWorker (<server>.key) e il file CSR (<server>.csr).

    # openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
  • Inviare il file CSR (<server>.csr) alla CA per generare il file del certificato firmato dalla CA (<server>.crt). La CA deve fornire il file del certificato firmato dalla CA (<server>.crt), il certificato radice (<CA>.crt) e qualsiasi certificato CA intermedio (<ICA>.crt).

Procedura di preverifica:

Accertarsi di disporre di quanto segue:

  • server.crt, che contiene un certificato PEM la cui prima riga è -----BEGIN CERTIFICATE----- e l'ultima riga è -----END CERTIFICATE-----
  • Il file della chiave inizia con -----BEGIN RSA PRIVATE KEY----- e termina con -----END RSA PRIVATE KEY-----
  • Confermare che tutti i certificati siano file validi in formato PEM eseguendo openssl x509 -in <cert> -text -noout.
  • Verificare l'output precedente per assicurarsi che sia il certificato corretto.
  • Controllare l'output dei due comandi seguenti:
    openssl rsa -pubout -in server.key
    openssl x509 -pubkey -noout -in server.crt
    L'output di questi due comandi deve corrispondere.

Per facilitare i passaggi e i comandi descritti di seguito, creiamo le seguenti variabili:

java_bin=/opt/nre/java/latest/bin
nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr
cert=<path to server crt file>
key=<path to server key file>
RCAcert=<path to Root CA file>
ICAcert=<path to intermediate CA crt file>

Se sono presenti più certificati intermedi, creare variabili per ogni certificato: ICA1, ICA2 e così via

È necessario conoscere le password corrette per l'archivio chiavi di NetWorker. Queste password vengono impostate durante la configurazione di AUTHC e NWUI. In caso di dubbi, consultare:

È inoltre possibile utilizzare le variabili di passaggio dell'archivio chiavi (opzione 1) o memorizzarle in un file per mantenere nascosta la password (opzione 2):
Esempio per l'opzione 1:

authc_storepass='P4ssw0rd!'
nwui_storepass='Password1!'

Esempio per l'opzione 2:

authc_storepass=$(cat authc_storepass_file.txt)
nwui_storepass=$(cat nwui_storepass_file.txt)

Operazioni preliminari:

Creare una copia di backup del file cacerts Java. 

cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
NOTA: In caso di problemi, è possibile ripristinare il file cacerts originale e rigenerare gli archivi chiavi AUTHC e NWUI utilizzando certificati autofirmati predefiniti. Per istruzioni su come ripristinare i file originali, consultare la sezione Informazioni aggiuntive di questo articolo.

Passaggi per la sostituzione del certificato di servizio di autenticazione:

La colonna authc Il servizio non deve essere interrotto affinché la procedura riportata di seguito funzioni. Tuttavia, per caricare i nuovi certificati è necessario riavviarlo.

  1. Importazione dei certificati

    • Importare il certificato radice (<CA>.crt) ed eventuali certificati intermedi di certificazione (<ICA>.crt) nella authc.keystore.

      $java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass
      
      $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
    • Utilizzare il file della chiave privata del server NetWorker (<server>.key) e il nuovo file di certificato firmato dalla CA (<server>.crt) per creare un file di archivio PKCS12 per emcauthctomcat e emcauthcsaml Alias.

      openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass
      openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
      NOTA: la password del file pkcs12 deve corrispondere alla password dell'archivio chiavi. Ecco perché, in questo caso, lo creiamo con il authc STOREPASS.
    • Importare i file dell'archivio PKCS12 in authc.keystore.

      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • Importare i file dell'archivio PKCS12 in authc.truststore.

      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • Eliminare il certificato autofirmato NetWorker predefinito e importare il nuovo file di certificato firmato dalla CA (<server>.crt) nella authc.truststore.

      $java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
      $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
    • Infine, importare questo certificato nel file dell'archivio chiavi cacerts Java in emcauthctomcat Alias:

      $java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      NOTA: Se si utilizza NetWorker 19.13 (o versione successiva), keytool I comandi possono restituire un avviso durante l'importazione cacerts Certificati. Gli stati di avvertenza da utilizzare -cacerts anziché -keystore. Questa operazione può essere tranquillamente ignorata, nonostante l'avvertenza, la sintassi illustrata in questo articolo importa comunque i certificati. L'alternativa è sostituire "-keystore $java_bin/../lib/security/cacerts" con "-cacerts" nei comandi; In questo modo l'avvertenza viene rimossa.
  2. Modificare la proprietà admin_service_default_url=localhost valore nel authc-cli-app.properties per riflettere il nome del server NetWorker usato nel file di certificato firmato dalla CA:

    cat /opt/nsr/authc-server/conf/authc-cli-app.properties
    admin_service_default_protocol=https
    admin_service_default_url=<my-networker-server.my-domain.com>
    admin_service_default_port=9090
    admin_service_default_user=
    admin_service_default_password=
    admin_service_default_tenant=
    admin_service_default_domain=
  3. È necessario riavviare i servizi NetWorker per authc per utilizzare il nuovo certificato importato.
nsr_shutdown 
systemctl start networker
  1. Ristabilire authc Attendibilità sul server NetWorker:

    nsrauthtrust -H <local host or Authentication_service_host> -P 9090

Verifiche successive di AUTHC:

L'output di ciascun alias "Certificate fingerprint" coincide con quelli degli altri keystore:

$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1

L'output deve essere simile al seguente:

Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90

L'impronta digitale proviene dal certificato installato. Indica che l'introduzione del nuovo certificato nei diversi archivi chiavi è stata eseguita correttamente.

openssl x509 -in $cert -fingerprint -sha256 -noout

quando la proprietà del authc se il servizio è attivo e in esecuzione, è possibile verificare che il certificato fornito a una connessione in entrata sia uguale al precedente:

openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout

In alternativa, è possibile controllare l'oggetto e l'autorità emittente del certificato utilizzato dalla porta 9090:

openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

Interfaccia utente di NetWorker (nwui) Procedura di sostituzione del certificato di servizio:

Partiamo dal presupposto che il nwui i servizi sono in esecuzione sul server NetWorker.

  • Arrestare il nwui Servizio

    systemctl stop nwui
  • Eliminare i certificati autofirmati NetWorker predefiniti e importare il nuovo file di certificato firmato dalla CA (<server>.crt) nell'archivio chiavi cacerts. Per coerenza, sostituiamo tutte le nwui-certificati correlati con il certificato firmato dalla CA.

    • Prima di eseguire la seguente procedura, è necessario determinare se viene utilizzato NetWorker Runtime Environment (NRE) o Java Runtime Environment (JRE).
    • Se si utilizza JRE, il percorso di /cacerts si trova in $java_bin/../lib/security/cacerts.
    • Se si utilizza NRE, il percorso di /cacerts è in corrispondenza di /opt/nre/java/latest/lib/security/cacerts.
      $java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      NOTA: Se si utilizza NetWorker 19.13 (o versione successiva), keytool I comandi possono restituire un avviso durante l'importazione cacerts Certificati. Gli stati di avvertenza da utilizzare -cacerts anziché -keystore. Questa operazione può essere tranquillamente ignorata, nonostante l'avvertenza, la sintassi illustrata in questo articolo importa comunque i certificati. L'alternativa è sostituire "-keystore $java_bin/../lib/security/cacerts" con "-cacerts" nei comandi; In questo modo l'avvertenza viene rimossa.
  • Utilizzare il file della chiave privata del server NetWorker (<server>.key) e il nuovo file di certificato firmato dalla CA (<server>.crt) per creare un file di archivio PKCS12 per emcauthctomcat e emcauthcsaml alias per l'attributo nwui dell'ambiente di runtime dei servizi di autenticazione.

    openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass
    openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
    NOTA: la password del file pkcs12 deve corrispondere alla password dell'archivio chiavi. Ecco perché, in questo caso, lo creiamo con il nwui STOREPASS.
  • Importare i file .p12, il certificato CA radice e i certificati CA intermedi in nwui dell'ambiente di runtime dei servizi di autenticazione.

    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass
    
    $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
  • Rinominare il file binario emcnwuimonitoring, emcnwuiauthce emcnwuiserv certificati e inserire il certificato del server in questo percorso con lo stesso nome. Viene richiesto di sovrascrivere i file originali (in questo modo si mantengono la proprietà e le autorizzazioni esistenti)

    cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig
    cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer
    
    mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiauthc.cer
    
    cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiserv.cer
    NOTA: Viene richiesto di sovrascrivere i file originali (in questo modo si mantengono la proprietà e le autorizzazioni esistenti)
  • nwui Procedura di sostituzione del certificato PostgreSQL

    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig
    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig
    cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt
    cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
    NOTA: Viene richiesto di sovrascrivere i file originali (in questo modo si mantengono la proprietà e le autorizzazioni esistenti)
  • Avviare il nwui Servizi

    systemctl start nwui

nwui Post-verifiche:

L'output di ciascun alias "Certificate fingerprint" coincide con quelli degli altri keystore:

$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1

L'impronta digitale proviene dal certificato installato. Indica che l'introduzione del nuovo certificato nei diversi archivi chiavi è stata eseguita correttamente.

openssl x509 -in $cert -fingerprint -sha256 -noout

In alternativa, è possibile controllare l'oggetto e l'autorità emittente del certificato utilizzato dalla porta 9090:

openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

NetWorker Management Console:

Questo argomento è trattato nell'articolo: NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per NMC

HSTS (Strict Transport Security) HTTP NetWorker:

NetWorker: Come abilitare la configurazione HSTS nel server NetWorker Apache Tomcat

Informazioni aggiuntive

È possibile utilizzare le seguenti istruzioni per ripristinare la cacerts Copia del file creata prima di seguire questo articolo. Il seguente processo reimposta inoltre NetWorker in modo che utilizzi i certificati autofirmati predefiniti per AUTHC e NWUI. 

 

  1. Verificare di disporre di una copia di backup. Se è stato utilizzato il comando Before you start , è necessario disporre di una copia datata del cacerts file nel file del server /tmp . Ad esempio:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root      root      129266 Mar 23 14:44 cacerts_2026-03-23.bkp
    1. Arrestare i servizi NetWorker:
    systemctl stop nwui
    nsr_shutdown
    1. Verificare che i servizi NetWorker non siano in esecuzione:
    systemctl status networker
    systemctl status nwui
    1. Copiare nuovamente i file cacerts nella posizione originale:
    NOTA: questo articolo illustra rsync Utilizzo. Questa operazione viene utilizzata per sovrascrivere i file esistenti, garantendo al contempo che vengano mantenute la proprietà e le autorizzazioni predefinite.
    rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
    1. Eseguire nuovamente il comando authc_configure.sh Eseguire lo script e specificare l'opzione per creare un nuovo keystore. Esempio:
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
    
    Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
    
    The installation process will install an Apache Tomcat instance.
    For optimum security, EMC NetWorker Authentication Service will
    use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
    If your system has special user security requirements, ensure that proper
    operational permissions are granted to this non-root user (nsrtomcat).
    Please refer to NetWorker Installation Guide.
    
    The Apache Tomcat will use "nsr.amer.lan" as the host name.
    The Apache Tomcat will use "9090" as the port number.
    
    The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
    
    EMC recommends that you specify a keystore password that has a minimum of six characters.
    
    Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
    
    The installation process will create a new keystore file.
    
    Specify the keystore password: HIDDEN_PASSWORD
    Confirm the password: HIDDEN_PASSWORD
    
    Creating the installation log in /opt/nsr/authc-server/logs/install.log.
    
    Performing initialization. Please wait...
    
    
    The installation completed successfully.
    1. Avviare i servizi del server NetWorker:
    systemct start networker
    1. Utilizzare il comando nwui_configure.sh Eseguire lo script e specificare l'opzione per creare un nuovo keystore. Esempio:
    [root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
    [root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
    NOTA: Dopo l'avvio dei servizi NetWorker, potrebbero essere necessari alcuni minuti prima che tutto venga visualizzato. La colonna nwui_configure.sh script potrebbe segnalare che non può raggiungere il server AUTHC sulla porta 9090. Supponendo di utilizzare la porta predefinita (9090), attendere un paio di minuti o eseguire nwui_configure.sh dopo che la porta 9090 viene visualizzata come in ascolto: netstat -apno | grep :9090.
    1. Avviare il servizio NWUI:
    systemctl start nwui
    1. Verificare che i servizi siano stati avviati:
    systemctl status networker
    systemctl status nwui


    Il server deve funzionare con i certificati autofirmati predefiniti implementati da NetWorker per impostazione predefinita.

    Prodotti interessati

    NetWorker Family, NetWorker
    Proprietà dell'articolo
    Numero articolo: 000194900
    Tipo di articolo: How To
    Ultima modifica: 23 apr 2026
    Versione:  27
    Trova risposta alle tue domande dagli altri utenti Dell
    Support Services
    Verifica che il dispositivo sia coperto dai Servizi di supporto.