NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per NMC
Riepilogo: Queste istruzioni descrivono come sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato da una CA su un server NetWorker Management Console (NMC).
Istruzioni
Queste istruzioni descrivono come sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato da una CA per NetWorker Management Console (NMC). Questo articolo della KB fornisce istruzioni per i server NMC Windows e Linux.
Il processo per la sostituzione dei certificati autofirmati di NetWorker Server Authentication Service (AUTHC) e NetWorker Web User Interface (NWUI) con certificati firmati da una CA è descritto in dettaglio nei seguenti articoli specifici per sistema operativo:
- NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per "AUTHC" e "NWUI" (Linux)
- NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per "AUTHC" e "NWUI" (Windows)
Certificati interessati:
-
<server>.csr: richiesta di firma del certificato del server Networker Management Console -
<server>.key: chiave privata del server Networker Management Console -
<server>.crt: certificato firmato da CA del server Networker Management Console -
<CA>.crt: certificato radice della CA -
<ICA>.crt: certificato intermedio della CA (opzionale se disponibile)
Operazioni preliminari:
Questo processo utilizza l'utilità OpenSSL. Questa utilità è fornita per impostazione predefinita sui sistemi operativi Linux; tuttavia, non è inclusa nei sistemi Windows. Consultare l'amministratore di sistema per informazioni sull'installazione di OpenSSL. La versione richiesta di OpenSSL varia a seconda della versione di NetWorker installata.
- Networker da 19.9 a 19.11 richiede OpenSSL versione 1.1.1n
- NetWorker 19.12.0.0 (solo Linux) supporta OpenSSL versione 3.0.14
- NetWorker 19.12.0.2 (solo Windows) supporta OpenSSL versione 3.0.14
La versione di OpenSSL può essere identificata come segue:
# openssl versionWindows:
- Da Esplora file di Windows, accedere alla posizione di openssl.exe. Questo percorso può variare a seconda della modalità di installazione di OpenSSL.
- Aprire il file openssl.exe e andare alla scheda Dettagli. Il campo Versione riporta in dettaglio la versione di OpenSSL:
In alternativa, se il percorso del file openssl.exe fa parte della variabile di sistema PATH , è possibile eseguire il comando "openssl version" da un prompt dei comandi amministrativi. Se la directory contenente openssl.exe non fa parte della variabile di sistema PATH, cambiare la directory (cd) nella directory contenente openssl.exe.
Generare una chiave privata e un file CSR (richiesta di firma del certificato) da fornire alla CA.
- Sul server NMC, utilizzare l'utilità della riga di comando OpenSSL per creare il file della chiave privata del server NetWorker (
<server>.key) e il file CSR (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp non esiste.
- Inviare il file CSR (
<server>.csr) alla CA per generare il file del certificato firmato dalla CA (<server>.crt). La CA deve fornire il file del certificato firmato dalla CA (<server>.crt), il certificato radice (<CA>.crt) e qualsiasi certificato CA intermedio (<ICA>.crt).
Server NetWorker Management Console (NMC) - Linux:
- Ottenere i certificati firmati dalla CA in singoli file di chiave o in un singolo file in formato PFX.
- Se i certificati firmati dalla CA si trovano in un singolo file PFX, la chiave privata e il certificato firmato dalla CA possono essere estratti con lo strumento OpenSSL (in Windows potrebbe non essere installato OpenSSL, installabile separatamente).
.crt e .key con il percorso completo, compresi rispettivamente il nome del file del certificato e i file delle chiavi.
- Estrarre la chiave privata e il certificato firmato dalla CA dal file PFX.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verificare l'integrità di
server.keyeserver.crt.
- Verificare l'integrità di
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Convertire la chiave privata, il certificato del server firmato dalla CA, la CA radice (ed eventuali certificati intermedi) in formato PEM.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Combina il
server.key.pem, il certificato radiceCA.crt, il certificato intermedio (se applicabile) e il certificato del server firmato nel filecakey.pemper NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- Arrestare il servizio
gstdel server NMC:
# systemctl stop gst
- Creare una copia del file
cakey.pemesistente, quindi sostituire il file predefinito con il file creato al punto 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem corrisponde alla porta 9001. Sostituendo questo file con il file combinato creato nel passaggio 2, D si sostituisce il certificato autofirmato con quello firmato dalla CA.
- Creare una copia dei file
server.crteserver.keydel server NMC, quindi sostituire i file originali con i file firmatiserver.crteserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- Avviare il servizio
gstdel server NMC:
# systemctl start gst
- Monitoraggio degli errori del server NMC
/opt/lgtonmc/logs/gstd.rawper eventuali errori.
NetWorker: Come utilizzare nsr_render_log per eseguire il rendering di un file di log .raw
nsrnmc) con autorizzazioni 600 .
Verifica:
Quando il servizio gst è in esecuzione, eseguire quanto segue sul server NMC:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Esempio:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Server NetWorker Management Console (NMC) - Windows:
- Ottenere i certificati firmati dalla CA in singoli file di chiave o in un singolo file in formato PFX.
- Se i certificati firmati dalla CA si trovano in un singolo file PFX, la chiave privata e il certificato firmato dalla CA possono essere estratti con lo strumento OpenSSL (in Windows in genere non è installato OpenSSL, installabile separatamente).
.crt e .key con il percorso completo, compresi rispettivamente il nome del file del certificato e i file delle chiavi.
- Estrarre la chiave privata e il certificato firmato dalla CA dal file PFX.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verificare l'integrità di
server.keyeserver.crt.
- Verificare l'integrità di
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Convertire la chiave privata, il certificato del server firmato dalla CA, la CA radice (ed eventuali certificati intermedi) in formato PEM.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Combina il
server.key.pemesever.crt.pemnel filecakey.pemper NMC. A tale scopo, si consiglia di utilizzare il seguente comando PowerShell:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii non è impostato, è possibile che si verifichi il seguente problema: NetWorker: Il server NMC Windows non riesce ad avviare il servizio GSTD dopo la sostituzione dei certificati
- Arrestare il servizio
gstdel server NMC:
net stop gstd
- Creare una copia del file
cakey.pemoriginale, quindi posizionare il certificatocakey.pemfirmato dalla CA combinato al suo posto:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem corrisponde alla porta 9001. Sostituendo questo file con il file combinato creato nel passaggio 2, D si sostituisce il certificato autofirmato con quello firmato dalla CA.
- Creare una copia dei file
server.crteserver.keydel server NMC, quindi sostituire i file originali con i file firmatiserver.crteserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- Avviare il servizio
gstdel server NMC:
net start gstd
- Monitoraggio degli errori del server NMC
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawper eventuali errori.
NetWorker: Come utilizzare nsr_render_log per eseguire il rendering di un file di log .raw
nsrnmc) con autorizzazioni 600 .
Verifica:
Quando il servizio gst è in esecuzione, eseguire quanto segue da PowerShell sul server NMC, sostituendo la PORT. Eseguire una volta per la porta 9000 e una volta per la porta 9001.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Esempio:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Informazioni aggiuntive
Anche dopo aver sostituito il certificato autofirmato dell'NMC con un certificato firmato da una CA, si potrebbe visualizzare la seguente avvertenza durante la connessione a un server NMC dal launcher dell'NMC:

Cliccare su "View Certificate Details". I dettagli del certificato confermano l'utilizzo del certificato firmato dalla CA.
L'avvertenza viene visualizzata perché il certificato firmato non è presente tra i certificati radice attendibili del client NMC.
questa avvertenza può essere ignorata; facoltativamente, il certificato firmato dalla CA del server NMC può anche essere importato nei certificati radice attendibili del client NMC:
- Inserire il certificato firmato dalla CA del server NMC (
<server>.crt) sull host del client NMC in una cartella a scelta. - Aprire le proprietà del certificato firmato dalla CA.
- Cliccare su Installa certificato.
- Selezionare Computer locale.
- Selezionare Colloca tutti i certificati nel seguente archivio.
- Cliccare su Sfoglia.
- Selezionare Autorità di certificazione radice attendibili, quindi cliccare su OK.
- Cliccare su Next (Avanti).
- Cliccare su Finish.
- Viene visualizzato un messaggio che informa se l'importazione è andata a buon fine o se non è riuscita; cliccare su OK.
- Nelle proprietà del certificato firmato dalla CA, cliccare su OK.
Durante il successivo avvio di NMC, l'avvertenza di sicurezza non viene visualizzata.