NetWorker: come importare o sostituire i certificati firmati dall'autorità di certificazione per NMC

Riepilogo: Queste istruzioni descrivono come sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato da una CA su un server NetWorker Management Console (NMC).

Questo articolo si applica a Questo articolo non si applica a Questo articolo non è legato a un prodotto specifico. Non tutte le versioni del prodotto sono identificate in questo articolo.

Istruzioni

Queste istruzioni descrivono come sostituire il certificato autofirmato NetWorker predefinito con un certificato firmato da una CA per NetWorker Management Console (NMC). Questo articolo della KB fornisce istruzioni per i server NMC Windows e Linux.

Il processo per la sostituzione dei certificati autofirmati di NetWorker Server Authentication Service (AUTHC) e NetWorker Web User Interface (NWUI) con certificati firmati da una CA è descritto in dettaglio nei seguenti articoli specifici per sistema operativo:

Certificati interessati:

  • <server>.csr: richiesta di firma del certificato del server Networker Management Console

  • <server>.key: chiave privata del server Networker Management Console

  • <server>.crt: certificato firmato da CA del server Networker Management Console

  • <CA>.crt: certificato radice della CA

  • <ICA>.crt: certificato intermedio della CA (opzionale se disponibile)

NOTA: dove <server> è l'abbreviazione del nome del server NMC.

Operazioni preliminari:

Questo processo utilizza l'utilità OpenSSL. Questa utilità è fornita per impostazione predefinita sui sistemi operativi Linux; tuttavia, non è inclusa nei sistemi Windows. Consultare l'amministratore di sistema per informazioni sull'installazione di OpenSSL. La versione richiesta di OpenSSL varia a seconda della versione di NetWorker installata.

  • Networker da 19.9 a 19.11 richiede OpenSSL versione 1.1.1n 
  • NetWorker 19.12.0.0 (solo Linux) supporta OpenSSL versione 3.0.14
  • NetWorker 19.12.0.2 (solo Windows) supporta OpenSSL versione 3.0.14
AVVERTENZA: se viene utilizzata la versione errata di OpenSSL, il processo GSTD di NMC non si avvia. Vedere NetWorker: il servizio GST di NMC si avvia e si arresta immediatamente dopo la sostituzione di cakey.pem.

La versione di OpenSSL può essere identificata come segue:

Linux:
# openssl version
Windows:
  1. Da Esplora file di Windows, accedere alla posizione di openssl.exe. Questo percorso può variare a seconda della modalità di installazione di OpenSSL.
  2. Aprire il file openssl.exe e andare alla scheda Dettagli. Il campo Versione riporta in dettaglio la versione di OpenSSL:
Dettagli della versione di OpenSSL

In alternativa, se il percorso del file openssl.exe fa parte della variabile di sistema PATH , è possibile eseguire il comando "openssl version" da un prompt dei comandi amministrativi. Se la directory contenente openssl.exe non fa parte della variabile di sistema PATH, cambiare la directory (cd) nella directory contenente openssl.exe.

Generare una chiave privata e un file CSR (richiesta di firma del certificato) da fornire alla CA.

  1. Sul server NMC, utilizzare l'utilità della riga di comando OpenSSL per creare il file della chiave privata del server NetWorker (<server>.key) e il file CSR (<server>.csr).
    Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key

Windows:

set openssl="<Full system path to the openssl.exe file>"
%openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
I file CSR e chiave possono essere collocati in una posizione di propria scelta se C:\tmp non esiste.
 
  1. Inviare il file CSR (<server>.csr) alla CA per generare il file del certificato firmato dalla CA (<server>.crt). La CA deve fornire il file del certificato firmato dalla CA (<server>.crt), il certificato radice (<CA>.crt) e qualsiasi certificato CA intermedio (<ICA>.crt).

Server NetWorker Management Console (NMC) - Linux:

  1. Ottenere i certificati firmati dalla CA in singoli file di chiave o in un singolo file in formato PFX.
  2. Se i certificati firmati dalla CA si trovano in un singolo file PFX, la chiave privata e il certificato firmato dalla CA possono essere estratti con lo strumento OpenSSL (in Windows potrebbe non essere installato OpenSSL, installabile separatamente).
NOTA: quando si segue questo processo, assicurarsi di sostituire i file .crt e .key con il percorso completo, compresi rispettivamente il nome del file del certificato e i file delle chiavi.
  1. Estrarre la chiave privata e il certificato firmato dalla CA dal file PFX.
Chiave privata:
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificato CA:
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verificare l'integrità di server.key e server.crt.
NOTA: accertarsi che l'output mostri lo stesso checksum hash di questi due output. Se sono diversi, c'è un problema. Se sono identici, procedere al passaggio successivo.
Chiave privata:
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
Certificato CA:
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
      1.  Convertire la chiave privata, il certificato del server firmato dalla CA, la CA radice (ed eventuali certificati intermedi) in formato PEM.
Chiave privata:
# openssl rsa -in <server>.key -outform pem -out server.key.pem
Certificato del server firmato dalla CA:
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
Certificato CA radice:
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
Certificato CA intermedio (se disponibile):
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
  1. Combina il server.key.pem, il certificato radice CA.crt, il certificato intermedio (se applicabile) e il certificato del server firmato nel file cakey.pem per NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
  1. Arrestare il servizio gst del server NMC:
# systemctl stop gst
  1. Creare una copia del file cakey.pem esistente, quindi sostituire il file predefinito con il file creato al punto 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig
# cp cakey.pem /opt/lgtonmc/etc/cakey.pem
NOTA: La colonna cakey.pem corrisponde alla porta 9001. Sostituendo questo file con il file combinato creato nel passaggio 2, D si sostituisce il certificato autofirmato con quello firmato dalla CA.
  1. Creare una copia dei file server.crt e server.key del server NMC, quindi sostituire i file originali con i file firmati server.crt e server.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig
# cp <server>.crt  /opt/lgtonmc/apache/conf/server.crt
# cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig
# cp <server>.key /opt/lgtonmc/apache/conf/server.key
NOTA: La sostituzione dei file precedenti corrispondono alla porta 9000. Dopo la sostituzione dei file precedenti, il certificato autofirmato per la porta 9000 viene sostituito con il certificato firmato dalla CA.
  1. Avviare il servizio gst del server NMC:
# systemctl start gst
  1. Monitoraggio degli errori del server NMC /opt/lgtonmc/logs/gstd.raw per eventuali errori.

NetWorker: Come utilizzare nsr_render_log per eseguire il rendering di un file di log .raw

NOTA: è possibile ripristinare le copie di backup di eventuali problemi riscontrati. L'utilizzo del comando di copia per sovrascrivere gli originali garantisce che i file conservino la proprietà e le autorizzazioni corrette. Questi file devono essere di proprietà dell'account di servizio NMC predefinito (nsrnmc) con autorizzazioni 600 .

Verifica:

Quando il servizio gst è in esecuzione, eseguire quanto segue sul server NMC:

openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null

Esempio:

nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...

nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...
nve:~ #

 

Server NetWorker Management Console (NMC) - Windows:

  1. Ottenere i certificati firmati dalla CA in singoli file di chiave o in un singolo file in formato PFX.
  2. Se i certificati firmati dalla CA si trovano in un singolo file PFX, la chiave privata e il certificato firmato dalla CA possono essere estratti con lo strumento OpenSSL (in Windows in genere non è installato OpenSSL, installabile separatamente).
NOTA: quando si segue questo processo, assicurarsi di sostituire i file .crt e .key con il percorso completo, compresi rispettivamente il nome del file del certificato e i file delle chiavi.
  1. Estrarre la chiave privata e il certificato firmato dalla CA dal file PFX.
Chiave privata:
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificato CA:
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verificare l'integrità di server.key e server.crt.
NOTA: accertarsi che l'output mostri lo stesso checksum hash di questi due output. Se sono diversi, c'è un problema. Se sono identici, procedere al passaggio successivo.
Chiave privata:
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
Certificato CA:
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
      1. Convertire la chiave privata, il certificato del server firmato dalla CA, la CA radice (ed eventuali certificati intermedi) in formato PEM.
Chiave privata:
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
Certificato del server firmato dalla CA:
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
  1. Combina il server.key.pem e sever.crt.pem nel file cakey.pem per NMC. A tale scopo, si consiglia di utilizzare il seguente comando PowerShell:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
NOTA: se -Encoding ascii non è impostato, è possibile che si verifichi il seguente problema: NetWorker: Il server NMC Windows non riesce ad avviare il servizio GSTD dopo la sostituzione dei certificati
  1. Arrestare il servizio gst del server NMC:
net stop gstd
  1. Creare una copia del file cakey.pemoriginale, quindi posizionare il certificato cakey.pem firmato dalla CA combinato al suo posto:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig"
copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
NOTA: viene richiesto di sovrascrivere l'originale. Sovrascrivere il certificato poiché è presente una copia dell'originale. La sovrascrittura dell'originale garantisce che vengano mantenute la proprietà e le autorizzazioni dei file. La colonna cakey.pem corrisponde alla porta 9001. Sostituendo questo file con il file combinato creato nel passaggio 2, D si sostituisce il certificato autofirmato con quello firmato dalla CA.
  1. Creare una copia dei file server.crt e server.key del server NMC, quindi sostituire i file originali con i file firmati server.crt e server.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig"
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig"
copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt"
copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
NOTA: La sostituzione dei file precedenti corrispondono alla porta 9000. Dopo la sostituzione dei file precedenti, il certificato autofirmato per la porta 9000 viene sostituito con il certificato firmato dalla CA.
  1. Avviare il servizio gst del server NMC:
net start gstd
  1. Monitoraggio degli errori del server NMC C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.raw per eventuali errori.

NetWorker: Come utilizzare nsr_render_log per eseguire il rendering di un file di log .raw

NOTA: è possibile ripristinare le copie di backup di eventuali problemi riscontrati. L'utilizzo del comando di copia per sovrascrivere gli originali garantisce che i file conservino la proprietà e le autorizzazioni corrette. Questi file devono essere di proprietà dell'account di servizio NMC predefinito (nsrnmc) con autorizzazioni 600 .

Verifica:

Quando il servizio gst è in esecuzione, eseguire quanto segue da PowerShell sul server NMC, sostituendo la PORT. Eseguire una volta per la porta 9000 e una volta per la porta 9001.

param(
    [string]$Server = "localhost",
    [int]$Port = PORT
)

$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)

# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
    $tcp.GetStream(),
    $false,
    { param($sender, $cert, $chain, $errors) $true }
)

try {
    # SNI/target host is the $Server value
    $ssl.AuthenticateAsClient($Server)

    $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)

    # Some keys use CNG and PublicKey.Key can be $null; fall back safely
    $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
    if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }

    "=== Certificate (from $($Server):$Port) ==="
    "Subject                 : $($remoteCert.Subject)"
    "Issuer                  : $($remoteCert.Issuer)"
    "NotBefore               : $($remoteCert.NotBefore)"
    "NotAfter                : $($remoteCert.NotAfter)"
    "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
    "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}

Esempio:

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9001
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9001) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9000
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9000) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

Informazioni aggiuntive

Anche dopo aver sostituito il certificato autofirmato dell'NMC con un certificato firmato da una CA, si potrebbe visualizzare la seguente avvertenza durante la connessione a un server NMC dal launcher dell'NMC:

The certificate authority that issued the certificate is not trusted

Cliccare su "View Certificate Details". I dettagli del certificato confermano l'utilizzo del certificato firmato dalla CA. 

L'avvertenza viene visualizzata perché il certificato firmato non è presente tra i certificati radice attendibili del client NMC.
 

NOTA: un client NMC è qualsiasi host utilizzato per accedere a NMC.

questa avvertenza può essere ignorata; facoltativamente, il certificato firmato dalla CA del server NMC può anche essere importato nei certificati radice attendibili del client NMC:

  1. Inserire il certificato firmato dalla CA del server NMC (<server>.crt) sull host del client NMC in una cartella a scelta.
  2. Aprire le proprietà del certificato firmato dalla CA.
  3. Cliccare su Installa certificato.
  4. Selezionare Computer locale.
  5. Selezionare Colloca tutti i certificati nel seguente archivio.
  6. Cliccare su Sfoglia.
  7. Selezionare Autorità di certificazione radice attendibili, quindi cliccare su OK.
  8. Cliccare su Next (Avanti).
  9. Cliccare su Finish.
  10. Viene visualizzato un messaggio che informa se l'importazione è andata a buon fine o se non è riuscita; cliccare su OK.
  11. Nelle proprietà del certificato firmato dalla CA, cliccare su OK.

Durante il successivo avvio di NMC, l'avvertenza di sicurezza non viene visualizzata.

Prodotti interessati

NetWorker, NetWorker Management Console

Prodotti

NetWorker Family
Proprietà dell'articolo
Numero articolo: 000269947
Tipo di articolo: How To
Ultima modifica: 10 mar 2026
Versione:  9
Trova risposta alle tue domande dagli altri utenti Dell
Support Services
Verifica che il dispositivo sia coperto dai Servizi di supporto.