PowerEdge : Résolution des problèmes de remplacement de certificat SSL dans iDRAC9
Riepilogo: Le certificat SSL est valide, mais le processus de remplacement du certificat existant ne peut pas se terminer ou avec une erreur.
Istruzioni
Lorsque la bannière d’expiration du certificat SSL s’affiche sur le tableau de bord de l’iDRAC9, le certificat installé approche ou a atteint la fin de sa période de validité. Remplacez le certificat par un certificat SSL/TLS valide qui vient d’être émis afin de garantir une communication sécurisée continue et la conformité aux stratégies de sécurité de l’organisation.

Génération d’une requête de signature de certificat (CSR)
Une demande de signature de certificat (CSR) est une condition préalable à l’obtention d’un certificat SSL/TLS valide auprès d’une autorité de certification (CA) de confiance. La CSR contient des informations codées sur le serveur et l’organisation que l’autorité de certification utilise pour émettre le certificat.
- Connectez-vous à l’interface Web d’iDRAC9.
- Dans le tableau de bord principal, cliquez sur iDRAC Settings.
- Sélectionnez Services.
- Dans la section SSL/TLS, sélectionnez Demande de signature de certificat.
- Saisissez les informations requises, y compris la taille de clé appropriée (par exemple, RSA 2 048 bits).
- Cliquez sur Générer pour créer la CSR.
- Cliquez sur Télécharger pour enregistrer le fichier CSR.
Stockez le fichier CSR en lieu sûr. Soumettez ce fichier à l’autorité de certification pour signature.

Télécharger le certificat SSL/TLS signé
Une fois que l’autorité de certification a traité la CSR et émis le certificat signé, téléchargez-le sur iDRAC9 pour remplacer le certificat arrivant à expiration et restaurer l’accès HTTPS de confiance.
- Obtenez le fichier de certificat signé auprès de l’autorité de certification. Obtenez également les certificats d’autorité de certification intermédiaires ou racines, si nécessaire.
- Connectez-vous à l’interface Web d’iDRAC9.
- Accédez à Paramètres iDRAC , puis à Services , puis à Serveur Web.
- Sélectionnez Télécharger un certificat SSL/TLS.
- Parcourez et sélectionnez le fichier de certificat signé fourni par l’autorité de certification.
- Le cas échéant, téléchargez également le certificat de chaîne intermédiaire de l’autorité de certification.
- Confirmez le téléchargement et autorisez iDRAC à appliquer le nouveau certificat.
- Actualisez la session du navigateur et vérifiez que les détails du certificat reflètent la nouvelle période de validité et le nouvel émetteur.

Vérifier le certificat avec RACADM
Utilisez le racadm Interface de ligne de commande pour vérifier le certificat SSL installé. Cela permet de vérifier que le nouveau certificat a été appliqué correctement et d’identifier les erreurs introduites lors du remplacement.
Exécutez la commande suivante pour afficher les détails du certificat installé :
racadm sslcertview -t 1
Vérifiez que les détails du certificat, y compris l’émetteur et la période de validité, correspondent au certificat SSL récemment émis par l’autorité de certification.


Réinitialiser la configuration SSL (secours)
Si des erreurs lors de la suppression ou du téléchargement du certificat empêchent le remplacement réussi, utilisez la racadm sslresetcfg pour rétablir la configuration SSL sur les valeurs d’usine par défaut. Cette commande supprime tous les certificats SSL personnalisés et restaure le certificat auto-signé par défaut généré par l’iDRAC.
sslresetcfg Supprime tous les certificats SSL personnalisés et restaure le certificat auto-signé par défaut. Le serveur Web iDRAC redémarre automatiquement après l’exécution de cette commande. Patientez environ 5 minutes avant de vous reconnecter. Effectuez cette réinitialisation au cours d’une fenêtre de maintenance.
Procédure recommandée
- Essayez d’abord le retrait standard. Exécutez la commande suivante pour supprimer l’ancien certificat :
racadm sslcertdelete -t 1
- Téléchargez le nouveau certificat à l’aide de l’interface Web de l’iDRAC ou
racadm. - Si les erreurs persistent, exécutez la commande de réinitialisation SSL :
racadm sslresetcfg
- Vérifiez la réinitialisation. Après le redémarrage du serveur Web iDRAC, vérifiez que l’iDRAC est revenu au certificat auto-signé par défaut en exécutant :
racadm sslcertview -t 1
Vérifiez que les détails du certificat reflètent la configuration par défaut. - Rechargez le nouveau certificat. Générez une nouvelle CSR si nécessaire, puis téléchargez le certificat SSL signé à partir de l’autorité de certification.
Pratiques d’excellence
- Testez les certificats dans un environnement intermédiaire avant de les appliquer en production.
- Conservez un enregistrement des fichiers CSR et de clés privées à des fins de vérification.
- Utilisez des normes de chiffrement strictes (RSA 2 048 bits ou supérieur, SHA-256).
- Remplacez les certificats proactivement avant leur expiration pour éviter les interruptions de service.
- Utilisez des autorités de certification de confiance lors de l’émission de certificats.
- Documentez toutes les actions de réinitialisation SSL à des fins d’audit et de conformité.
- Après une réinitialisation, téléchargez le nouveau certificat rapidement afin de minimiser l’exposition au certificat auto-signé par défaut.