PowerEdge: iDRAC9에서 SSL 인증서 교체 문제를 해결하는 방법
Riepilogo: SSL 인증서가 유효하지만 기존 인증서를 교체하는 프로세스를 완료할 수 없거나 오류가 있습니다.
Istruzioni
iDRAC9 대시보드에 SSL 인증서 만료 배너가 나타나면 설치된 인증서의 유효 기간이 거의 다 되었거나 종료된 것입니다. 보안 통신을 지속하고 조직 보안 정책을 준수할 수 있도록 인증서를 새로 발급된 유효한 SSL/TLS 인증서로 교체합니다.

CSR(Certificate Signing Request) 생성
CSR(Certificate Signing Request)은 신뢰할 수 있는 CA(Certificate Authority)에서 유효한 SSL/TLS 인증서를 얻기 위한 사전 요구 사항입니다. CSR에는 CA가 인증서를 발급하는 데 사용하는 서버 및 조직에 대한 인코딩된 정보가 포함되어 있습니다.
- iDRAC9 웹 인터페이스에 로그인합니다.
- 기본 대시보드에서 iDRAC Settings를 클릭합니다.
- Services를 선택합니다.
- SSL/TLS 섹션에서 인증서 서명 요청을 선택합니다.
- 적절한 키 크기(예: 2048비트 RSA)를 포함하여 필요한 정보를 입력합니다.
- Generate를 클릭하여 CSR을 생성합니다.
- 다운로드를 클릭하여 CSR 파일을 저장합니다.
CSR 파일을 안전하게 저장합니다. 서명을 위해 이 파일을 인증 기관에 제출합니다.

서명된 SSL/TLS 인증서 업로드
인증 기관에서 CSR을 처리하고 서명된 인증서를 발급한 후 이를 iDRAC9에 업로드하여 만료될 인증서를 교체하고 신뢰할 수 있는 HTTPS 액세스를 복원합니다.
- 인증 기관에서 서명된 인증서 파일을 가져옵니다. 또한 필요한 경우 중간 또는 루트 CA 인증서를 가져옵니다.
- iDRAC9 웹 인터페이스에 로그인합니다.
- iDRAC Settings, Services, Web Server로 차례로 이동합니다.
- Upload SSL/TLS Certificate를 선택합니다.
- CA에서 제공한 서명된 인증서 파일을 찾아 선택합니다.
- 해당하는 경우 CA 중간 체인 인증서도 업로드합니다.
- 업로드를 확인하고 iDRAC가 새 인증서를 적용하도록 허용합니다.
- 브라우저 세션을 새로 고치고 인증서 세부 정보에 새 유효 기간과 발급자가 반영되어 있는지 확인합니다.

RACADM으로 인증서 확인
다음으로 racadm 설치된 SSL 인증서를 검토하기 위한 명령줄 인터페이스입니다. 이렇게 하면 새 인증서가 올바르게 적용되었는지 확인할 수 있으며 교체 중에 발생한 오류를 식별하는 데 도움이 됩니다.
설치된 인증서 세부 정보를 보려면 다음 명령을 실행합니다.
racadm sslcertview -t 1
발급자 및 유효 기간을 포함한 인증서 세부 정보가 CA에서 새로 발급한 SSL 인증서와 일치하는지 확인합니다.


SSL 구성 재설정(대체)
인증서 삭제 또는 업로드 중 오류가 발생하여 인증서를 교체할 수 없는 경우 racadm sslresetcfg SSL 구성을 공장 기본값으로 재설정하는 명령입니다. 이 명령은 모든 사용자 지정 SSL 인증서를 제거하고 iDRAC에서 생성한 기본 자체 서명 인증서를 복원합니다.
sslresetcfg 모든 사용자 지정 SSL 인증서를 제거하고 기본 자체 서명 인증서를 복원합니다. 이 명령을 실행한 후 iDRAC 웹 서버가 자동으로 재시작됩니다. 약 5분 정도 기다렸다가 다시 연결합니다. 유지 보수 기간에 이 재설정을 수행합니다.
권장 절차
- 먼저 표준 제거를 시도합니다. 다음 명령을 실행하여 이전 인증서를 삭제합니다.
racadm sslcertdelete -t 1
- iDRAC 웹 인터페이스를 사용하여 새 인증서를 업로드하거나
racadm명령의 출력을 표시합니다. - 오류가 계속되면 SSL 재설정 명령을 실행합니다.
racadm sslresetcfg
- 재설정을 확인합니다. iDRAC 웹 서버가 재시작된 후 다음을 실행하여 iDRAC가 기본 자체 서명 인증서로 되돌려졌는지 확인합니다.
racadm sslcertview -t 1
인증서 세부 정보에 기본 구성이 반영되어 있는지 확인합니다. - 새 인증서를 다시 로드합니다. 필요한 경우 새 CSR을 생성한 다음 인증 기관에서 서명된 SSL 인증서를 업로드합니다.
Best Practice
- 프로덕션에 적용하기 전에 스테이징 환경에서 인증서를 테스트합니다.
- 검증을 위해 CSR 및 개인 키 파일의 기록을 유지합니다.
- 강력한 암호화 표준(RSA 2048비트 이상, SHA-256)을 사용합니다.
- 다운타임을 방지하기 위해 만료 전에 사전 예방적으로 인증서를 교체하십시오.
- 인증서를 발급할 때 신뢰할 수 있는 인증 기관을 사용하십시오.
- 감사 및 규정 준수를 위해 SSL 재설정 작업을 문서화합니다.
- 재설정 후 새 인증서를 즉시 업로드하여 기본 자체 서명 인증서에 대한 노출을 최소화하십시오.