PowerEdge: como resolver problemas de substituição de certificado SSL no iDRAC9
Riepilogo: O certificado SSL é válido, mas o processo para substituir o certificado existente não pode ser concluído ou com erro.
Istruzioni
Quando o banner de expiração do certificado SSL for exibido no painel de indicadores do iDRAC9, o certificado instalado está próximo ou chegou ao fim do período de validade. Substitua o certificado por um certificado SSL/TLS válido recém-emitido para garantir a comunicação segura contínua e a conformidade com as políticas de segurança organizacional.

Gerar uma solicitação de assinatura de certificado (CSR)
Uma solicitação de assinatura de certificado (CSR) é um pré-requisito para obter um certificado SSL/TLS válido de uma autoridade de certificação (CA) confiável. A CSR contém informações codificadas sobre o servidor e a organização que a CA usa para emitir o certificado.
- Faça log-in na interface Web do iDRAC9.
- No painel principal, clique em iDRAC Settings.
- Selecione Services.
- Na seção SSL/TLS, selecione Solicitação de assinatura de certificado.
- Insira as informações necessárias, incluindo o tamanho apropriado da chave (por exemplo, RSA de 2048 bits).
- Clique em Generate para criar o CSR.
- Clique em Download para salvar o arquivo CSR.
Armazene o arquivo CSR com segurança. Envie esse arquivo à Autoridade de Certificação para assinatura.

Carregar o certificado SSL/TLS assinado
Depois que a autoridade de certificação processar a CSR e emitir o certificado assinado, carregue-o no iDRAC9 para substituir o certificado que está expirando e restaurar o acesso HTTPS confiável.
- Obtenha o arquivo de certificado assinado da autoridade de certificação. Obtenha também certificados CA intermediários ou raiz, se necessário.
- Faça log-in na interface Web do iDRAC9.
- Navegue até iDRAC Settings e, em seguida, Services e, em seguida, Web Server.
- Selecione Upload SSL/TLS Certificate.
- Procure e selecione o arquivo de certificado assinado fornecido pela CA.
- Se aplicável, carregue também o certificado de cadeia intermediária da CA.
- Confirme o carregamento e permita que o iDRAC aplique o novo certificado.
- Atualize a sessão do navegador e verifique se os detalhes do certificado refletem o novo período de validade e emissor.

Verificar o certificado com o RACADM
Usar o racadm Interface de linha de comando para analisar o certificado SSL instalado. Isso verifica se o novo certificado foi aplicado corretamente e ajuda a identificar quaisquer erros introduzidos durante a substituição.
Execute o seguinte comando para visualizar os detalhes do certificado instalado:
racadm sslcertview -t 1
Confirme se os detalhes do certificado, incluindo o emissor e o período de validade, correspondem ao certificado SSL recém-emitido da CA.


Redefinir configuração de SSL (fallback)
Se erros durante a exclusão ou o upload do certificado impedirem a substituição bem-sucedida, use o comando racadm sslresetcfg para redefinir a configuração de SSL para os padrões de fábrica. Esse comando remove todos os certificados SSL personalizados e restaura o certificado autoassinado padrão gerado pelo iDRAC.
sslresetcfg remove todos os certificados SSL personalizados e restaura o certificado autoassinado padrão. O servidor da Web do iDRAC é reiniciado automaticamente após a execução desse comando. Aguarde aproximadamente 5 minutos antes de reconectar. Execute essa redefinição durante uma janela de manutenção.
Procedimento recomendado
- Tente a remoção padrão primeiro. Execute o seguinte comando para excluir o certificado antigo:
racadm sslcertdelete -t 1
- Carregue o novo certificado usando a interface Web do iDRAC ou
racadm. - Se os erros persistirem, execute o comando de redefinição de SSL:
racadm sslresetcfg
- Verifique a redefinição. Depois que o servidor da Web do iDRAC for reiniciado, confirme se o iDRAC reverteu para o certificado autoassinado padrão executando:
racadm sslcertview -t 1
Verifique se os detalhes do certificado refletem a configuração padrão. - Recarregue o novo certificado. Gere uma nova CSR, se necessário, e carregue o certificado SSL assinado da autoridade de certificação.
Práticas recomendadas
- Teste certificados em um ambiente de preparação antes de aplicá-los na produção.
- Manter um registro de arquivos de CSR e chave privada para verificação.
- Use padrões de criptografia fortes (RSA 2048 bits ou superior, SHA-256).
- Substitua os certificados proativamente antes da expiração para evitar tempo de inatividade.
- Use autoridades de certificação confiáveis ao emitir certificados.
- Documente todas as ações de redefinição de SSL para fins de auditoria e conformidade.
- Após uma redefinição, carregue o novo certificado imediatamente para minimizar a exposição ao certificado autoassinado padrão.