Dell Unity: Een Unity Management SSL-certificaat handmatig vernieuwen
요약: In dit artikel wordt uitgelegd hoe u het Unity Management SSL-certificaat handmatig kunt vernieuwen wanneer het bestaande certificaat bijna verloopt of al is verlopen. Het biedt de stappen die nodig zijn voor het genereren, installeren en verifiëren van een nieuw beheercertificaat om beveiligde toegang tot de Unity-beheerinterfaces te behouden en certificaatgerelateerde waarschuwingen of connectiviteitsproblemen te voorkomen. ...
지침
Het Unity Management SSL-certificaat wordt automatisch gegenereerd tijdens de initiële systeemconfiguratie en wordt normaal gesproken automatisch verlengd voordat het verloopt. Als er geen automatische verlenging plaatsvindt, kan het certificaat handmatig worden verlengd met behulp van de Unisphere-gebruikersinterface (UI) of de Unity-opdrachtregelinterface (CLI).
Het certificaat vernieuwen met Unisphere UI
- Ga in Unisphere naar:
Instellingen → beheer → Unisphere IP-adres - Wijzig de hostnaam van het systeem in een tijdelijke naam en klik op Toepassen.
- Wacht tot de bewerking is voltooid en tot Unisphere weer beschikbaar is.
- Er wordt een nieuw SSL-certificaat gegenereerd met behulp van de tijdelijke hostnaam.
- Meld u opnieuw aan bij Unisphere.
- Wijzig de hostnaam terug naar de oorspronkelijke waarde en klik op Toepassen.
- Nadat de bewerking is voltooid, genereert Unity een nieuw SSL-certificaat met de oorspronkelijke hostnaam en bijgewerkte geldigheidsdatums.
Het certificaat vernieuwen met behulp van de Unity CLI
Noteer voordat u verdergaat de volgende informatie van Unisphere:
- IP-adresbeheer
- Subnetmasker
- Standaardgateway
- Hostnaam van systeem
Om het bestaande beheer-IP-adres te behouden, moet het verlengingsproces twee keer worden uitgevoerd:
- Wijs eerst een tijdelijke hostnaam toe.
- Herstel vervolgens de oorspronkelijke hostnaam.
Stap 1: De hostnaam wijzigen in een tijdelijke waarde
Meld u aan bij het Unity-serviceaccount met SSH en voer de volgende opdracht uit:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameA
hostnameA is een tijdelijke hostnaam die afwijkt van de huidige systeemnaam.
Stap 2: De oorspronkelijke hostnaam herstellen
Nadat de eerste bewerking is voltooid, voert u het volgende uit:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameShow more lines
hostname is de oorspronkelijke hostnaam van het systeem.
Bij een succesvolle uitvoering wordt de hostnaam bijgewerkt en wordt het SSL-beheercertificaat opnieuw gegenereerd.
Voorbeeld van een succesvolle hostnaamwijziging:
09:28:47 service@VSA-spa spa:~> svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f vm3195 Attempting to set friendly name to <vm3195> Successfully set friendly name to <vm3195> Validating address IP.xxx.xx.xxx format ... Pass Validating address GW.xxx.xx.xxx format ... Pass Validating address Subnet.xxx.xx.xxx format ... Pass Validating IP and Gateway subnet with Mask ... Pass Successfully configured network with parameters <static IP_ADDRESS SUBNET_MASK IP_GATEWAY>
Probleemoplossing
Automatische en handmatige certificaatverlenging kan mislukken als het volgende bestand bestaat:
/EMC/backend/CEM/ssl/.doNotGenerateCert
Verifieer de aanwezigheid door het volgende uit te voeren:
ls -al /EMC/backend/CEM/ssl/
Als .doNotGenerateCert aanwezig is, is het genereren van certificaten geblokkeerd.
Voorbeeld:
18:45:22 service@xxx spb:~/user# ls -al /EMC/backend/CEM/ssl/
total 40
drwxr-xr-x 2 root root 4096 Jul 2 19:13 .
drwxr-xr-x 21 ecom c4 4096 Apr 9 01:21 ..
-rw-r--r-- 1 root root 90 May 31 2025 .doNotGenerateCert <<<<<<<<<<<<<<<<<<<
-r--r--r-- 1 root root 9060 Jul 2 19:13 cert_config.cnf
-rw-r--r-- 1 root root 41 Apr 3 2025 currentSubjectAltName
-rw------- 1 ecom root 1679 May 31 2025 ecomtls-rsa.pk
-rw-r--r-- 1 root root 2086 May 31 2025 ecomtls.crt
-rw------- 1 root root 1704 May 31 2025 ecomtls.pk
Resolutie
Als de .doNotGenerateCert bestand bestaat, neem dan contact op met Dell Technische Support en verwijs naar de id van dit artikel. Support kan helpen bij het hernoemen van het bestand, zodat handmatige verlenging van SSL-certificaten met succes kan worden voltooid.
추가 정보
Dell Unity Family Security Configuration Guide 5.5.3 (aanmelden als geregistreerde Dell Support gebruiker vereist)
[Uittreksel uit pagina: 37 van het bovenstaande document]
Het storagesysteem genereert automatisch een zelfondertekend certificaat tijdens de eerste initialisatie. Het certificaat blijft zowel in NVRAM als op de back-end LUN behouden. Later presenteert het storagesysteem deze aan een client wanneer de client probeert verbinding te maken met het storagesysteem via de beheerpoort.
Het certificaat vervalt na 3 jaar; Het storagesysteem genereert het certificaat echter één maand voor de vervaldatum opnieuw. U kunt ook een nieuw certificaat uploaden met behulp van het pictogram
svc_custom_cert serviceOpdracht. Met deze opdracht installeert u een opgegeven SSL-certificaat inPEMformaat voor gebruik met de Unisphere-beheerinterface. Zie voor meer informatie over deze serviceopdracht het document Technische opmerkingen voor serviceopdrachten. U kunt het certificaat niet bekijken via Unisphere of de Unisphere CLI; U kunt het certificaat echter wel bekijken via een browserclient of een webtool die verbinding probeert te maken met de beheerpoort.
Opmerking: Wanneer de array is ingeschakeldFIPSmodus en wordt een certificaat off-array gegenereerd, naast dat het certificaat in dePEMformaat, moet de persoonlijke sleutel inPKCS#1Formaat. U kunt een OpenSSL-opdracht gebruiken om deze conversie uit te voeren. Zodra de.ceren.pkbestanden worden gegenereerd, is deze extra stap vereist wanneer het certificaat wordt gebruikt op een array inFIPSmodus.
Sommige organisaties gebruiken CA-certificaatketens om de beveiliging te verhogen. Certificaatketen koppelt twee of meer CA-certificaten aan elkaar. Het primaire CA-certificaat is het basiscertificaat aan het einde van de CA-certificaatketen. Aangezien het systeem de volledige certificaatketen nodig heeft om de echtheid van een ontvangen certificaat te verifiëren, vraagt u de beheerder van de adreslijstserver of certificaatketens worden gebruikt. Als dit het geval is, moet u alle relevante certificaten samenvoegen tot één bestand en die versie uploaden. Het certificaat moet in
PEM/Base64 encoded formaten gebruik het achtervoegsel.cer.
Hoe de vervaldatum van het SSL-certificaat te controleren
De vervaldatum van het certificaat kan worden gecontroleerd via de opdracht:
uemcli -u <Unisphere login ID> -p <Unisphere login PW> /sys/cert show
Controleren "Valid to" datum. Het toont de vervaldatum van het SSL-certificaat.
De vervaldatum van het certificaat kan ook via een webbrowser worden geverifieerd.
- Open Google Chrome en open de Unisphere-gebruikersinterface.
- Open het Chrome-menu en selecteer More Tools > , Developer Tools.
- Selecteer het tabblad Security en klik op View Certificate.
- Lees het veld Geldig tot om de vervaldatum van het certificaat te bepalen.