Dell Unity: ręczne odnawianie certyfikatu SSL zarządzania Unity

요약: W tym artykule wyjaśniono, jak ręcznie odnowić certyfikat SSL Unity Management, gdy istniejący certyfikat zbliża się do wygaśnięcia lub już wygasł. Zawiera instrukcje wymagane do wygenerowania, zainstalowania i zweryfikowania nowego certyfikatu zarządzania w celu utrzymania bezpiecznego dostępu do interfejsów zarządzania Unity i zapobiegania ostrzeżeniom i problemom z łącznością związanymi z certyfikatami. ...

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Certyfikat SSL zarządzania Unity jest generowany automatycznie podczas wstępnej konfiguracji systemu i zwykle jest automatycznie odnawiany przed wygaśnięciem. Jeśli automatyczne odnawianie nie nastąpi, certyfikat można odnowić ręcznie przy użyciu interfejsu użytkownika (UI) Unisphere lub interfejsu wiersza poleceń (CLI) Unity.

Odnawianie certyfikatu za pomocą interfejsu użytkownika Unisphere

  1. W Unisphere przejdź do:
    Ustawienia → Zarządzanie → adres IP Unisphere
  2. Zmień nazwę hosta systemu na nazwę tymczasową i kliknij przycisk Zastosuj.
    • Poczekaj na zakończenie operacji i ponowne udostępnienie rozwiązania Unisphere.
    • Zostanie wygenerowany nowy certyfikat SSL przy użyciu tymczasowej nazwy hosta.
  3. Zaloguj się ponownie do Unisphere.
  4. Zmień nazwę hosta z powrotem na oryginalną wartość i kliknij przycisk Zastosuj.
    • Po zakończeniu operacji aparat Unity generuje nowy certyfikat SSL zawierający oryginalną nazwę hosta i zaktualizowane daty ważności.
Certyfikat wygenerowany przez Unity Unisphere (UI)

Odnawianie certyfikatu przy użyciu interfejsu wiersza poleceń Unity 

Przed kontynuowaniem należy zapisać następujące informacje z Unisphere:

  • Adres IP do zarządzania
  • Maska podsieci
  • Brama domyślna
  • Nazwa hosta systemu

Aby zachować istniejący adres IP zarządzania, proces odnawiania należy wykonać dwukrotnie:

  • Najpierw przypisz tymczasową nazwę hosta.
  • Następnie przywróć oryginalną nazwę hosta.


Krok 1: Zmień nazwę hosta na wartość tymczasową

Zaloguj się do konta usługi Unity za pomocą SSH i uruchom:

svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameA
gdzie hostnameA to tymczasowa nazwa hosta, która różni się od bieżącej nazwy systemu.

Krok 2: Przywróć oryginalną nazwę hosta

Po zakończeniu pierwszej operacji uruchom polecenie:

svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameShow more lines
gdzie hostname to oryginalna nazwa hosta systemu.

 

Uwaga: Wartości adresu IP, maski podsieci i bramy muszą być ujęte w cudzysłów.

 

Pomyślne wykonanie aktualizuje nazwę hosta i wyzwala regenerację certyfikatu SSL zarządzania.

Przykład pomyślnej zmiany nazwy hosta:

09:28:47 service@VSA-spa spa:~> svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f vm3195
Attempting to set friendly name to <vm3195>
Successfully set friendly name to <vm3195>
Validating address IP.xxx.xx.xxx format ... Pass
Validating address GW.xxx.xx.xxx format ... Pass
Validating address Subnet.xxx.xx.xxx format ... Pass
Validating IP and Gateway subnet with Mask ... Pass
Successfully configured network with parameters <static IP_ADDRESS SUBNET_MASK IP_GATEWAY>

Rozwiązywanie problemów

Automatyczne i ręczne odnawianie certyfikatów może zakończyć się niepowodzeniem, jeśli istnieje następujący plik:

/EMC/backend/CEM/ssl/.doNotGenerateCert

Sprawdź jego obecność, uruchamiając:

ls -al /EMC/backend/CEM/ssl/

Jeśli .doNotGenerateCert jest obecny, generowanie certyfikatu jest zablokowane.

Example:

18:45:22 service@xxx spb:~/user# ls -al /EMC/backend/CEM/ssl/
total 40
drwxr-xr-x  2 root root 4096 Jul  2 19:13 .
drwxr-xr-x 21 ecom c4   4096 Apr  9 01:21 ..
-rw-r--r--  1 root root   90 May 31  2025 .doNotGenerateCert     <<<<<<<<<<<<<<<<<<<
-r--r--r--  1 root root 9060 Jul  2 19:13 cert_config.cnf
-rw-r--r--  1 root root   41 Apr  3  2025 currentSubjectAltName
-rw-------  1 ecom root 1679 May 31  2025 ecomtls-rsa.pk
-rw-r--r--  1 root root 2086 May 31  2025 ecomtls.crt
-rw-------  1 root root 1704 May 31  2025 ecomtls.pk

Rozdzielczość

Jeśli .doNotGenerateCert istnieje, skontaktuj się z działem pomocy technicznej firmy Dell i powołaj się na ten identyfikator artykułu. Pomoc techniczna może pomóc w zmianie nazwy pliku, tak aby ręczne odnawianie certyfikatu SSL mogło zostać zakończone pomyślnie.

추가 정보

Instrukcja konfiguracji zabezpieczeń rodziny Dell Unity 5.5.3 (wymaga zalogowania się jako zarejestrowany użytkownik pomocy technicznej firmy Dell)

[Wyciąg ze strony: 37 powyższego dokumentu]

System pamięci masowej automatycznie generuje certyfikat z podpisem własnym podczas pierwszej inicjalizacji. Certyfikat jest zachowywany zarówno w pamięci NVRAM, jak i w jednostce LUN backendu. Później system pamięci masowej prezentuje go klientowi, gdy klient próbuje połączyć się z systemem pamięci masowej za pośrednictwem portu zarządzania. 

Certyfikat ma wygasnąć po 3 latach; Jednak system pamięci masowej generuje certyfikat ponownie na miesiąc przed datą jego wygaśnięcia. Można również przesłać nowy certyfikat przy użyciu svc_custom_cert service . To polecenie instaluje określony certyfikat SSL w PEM do użytku z interfejsem zarządzania Unisphere. Aby uzyskać więcej informacji na temat tego polecenia serwisu, zapoznaj się z dokumentem Uwagi techniczne dotyczące poleceń serwisowych. Certyfikatu nie można wyświetlić za pośrednictwem Unisphere lub Unisphere CLI; Certyfikat można jednak wyświetlić za pośrednictwem klienta przeglądarki lub narzędzia internetowego, które próbuje połączyć się z portem zarządzania.

 

Uwaga: Gdy macierz znajduje się w FIPS i certyfikat jest generowany poza macierzą, oprócz tego, że certyfikat znajduje się w PEM format, klucz prywatny musi być w formacie PKCS#1 Formacie. Do wykonania tej konwersji można użyć polecenia OpenSSL. Po wyświetleniu .cer i .pk te dodatkowe kroki są wymagane, gdy certyfikat jest używany w macierzy w FIPS czy tryb wydajności.

 

Aby zwiększyć bezpieczeństwo, niektóre organizacje używają łańcucha certyfikatów CA. Łańcuch certyfikatów łączy ze sobą co najmniej dwa certyfikaty urzędu certyfikacji. Certyfikat podstawowy urzędu certyfikacji jest certyfikatem głównym na końcu łańcucha certyfikatów urzędu certyfikacji. Ponieważ system potrzebuje pełnego łańcucha certyfikatów w celu zweryfikowania autentyczności otrzymanego certyfikatu, zapytaj administratora serwera katalogów, czy jest używany łańcuch certyfikatów. Jeśli tak, należy połączyć wszystkie odpowiednie certyfikaty w jeden plik i przesłać tę wersję. Certyfikat musi być w PEM/Base64 encoded format i użyj sufiksu .cer.

Sprawdzanie daty wygaśnięcia certyfikatu SSL

Datę wygaśnięcia certyfikatu można sprawdzić przy użyciu polecenia: 

uemcli -u <Unisphere login ID> -p <Unisphere login PW> /sys/cert show

Sprawdź "Valid to" daty. Pokazuje datę wygaśnięcia certyfikatu SSL.

Datę wygaśnięcia certyfikatu można również zweryfikować za pomocą przeglądarki internetowej.

  1. Otwórz przeglądarkę Google Chrome i uzyskaj dostęp do interfejsu użytkownika Unisphere.
  2. Otwórz menu Chrome i wybierz Więcej narzędzi > Narzędzia programistyczne.
  3. Wybierz kartę Zabezpieczenia i kliknij przycisk View Certificate.
  4. Przejrzyj pole Ważne do , aby określić datę wygaśnięcia certyfikatu.

해당 제품

Dell EMC Unity, Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Hybrid, Dell Unity Operating Environment (OE)

제품

Dell EMC UnityVSA Professional Edition/Unity Cloud Edition
문서 속성
문서 번호: 000022509
문서 유형: How To
마지막 수정 시간: 15 7월 2026
버전:  9
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.