Dell Unity: Så här förnyar du ett SSL-certifikat för Unity Management manuellt
요약: I den här artikeln beskrivs hur du förnyar Unity Management SSL-certifikatet manuellt när det befintliga certifikatet snart upphör att gälla eller redan har upphört att gälla. Den innehåller de steg som krävs för att generera, installera och verifiera ett nytt hanteringscertifikat för att upprätthålla säker åtkomst till Unity-hanteringsgränssnitten och förhindra certifikatrelaterade varningar eller anslutningsproblem. ...
지침
Unity Management SSL-certifikatet genereras automatiskt under den första systemkonfigurationen och förnyas normalt automatiskt innan det upphör att gälla. Om automatisk förnyelse inte sker kan certifikatet förnyas manuellt med hjälp av antingen Unisphere-användargränssnittet (UI) eller Unity-kommandoradsgränssnittet (CLI).
Förnya certifikatet med Unisphere-gränssnittet
- I Unisphere går du till:
Inställningar → hantering → Unisphere-IP-adress - Ändra systemets värdnamn till ett tillfälligt namn och klicka på Använd.
- Vänta tills åtgärden har slutförts och Unisphere blir tillgängligt igen.
- Ett nytt SSL-certifikat genereras med det tillfälliga värdnamnet.
- Logga in på Unisphere igen.
- Ändra tillbaka värdnamnet till det ursprungliga värdet och klicka på Använd.
- När åtgärden har slutförts genererar Unity ett nytt SSL-certifikat som innehåller det ursprungliga värdnamnet och uppdaterade giltighetsdatum.
Förnya certifikatet med hjälp av Unity CLI
Innan du fortsätter registrerar du följande information från Unisphere:
- Hanteringens IP-adress
- Subnetmask
- Standardgateway
- Systemets värdnamn
Om du vill bevara den befintliga IP-adressen för hantering måste förnyelseprocessen utföras två gånger:
- Börja med att ange ett tillfälligt värdnamn.
- Återställ sedan det ursprungliga värdnamnet.
Steg 1: Ändra värdnamnet till ett tillfälligt värde
Logga in på Unity-tjänstkontot med SSH och kör:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameA
hostnameA är ett tillfälligt värdnamn som skiljer sig från det aktuella systemnamnet.
Steg 2: Återställ det ursprungliga värdnamnet
När den första åtgärden har slutförts kör du:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameShow more lines
hostname är systemets ursprungliga värdnamn.
En lyckad körning uppdaterar värdnamnet och utlöser återskapande av SSL-hanteringscertifikatet.
Exempel på en lyckad ändring av värdnamn:
09:28:47 service@VSA-spa spa:~> svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f vm3195 Attempting to set friendly name to <vm3195> Successfully set friendly name to <vm3195> Validating address IP.xxx.xx.xxx format ... Pass Validating address GW.xxx.xx.xxx format ... Pass Validating address Subnet.xxx.xx.xxx format ... Pass Validating IP and Gateway subnet with Mask ... Pass Successfully configured network with parameters <static IP_ADDRESS SUBNET_MASK IP_GATEWAY>
Felsökning
Automatisk och manuell förnyelse av certifikat kan misslyckas om följande fil finns:
/EMC/backend/CEM/ssl/.doNotGenerateCert
Kontrollera att den finns genom att köra:
ls -al /EMC/backend/CEM/ssl/
Om .doNotGenerateCert finns, blockeras genereringen av certifikatet.
Exempel:
18:45:22 service@xxx spb:~/user# ls -al /EMC/backend/CEM/ssl/
total 40
drwxr-xr-x 2 root root 4096 Jul 2 19:13 .
drwxr-xr-x 21 ecom c4 4096 Apr 9 01:21 ..
-rw-r--r-- 1 root root 90 May 31 2025 .doNotGenerateCert <<<<<<<<<<<<<<<<<<<
-r--r--r-- 1 root root 9060 Jul 2 19:13 cert_config.cnf
-rw-r--r-- 1 root root 41 Apr 3 2025 currentSubjectAltName
-rw------- 1 ecom root 1679 May 31 2025 ecomtls-rsa.pk
-rw-r--r-- 1 root root 2086 May 31 2025 ecomtls.crt
-rw------- 1 root root 1704 May 31 2025 ecomtls.pk
Upplösning
Om den .doNotGenerateCert kontaktar du Dells tekniska support och hänvisar till det här artikel-ID:t. Support kan hjälpa till med att byta namn på filen så att manuell förnyelse av SSL-certifikat kan slutföras.
추가 정보
Säkerhetskonfigurationsmanual för Dell Unity-serien 5.5.3 (inloggning till Dell-support krävs krävs)
[Utdrag från sidan: 37 i ovanstående dokument]
Lagringssystemet genererar automatiskt ett självsignerat certifikat under den första initieringen. Certifikatet bevaras både i NVRAM och på serverdels-LUN. Senare visar lagringssystemet den för en klient när klienten försöker ansluta till lagringssystemet via hanteringsporten.
Certifikatet upphör att gälla efter 3 år. Lagringssystemet återskapar dock certifikatet en månad före förfallodatumet. Du kan också ladda upp ett nytt certifikat med hjälp av
svc_custom_cert serviceKommandot. Med det här kommandot installeras ett angivet SSL-certifikat iPEMformat för användning med Unisphere-hanteringsgränssnittet. Mer information om det här servicekommandot finns i dokumentet Teknisk information om tjänstkommandon. Du kan inte visa certifikatet via Unisphere eller Unisphere CLI. Du kan dock visa certifikatet via en webbläsarklient eller ett webbverktyg som försöker ansluta till hanteringsporten.
Observera: När matrisen är iFIPSoch ett certifikat genereras utanför disksystemet, förutom att certifikatet är iPEMmåste den privata nyckeln vara iPKCS#1Format. Du kan använda ett OpenSSL-kommando för att göra den här konverteringen. När.ceroch.pkgenereras krävs det här ytterligare steget när certifikatet används på en matris iFIPSprestandaläge.
För att öka säkerheten använder vissa organisationer CA-certifikatlänkning. Certifikatlänkning länkar samman två eller flera CA-certifikat. Det primära certifikatutfärdarcertifikatet är rotcertifikatet i slutet av certifikatutfärdarens certifikatkedja. Eftersom systemet behöver hela certifikatkedjan för att verifiera äktheten hos ett certifikat som tas emot frågar du katalogserveradministratören om certifikatlänkning används. I så fall måste du sammanfoga alla relevanta certifikat till en enda fil och ladda upp den versionen. Intyget måste vara i
PEM/Base64 encoded formatoch använd suffixet.cer.
Så här kontrollerar du SSL-certifikatets utgångsdatum
Certifikatets utgångsdatum kan kontrolleras med kommandot:
uemcli -u <Unisphere login ID> -p <Unisphere login PW> /sys/cert show
Markera "Valid to"Datum. Den visar utgångsdatumet för SSL-certifikatet.
Certifikatets utgångsdatum kan också verifieras via en webbläsare.
- Öppna Google Chrome och öppna Unisphere-gränssnittet.
- Öppna Chrome-menyn och välj Fler verktyg > Utvecklarverktyg.
- Välj fliken Säkerhet och klicka på Visa certifikat.
- Granska fältet Giltigt t.o.m . för att fastställa certifikatets förfallodatum.