Dell Unity: ręczne odnawianie certyfikatu SSL zarządzania Unity
요약: W tym artykule wyjaśniono, jak ręcznie odnowić certyfikat SSL Unity Management, gdy istniejący certyfikat zbliża się do wygaśnięcia lub już wygasł. Zawiera instrukcje wymagane do wygenerowania, zainstalowania i zweryfikowania nowego certyfikatu zarządzania w celu utrzymania bezpiecznego dostępu do interfejsów zarządzania Unity i zapobiegania ostrzeżeniom i problemom z łącznością związanymi z certyfikatami. ...
지침
Certyfikat SSL zarządzania Unity jest generowany automatycznie podczas wstępnej konfiguracji systemu i zwykle jest automatycznie odnawiany przed wygaśnięciem. Jeśli automatyczne odnawianie nie nastąpi, certyfikat można odnowić ręcznie przy użyciu interfejsu użytkownika (UI) Unisphere lub interfejsu wiersza poleceń (CLI) Unity.
Odnawianie certyfikatu za pomocą interfejsu użytkownika Unisphere
- W Unisphere przejdź do:
Ustawienia → Zarządzanie → adres IP Unisphere - Zmień nazwę hosta systemu na nazwę tymczasową i kliknij przycisk Zastosuj.
- Poczekaj na zakończenie operacji i ponowne udostępnienie rozwiązania Unisphere.
- Zostanie wygenerowany nowy certyfikat SSL przy użyciu tymczasowej nazwy hosta.
- Zaloguj się ponownie do Unisphere.
- Zmień nazwę hosta z powrotem na oryginalną wartość i kliknij przycisk Zastosuj.
- Po zakończeniu operacji aparat Unity generuje nowy certyfikat SSL zawierający oryginalną nazwę hosta i zaktualizowane daty ważności.
Odnawianie certyfikatu przy użyciu interfejsu wiersza poleceń Unity
Przed kontynuowaniem należy zapisać następujące informacje z Unisphere:
- Adres IP do zarządzania
- Maska podsieci
- Brama domyślna
- Nazwa hosta systemu
Aby zachować istniejący adres IP zarządzania, proces odnawiania należy wykonać dwukrotnie:
- Najpierw przypisz tymczasową nazwę hosta.
- Następnie przywróć oryginalną nazwę hosta.
Krok 1: Zmień nazwę hosta na wartość tymczasową
Zaloguj się do konta usługi Unity za pomocą SSH i uruchom:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameA
hostnameA to tymczasowa nazwa hosta, która różni się od bieżącej nazwy systemu.
Krok 2: Przywróć oryginalną nazwę hosta
Po zakończeniu pierwszej operacji uruchom polecenie:
svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameShow more lines
hostname to oryginalna nazwa hosta systemu.
Pomyślne wykonanie aktualizuje nazwę hosta i wyzwala regenerację certyfikatu SSL zarządzania.
Przykład pomyślnej zmiany nazwy hosta:
09:28:47 service@VSA-spa spa:~> svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f vm3195 Attempting to set friendly name to <vm3195> Successfully set friendly name to <vm3195> Validating address IP.xxx.xx.xxx format ... Pass Validating address GW.xxx.xx.xxx format ... Pass Validating address Subnet.xxx.xx.xxx format ... Pass Validating IP and Gateway subnet with Mask ... Pass Successfully configured network with parameters <static IP_ADDRESS SUBNET_MASK IP_GATEWAY>
Rozwiązywanie problemów
Automatyczne i ręczne odnawianie certyfikatów może zakończyć się niepowodzeniem, jeśli istnieje następujący plik:
/EMC/backend/CEM/ssl/.doNotGenerateCert
Sprawdź jego obecność, uruchamiając:
ls -al /EMC/backend/CEM/ssl/
Jeśli .doNotGenerateCert jest obecny, generowanie certyfikatu jest zablokowane.
Example:
18:45:22 service@xxx spb:~/user# ls -al /EMC/backend/CEM/ssl/
total 40
drwxr-xr-x 2 root root 4096 Jul 2 19:13 .
drwxr-xr-x 21 ecom c4 4096 Apr 9 01:21 ..
-rw-r--r-- 1 root root 90 May 31 2025 .doNotGenerateCert <<<<<<<<<<<<<<<<<<<
-r--r--r-- 1 root root 9060 Jul 2 19:13 cert_config.cnf
-rw-r--r-- 1 root root 41 Apr 3 2025 currentSubjectAltName
-rw------- 1 ecom root 1679 May 31 2025 ecomtls-rsa.pk
-rw-r--r-- 1 root root 2086 May 31 2025 ecomtls.crt
-rw------- 1 root root 1704 May 31 2025 ecomtls.pk
Rozdzielczość
Jeśli .doNotGenerateCert istnieje, skontaktuj się z działem pomocy technicznej firmy Dell i powołaj się na ten identyfikator artykułu. Pomoc techniczna może pomóc w zmianie nazwy pliku, tak aby ręczne odnawianie certyfikatu SSL mogło zostać zakończone pomyślnie.
추가 정보
Instrukcja konfiguracji zabezpieczeń rodziny Dell Unity 5.5.3 (wymaga zalogowania się jako zarejestrowany użytkownik pomocy technicznej firmy Dell)
[Wyciąg ze strony: 37 powyższego dokumentu]
System pamięci masowej automatycznie generuje certyfikat z podpisem własnym podczas pierwszej inicjalizacji. Certyfikat jest zachowywany zarówno w pamięci NVRAM, jak i w jednostce LUN backendu. Później system pamięci masowej prezentuje go klientowi, gdy klient próbuje połączyć się z systemem pamięci masowej za pośrednictwem portu zarządzania.
Certyfikat ma wygasnąć po 3 latach; Jednak system pamięci masowej generuje certyfikat ponownie na miesiąc przed datą jego wygaśnięcia. Można również przesłać nowy certyfikat przy użyciu
svc_custom_cert service. To polecenie instaluje określony certyfikat SSL wPEMdo użytku z interfejsem zarządzania Unisphere. Aby uzyskać więcej informacji na temat tego polecenia serwisu, zapoznaj się z dokumentem Uwagi techniczne dotyczące poleceń serwisowych. Certyfikatu nie można wyświetlić za pośrednictwem Unisphere lub Unisphere CLI; Certyfikat można jednak wyświetlić za pośrednictwem klienta przeglądarki lub narzędzia internetowego, które próbuje połączyć się z portem zarządzania.
Uwaga: Gdy macierz znajduje się wFIPSi certyfikat jest generowany poza macierzą, oprócz tego, że certyfikat znajduje się wPEMformat, klucz prywatny musi być w formaciePKCS#1Formacie. Do wykonania tej konwersji można użyć polecenia OpenSSL. Po wyświetleniu.ceri.pkte dodatkowe kroki są wymagane, gdy certyfikat jest używany w macierzy wFIPSczy tryb wydajności.
Aby zwiększyć bezpieczeństwo, niektóre organizacje używają łańcucha certyfikatów CA. Łańcuch certyfikatów łączy ze sobą co najmniej dwa certyfikaty urzędu certyfikacji. Certyfikat podstawowy urzędu certyfikacji jest certyfikatem głównym na końcu łańcucha certyfikatów urzędu certyfikacji. Ponieważ system potrzebuje pełnego łańcucha certyfikatów w celu zweryfikowania autentyczności otrzymanego certyfikatu, zapytaj administratora serwera katalogów, czy jest używany łańcuch certyfikatów. Jeśli tak, należy połączyć wszystkie odpowiednie certyfikaty w jeden plik i przesłać tę wersję. Certyfikat musi być w
PEM/Base64 encoded formati użyj sufiksu.cer.
Sprawdzanie daty wygaśnięcia certyfikatu SSL
Datę wygaśnięcia certyfikatu można sprawdzić przy użyciu polecenia:
uemcli -u <Unisphere login ID> -p <Unisphere login PW> /sys/cert show
Sprawdź "Valid to" daty. Pokazuje datę wygaśnięcia certyfikatu SSL.
Datę wygaśnięcia certyfikatu można również zweryfikować za pomocą przeglądarki internetowej.
- Otwórz przeglądarkę Google Chrome i uzyskaj dostęp do interfejsu użytkownika Unisphere.
- Otwórz menu Chrome i wybierz Więcej narzędzi > Narzędzia programistyczne.
- Wybierz kartę Zabezpieczenia i kliknij przycisk View Certificate.
- Przejrzyj pole Ważne do , aby określić datę wygaśnięcia certyfikatu.