Dell Unity:如何手动续订 Unity 管理 SSL 证书

요약: 本文介绍如何在现有证书即将到期或已到期时手动续订 Unity 管理 SSL 证书。它提供了生成、安装和验证新管理证书所需的步骤,以维护对 Unity 管理接口的安全访问,并防止与证书相关的警告或连接问题。

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

Unity 管理 SSL 证书在初始系统配置期间自动生成,通常会在到期之前自动续订。如果未进行自动续订,则可以使用 Unisphere 用户界面 (UI) 或 Unity 命令行界面 (CLI) 手动续订证书。

使用 Unisphere UI 续订证书

  1. 在 Unisphere 中,转至:
    设置→管理→ Unisphere IP 地址
  2. 将系统主机名修改为临时名称,然后单击 Apply
    • 等待操作完成,并等待 Unisphere 再次可用。
    • 使用临时主机名生成新的 SSL 证书。
  3. 重新登录到 Unisphere。
  4. 将主机名更改回其原始值,然后单击 Apply
    • 操作完成后,Unity 会生成一个新的 SSL 证书,其中包含原始主机名和更新的有效日期。
Unity Unisphere (UI) 生成的证书

使用 Unity CLI 续订证书 

在继续之前,请记录 Unisphere 中的以下信息:

  • 管理 IP 地址
  • 子网掩码
  • 默认网关
  • 系统主机名

要保留现有的管理 IP 地址,必须执行两次续订过程:

  • 首先,分配一个临时主机名。
  • 然后,还原原始主机名。


步骤 1:将主机名更改为临时值

使用 SSH 登录 Unity 服务帐户并运行:

svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameA
其中 hostnameA 是与当前系统名称不同的临时主机名。

步骤 2:恢复原始主机名

第一个操作完成后,运行:

svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f hostnameShow more lines
其中 hostname 是原始系统主机名。

 

注意: IP 地址、子网掩码和网关值必须保持用引号括起。

 

成功执行将更新主机名并触发重新生成管理 SSL 证书。

成功更改主机名的示例:

09:28:47 service@VSA-spa spa:~> svc_initial_config -4 "IP_ADDRESS SUBNET_MASK IP_GATEWAY" -f vm3195
Attempting to set friendly name to <vm3195>
Successfully set friendly name to <vm3195>
Validating address IP.xxx.xx.xxx format ... Pass
Validating address GW.xxx.xx.xxx format ... Pass
Validating address Subnet.xxx.xx.xxx format ... Pass
Validating IP and Gateway subnet with Mask ... Pass
Successfully configured network with parameters <static IP_ADDRESS SUBNET_MASK IP_GATEWAY>

故障处理

如果存在以下文件,则自动和手动证书续订可能会失败:

/EMC/backend/CEM/ssl/.doNotGenerateCert

通过运行以下命令验证其是否存在:

ls -al /EMC/backend/CEM/ssl/

如果 .doNotGenerateCert 存在,则证书生成被阻止。

示例:

18:45:22 service@xxx spb:~/user# ls -al /EMC/backend/CEM/ssl/
total 40
drwxr-xr-x  2 root root 4096 Jul  2 19:13 .
drwxr-xr-x 21 ecom c4   4096 Apr  9 01:21 ..
-rw-r--r--  1 root root   90 May 31  2025 .doNotGenerateCert     <<<<<<<<<<<<<<<<<<<
-r--r--r--  1 root root 9060 Jul  2 19:13 cert_config.cnf
-rw-r--r--  1 root root   41 Apr  3  2025 currentSubjectAltName
-rw-------  1 ecom root 1679 May 31  2025 ecomtls-rsa.pk
-rw-r--r--  1 root root 2086 May 31  2025 ecomtls.crt
-rw-------  1 root root 1704 May 31  2025 ecomtls.pk

解决方案

如果 .doNotGenerateCert 文件已存在,请联系 戴尔技术支持 并引用此文章 ID。支持人员可以帮助重命名文件,以便可以成功完成手动 SSL 证书续订。

추가 정보

Dell Unity 系列安全配置指南 5.5.3(需要以注册的戴尔支持用户身份登录)

[摘自以上文档第 37 页]

存储系统在第一次初始化期间自动生成自签名证书。证书同时保存在 NVRAM 和后端 LUN 上。稍后,当客户端尝试通过管理端口连接到存储系统时,存储系统会将其呈现给客户端。 

证书设置为 3 年后到期;但是,存储系统会在证书到期日期前一个月重新生成证书。此外,您还可以使用 svc_custom_cert service 命令。此命令会在 PEM 用于 Unisphere 管理界面的格式。有关此服务命令的更多信息,请参阅服务命令技术说明文档。您无法通过 Unisphere 或 Unisphere CLI 查看证书;但是,您可以通过浏览器客户端或尝试连接到管理端口的 Web 工具查看证书。

 

注意: 当阵列处于 FIPS 模式,阵列并且除了证书处于 PEM 格式,私钥需要采用 PKCS#1 格式。您可以使用 OpenSSL 命令执行此转换。一旦 .cer.pk 生成文件,当证书在 中的阵列上使用时,需要执行此额外步骤 FIPS 模式。

 

为了提高安全性,一些公司会使用 CA 证书链。证书链可将两个或多个 CA 证书链接在一起。主要的 CA 证书是 CA 证书链末端的根证书。由于系统需要完整的证书链来验证收到的证书的真实性,因此询问目录服务器管理员是否使用证书链。如果使用,则必须将相关的所有证书合并到单个文件中并上载该版本。证书必须位于 PEM/Base64 encoded format 并使用后缀 .cer

如何检查 SSL 证书到期日期

可以通过以下命令检查证书到期日期: 

uemcli -u <Unisphere login ID> -p <Unisphere login PW> /sys/cert show

勾选”Valid to“日期。它显示 SSL 证书的到期日期。

证书到期日期也可以通过网页浏览器进行验证。

  1. 打开 Google Chrome 并访问 Unisphere UI。
  2. 打开 Chrome 菜单,然后选择 更多工具 > 开发人员工具
  3. 选择 安全 选项卡,然后单击 查看证书
  4. 查看 Valid until 字段以确定证书到期日期。

해당 제품

Dell EMC Unity, Dell EMC Unity Family |Dell EMC Unity All Flash, Dell EMC Unity Hybrid, Dell Unity Operating Environment (OE)

제품

Dell EMC UnityVSA Professional Edition/Unity Cloud Edition
문서 속성
문서 번호: 000022509
문서 유형: How To
마지막 수정 시간: 15 7월 2026
버전:  9
다른 Dell 사용자에게 질문에 대한 답변 찾기
지원 서비스
디바이스에 지원 서비스가 적용되는지 확인하십시오.