NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Linux)

요약: 다음은 "AUTHC" 및 NWUI(NetWorker Web UI) 서비스에 대해 기본 NetWorker 자체 서명 인증서를 CA(Certificate Authority) 서명 인증서로 교체하는 일반적인 단계입니다.

이 문서는 다음에 적용됩니다. 이 문서는 다음에 적용되지 않습니다. 이 문서는 특정 제품과 관련이 없습니다. 모든 제품 버전이 이 문서에 나와 있는 것은 아닙니다.

지침

이 지침에서는 NetWorker Server에서 AUTHC(NetWorker Authentication) 및 NWUI(NetWorker Web UI) 서비스에 대해 기본 NetWorker 자체 서명 인증서를 CA 서명 인증서로 교체하는 방법을 설명합니다.

파일 이름에는 명명 요구 사항이 없지만 파일 형식에 대한 확장명을 참조해야 합니다. 표시된 명령 예는 Linux용입니다. Windows 지침은 다음을 참조하십시오.
NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Windows)
 

참고: 환경이 NVE(NetWorker Virtual Edition) 서버에서 실행 중인 경우 기본 Java keytool 유틸리티(/usr/bin/keytool) 대신 NetWorker Runtime Environment Java key tool 유틸리티(/opt/nre/java/latest/bin/keytool)의 전체 경로를 사용합니다.


인증서 파일에는 다음이 포함됩니다.

<server>.csr: NetWorker server certificate signing request

<server>.key: NetWorker server private key

<server>.crt: NetWorker server CA-signed certificate

<CA>.crt: CA root certificate

<ICA>.crt: CA intermediate certificate (optional if it is available)

키 저장소에는 다음이 포함됩니다.

authc.keystore

authc.truststore

cacerts

nwui.keystore

CA에 제공할 개인 키 및 CSR(Certificate Signing Request) 파일을 생성합니다.

  • OpenSSL 명령줄 유틸리티를 사용하여 NetWorker Server 개인 키 파일(<server>.key) 및 CSR 파일(<server>.csr)를 제공해야 합니다.

    # openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
  • CSR 파일(<server>.csr)을 CA에 전송하여 CA 서명 인증서 파일(<server>.crt)를 제공해야 합니다. CA는 CA 서명 인증서 파일(<server>.crt), 루트 인증서(<CA>.crt) 및 모든 중간 CA 인증서(<ICA>.crt)를 제공해야 합니다.

사전 검증 단계:

다음 항목이 있는지 확인합니다.

  • server.crt 파일 - 첫 번째 줄이 -----BEGIN CERTIFICATE-----이고 마지막 줄이 -----END CERTIFICATE인 PEM 인증서가 포함되어 있습니다-----
  • 키 파일은 -----BEGIN RSA PRIVATE KEY-----로 시작하고 -----END RSA PRIVATE KEY로 끝납니다-----
  • 다음을 실행하여 모든 인증서가 유효한 PEM 형식 파일인지 확인합니다. openssl x509 -in <cert> -text -noout.
  • 위의 출력을 확인하여 올바른 인증서인지 확인합니다.
  • 다음 두 명령의 출력을 확인합니다.
    openssl rsa -pubout -in server.key
    openssl x509 -pubkey -noout -in server.crt
    이 두 명령의 출력은 일치해야 합니다.

아래 설명된 단계와 명령을 용이하게 하기 위해 다음 변수를 생성합니다.

java_bin=/opt/nre/java/latest/bin
nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr
cert=<path to server crt file>
key=<path to server key file>
RCAcert=<path to Root CA file>
ICAcert=<path to intermediate CA crt file>

중간 인증서가 두 개 이상 있는 경우 각 인증서에 대한 변수를 만듭니다. ICA1, ICA2 등

올바른 NetWorker 키 저장소 암호를 알고 있어야 합니다. 이러한 암호는 AUTHC 및 NWUI 구성 중에 설정됩니다. 확실하지 않은 경우 다음을 참조하십시오.

키 저장소 패스 변수(옵션 1)를 사용하거나 파일에 저장하여 비밀번호를 숨길 수도 있습니다(옵션 2):
옵션 1의 예:

authc_storepass='P4ssw0rd!'
nwui_storepass='Password1!'

옵션 2의 예:

authc_storepass=$(cat authc_storepass_file.txt)
nwui_storepass=$(cat nwui_storepass_file.txt)

시작하기 전:

Java cacerts 파일의 백업 복제본을 만듭니다. 

cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
참고: 문제가 발생할 경우 원래 cacerts 파일로 되돌리고 자체 서명된 기본 인증서를 사용하여 AUTHC 및 NWUI 키 저장소를 재생성할 수 있습니다. 원래 파일로 되돌리는 방법에 대한 지침은 이 문서의 추가 정보 섹션을 참조하십시오.

인증 서비스 인증서 교체 단계:

이 authc 아래 절차가 작동하기 위해 서비스를 중지할 필요는 없습니다. 그러나 새 인증서를 로드하려면 시스템을 다시 시작해야 합니다.

  1. 인증서 가져오기

    • 루트 인증서(<CA>.crt) 및 중간 CA 인증서(<ICA>.crt)을 authc.keystore.

      $java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass
      
      $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass
      $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
    • NetWorker Server 개인 키 파일(<server>.key) 및 새 CA 서명 인증서 파일(<server>.crt)을 클릭하여 PKCS12 저장소 파일을 만듭니다. emcauthctomcatemcauthcsaml 별칭.

      openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass
      openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
      참고: pkcs12 파일 비밀번호는 키 저장소의 비밀번호와 반드시 일치해야 합니다. 이것이 우리가 이 경우 authc storepass입니다.
    • PKCS12 저장소 파일을 authc.keystore.

      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • PKCS12 저장소 파일을 authc.truststore.

      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
      $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
    • 기본 NetWorker 자체 서명 인증서를 삭제하고 CA 서명된 새 인증서 파일(<server>.crt)을 authc.truststore.

      $java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
      $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass
      $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
    • 마지막으로 이 인증서를 아래의 Java cacerts 키 저장소 파일로 가져옵니다. emcauthctomcat 별칭:

      $java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      참고: NetWorker 19.13 이상을 사용하는 경우 keytool 가져올 때 명령이 경고를 반환할 수 있음 cacerts 인증서. 사용할 경고 상태 -cacerts 유형을 -keystore. 경고에도 불구하고 이 문서에 표시된 구문은 어쨌든 인증서를 가져옵니다. 대안은 "-keystore $java_bin/../lib/security/cacerts" 와 "-cacerts" 명령에서; 이렇게 하면 경고가 제거됩니다.
  2. 편집 admin_service_default_url=localhost 의 값 authc-cli-app.properties CA 서명 인증서 파일에 사용된 NetWorker Server 이름을 반영하는 파일:

    cat /opt/nsr/authc-server/conf/authc-cli-app.properties
    admin_service_default_protocol=https
    admin_service_default_url=<my-networker-server.my-domain.com>
    admin_service_default_port=9090
    admin_service_default_user=
    admin_service_default_password=
    admin_service_default_tenant=
    admin_service_default_domain=
  3. 다음을 위해 NetWorker 서비스를 재시작해야 합니다. authc 가져온 새 인증서를 사용합니다.
nsr_shutdown 
systemctl start networker
  1. 다시 authc NetWorker Server에 대한 신뢰:

    nsrauthtrust -H <local host or Authentication_service_host> -P 9090

AUTHC 사후 검증:

각 "Certificate fingerprint" 별칭의 출력은 다른 키 저장소의 출력과 일치합니다.

$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1

출력은 다음과 비슷해야 합니다.

Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90

이 지문은 설치된 인증서에서 가져온 것입니다. 이는 다른 키 저장소에 새 인증서 도입이 올바르게 수행되었음을 나타냅니다.

openssl x509 -in $cert -fingerprint -sha256 -noout

authc 서비스가 실행 중이면 인바운드 연결에 제공하는 인증서가 위와 동일한지 확인할 수 있습니다.

openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout

또는 포트 9090에서 사용하는 인증서의 주체 및 발급자를 확인할 수 있습니다.

openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

NetWorker 사용자 인터페이스(nwui) 서비스 인증서 교체 단계:

우리는 다음과 같이 가정합니다. nwui 서비스가 NetWorker Server에서 실행되고 있는지 확인합니다.

  • 를 중지합니다. nwui 서비스

    systemctl stop nwui
  • 기본 NetWorker 자체 서명 인증서를 삭제하고 CA 서명 인증서 파일(<server>.crt)을 cacerts 키 저장소에 추가합니다. 일관성을 위해 nwui-CA 서명 인증서가 있는 관련 인증서.

    • 다음 단계를 수행하기 전에 NRE(NetWorker Runtime Environment)를 사용하는지 JRE(Java Runtime Environment)를 사용하는지 여부를 확인해야 합니다.
    • JRE를 사용하는 경우 /cacerts의 경로는 $java_bin/../lib/security/cacerts.
    • NRE를 사용하는 경우 /cacerts의 경로는 /opt/nre/java/latest/lib/security/cacerts.
      $java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      
      $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit
      $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
      참고: NetWorker 19.13 이상을 사용하는 경우 keytool 가져올 때 명령이 경고를 반환할 수 있음 cacerts 인증서. 사용할 경고 상태 -cacerts 유형을 -keystore. 경고에도 불구하고 이 문서에 표시된 구문은 어쨌든 인증서를 가져옵니다. 대안은 "-keystore $java_bin/../lib/security/cacerts" 와 "-cacerts" 명령에서; 이렇게 하면 경고가 제거됩니다.
  • NetWorker Server 개인 키 파일(<server>.key) 및 새 CA 서명 인증서 파일(<server>.crt)을 클릭하여 PKCS12 저장소 파일을 만듭니다. emcauthctomcatemcauthcsaml 별칭 nwui 키 저장소로 가져옵니다.

    openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass
    openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
    참고: pkcs12 파일 비밀번호는 키 저장소의 비밀번호와 반드시 일치해야 합니다. 이것이 우리가 이 경우 nwui storepass입니다.
  • .p12 파일, 루트 CA 인증서 및 중간 CA 인증서를 nwui 키 저장소로 가져옵니다.

    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass
    
    $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass
    
    $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
  • 이름 바꾸기 emcnwuimonitoring, emcnwuiauthcemcnwuiserv certificates를 선택하고 서버 인증서를 같은 이름으로 이 경로에 넣습니다. 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지).

    cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig
    cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer
    
    mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiauthc.cer
    
    cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig
    cp $cert /opt/nwui/conf/emcnwuiserv.cer
    참고: 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지).
  • nwui PostgreSQL 인증서 교체 단계

    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig
    cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig
    cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt
    cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
    참고: 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지).
  • 를 시작합니다. nwui 서비스

    systemctl start nwui

nwui 사후 확인:

각 "Certificate fingerprint" 별칭의 출력은 다른 키 저장소의 출력과 일치합니다.

$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1
$java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1

이 지문은 설치된 인증서에서 가져온 것입니다. 이는 다른 키 저장소에 새 인증서 도입이 올바르게 수행되었음을 나타냅니다.

openssl x509 -in $cert -fingerprint -sha256 -noout

또는 포트 9090에서 사용하는 인증서의 주체 및 발급자를 확인할 수 있습니다.

openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"

NetWorker Management Console:

이 주제는 다음 문서에서 다룹니다. NetWorker: NMC에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법

NetWorker HSTS(HTTP Strict Transport Security):

NetWorker: NetWorker Apache Tomcat 서버에서 HSTS 구성을 활성화하는 방법

추가 정보

다음 지침을 사용하여 cacerts 이 문서를 따르기 전에 만든 파일 복사본입니다. 또한 다음 프로세스는 NetWorker가 AUTHC 및 NWUI에 대해 자체 서명된 기본 인증서를 사용하도록 재설정합니다. 

 

  1. 백업 복제본이 있는지 확인합니다. 시작하기 전에 명령을 사용한 경우 날짜가 지정된 Java 사본이 있어야 합니다. cacerts 서버의 파일에 있는 /tmp 디렉토리 아래에 있는 것을 확인할 수 있습니다. 예:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root      root      129266 Mar 23 14:44 cacerts_2026-03-23.bkp
    1. NetWorker 서비스를 중지합니다.
    systemctl stop nwui
    nsr_shutdown
    1. NetWorker 서비스가 실행되고 있지 않은지 확인합니다.
    systemctl status networker
    systemctl status nwui
    1. cacerts 파일을 다시 원래 위치로 복사합니다.
    참고: 이 문서에서는 rsync 합니다. 이는 기본 소유권과 사용 권한을 유지하면서 기존 파일을 덮어쓰는 데 사용됩니다.
    rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
    1. 를 다시 실행합니다. authc_configure.sh 스크립트를 작성하고 새 키 저장소를 생성하는 옵션을 지정합니다. 예:
    [root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
    
    Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
    
    The installation process will install an Apache Tomcat instance.
    For optimum security, EMC NetWorker Authentication Service will
    use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
    If your system has special user security requirements, ensure that proper
    operational permissions are granted to this non-root user (nsrtomcat).
    Please refer to NetWorker Installation Guide.
    
    The Apache Tomcat will use "nsr.amer.lan" as the host name.
    The Apache Tomcat will use "9090" as the port number.
    
    The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
    
    EMC recommends that you specify a keystore password that has a minimum of six characters.
    
    Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
    
    The installation process will create a new keystore file.
    
    Specify the keystore password: HIDDEN_PASSWORD
    Confirm the password: HIDDEN_PASSWORD
    
    Creating the installation log in /opt/nsr/authc-server/logs/install.log.
    
    Performing initialization. Please wait...
    
    
    The installation completed successfully.
    1. NetWorker Server 서비스를 시작합니다.
    systemct start networker
    1. 다음으로 nwui_configure.sh 스크립트를 작성하고 새 키 저장소를 생성하는 옵션을 지정합니다. 예:
    [root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
    [root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
    참고: NetWorker 서비스를 시작한 후 모든 기능이 실행되는 데 몇 분 정도 걸릴 수 있습니다. 이 nwui_configure.sh 스크립트가 포트 9090에서 AUTHC 서버에 연결할 수 없다고 보고할 수 있습니다. 기본 포트(9090)를 사용한다고 가정하고 몇 분 정도 기다리거나 nwui_configure.sh 포트 9090이 수신 대기 상태로 표시된 후: netstat -apno | grep :9090.
    1. NWUI 서비스를 시작합니다.
    systemctl start nwui
    1. 서비스가 시작되었는지 확인합니다.
    systemctl status networker
    systemctl status nwui


    서버는 NetWorker가 기본적으로 배포하는 기본 자체 서명 인증서로 작동해야 합니다.

    해당 제품

    NetWorker Family, NetWorker
    문서 속성
    문서 번호: 000194900
    문서 유형: How To
    마지막 수정 시간: 23 4월 2026
    버전:  27
    다른 Dell 사용자에게 질문에 대한 답변 찾기
    지원 서비스
    디바이스에 지원 서비스가 적용되는지 확인하십시오.