NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Linux)
요약: 다음은 "AUTHC" 및 NWUI(NetWorker Web UI) 서비스에 대해 기본 NetWorker 자체 서명 인증서를 CA(Certificate Authority) 서명 인증서로 교체하는 일반적인 단계입니다.
지침
이 지침에서는 NetWorker Server에서 AUTHC(NetWorker Authentication) 및 NWUI(NetWorker Web UI) 서비스에 대해 기본 NetWorker 자체 서명 인증서를 CA 서명 인증서로 교체하는 방법을 설명합니다.
파일 이름에는 명명 요구 사항이 없지만 파일 형식에 대한 확장명을 참조해야 합니다. 표시된 명령 예는 Linux용입니다. Windows 지침은 다음을 참조하십시오.
NetWorker: "AUTHC" 및 "NWUI"에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법(Windows)
인증서 파일에는 다음이 포함됩니다.
<server>.csr: NetWorker server certificate signing request <server>.key: NetWorker server private key <server>.crt: NetWorker server CA-signed certificate <CA>.crt: CA root certificate <ICA>.crt: CA intermediate certificate (optional if it is available)
키 저장소에는 다음이 포함됩니다.
authc.keystore authc.truststore cacerts nwui.keystore
CA에 제공할 개인 키 및 CSR(Certificate Signing Request) 파일을 생성합니다.
-
OpenSSL 명령줄 유틸리티를 사용하여 NetWorker Server 개인 키 파일(
<server>.key) 및 CSR 파일(<server>.csr)를 제공해야 합니다.# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
-
CSR 파일(
<server>.csr)을 CA에 전송하여 CA 서명 인증서 파일(<server>.crt)를 제공해야 합니다. CA는 CA 서명 인증서 파일(<server>.crt), 루트 인증서(<CA>.crt) 및 모든 중간 CA 인증서(<ICA>.crt)를 제공해야 합니다.
사전 검증 단계:
다음 항목이 있는지 확인합니다.
- server.crt 파일 - 첫 번째 줄이 -----BEGIN CERTIFICATE-----이고 마지막 줄이 -----END CERTIFICATE인 PEM 인증서가 포함되어 있습니다-----
- 키 파일은 -----BEGIN RSA PRIVATE KEY-----로 시작하고 -----END RSA PRIVATE KEY로 끝납니다-----
- 다음을 실행하여 모든 인증서가 유효한 PEM 형식 파일인지 확인합니다.
openssl x509 -in <cert> -text -noout. - 위의 출력을 확인하여 올바른 인증서인지 확인합니다.
- 다음 두 명령의 출력을 확인합니다.
openssl rsa -pubout -in server.key
openssl x509 -pubkey -noout -in server.crt
이 두 명령의 출력은 일치해야 합니다.
아래 설명된 단계와 명령을 용이하게 하기 위해 다음 변수를 생성합니다.
java_bin=/opt/nre/java/latest/bin nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr cert=<path to server crt file> key=<path to server key file> RCAcert=<path to Root CA file> ICAcert=<path to intermediate CA crt file>
중간 인증서가 두 개 이상 있는 경우 각 인증서에 대한 변수를 만듭니다. ICA1, ICA2 등
올바른 NetWorker 키 저장소 암호를 알고 있어야 합니다. 이러한 암호는 AUTHC 및 NWUI 구성 중에 설정됩니다. 확실하지 않은 경우 다음을 참조하십시오.
키 저장소 패스 변수(옵션 1)를 사용하거나 파일에 저장하여 비밀번호를 숨길 수도 있습니다(옵션 2):
옵션 1의 예:
authc_storepass='P4ssw0rd!' nwui_storepass='Password1!'
옵션 2의 예:
authc_storepass=$(cat authc_storepass_file.txt) nwui_storepass=$(cat nwui_storepass_file.txt)
시작하기 전:
Java cacerts 파일의 백업 복제본을 만듭니다.
cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
인증 서비스 인증서 교체 단계:
이 authc 아래 절차가 작동하기 위해 서비스를 중지할 필요는 없습니다. 그러나 새 인증서를 로드하려면 시스템을 다시 시작해야 합니다.
-
인증서 가져오기
-
루트 인증서(
<CA>.crt) 및 중간 CA 인증서(<ICA>.crt)을authc.keystore.$java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
-
NetWorker Server 개인 키 파일(
<server>.key) 및 새 CA 서명 인증서 파일(<server>.crt)을 클릭하여 PKCS12 저장소 파일을 만듭니다.emcauthctomcat및emcauthcsaml별칭.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
참고: pkcs12 파일 비밀번호는 키 저장소의 비밀번호와 반드시 일치해야 합니다. 이것이 우리가 이 경우authcstorepass입니다. -
PKCS12 저장소 파일을
authc.keystore.$java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
PKCS12 저장소 파일을
authc.truststore.$java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
기본 NetWorker 자체 서명 인증서를 삭제하고 CA 서명된 새 인증서 파일(
<server>.crt)을authc.truststore.$java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
-
마지막으로 이 인증서를 아래의 Java cacerts 키 저장소 파일로 가져옵니다.
emcauthctomcat별칭:$java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
참고: NetWorker 19.13 이상을 사용하는 경우keytool가져올 때 명령이 경고를 반환할 수 있음cacerts인증서. 사용할 경고 상태-cacerts유형을-keystore. 경고에도 불구하고 이 문서에 표시된 구문은 어쨌든 인증서를 가져옵니다. 대안은 "-keystore $java_bin/../lib/security/cacerts" 와 "-cacerts" 명령에서; 이렇게 하면 경고가 제거됩니다.
-
-
편집
admin_service_default_url=localhost의 값authc-cli-app.propertiesCA 서명 인증서 파일에 사용된 NetWorker Server 이름을 반영하는 파일:cat /opt/nsr/authc-server/conf/authc-cli-app.properties admin_service_default_protocol=https admin_service_default_url=<my-networker-server.my-domain.com> admin_service_default_port=9090 admin_service_default_user= admin_service_default_password= admin_service_default_tenant= admin_service_default_domain= - 다음을 위해 NetWorker 서비스를 재시작해야 합니다.
authc가져온 새 인증서를 사용합니다.
nsr_shutdown systemctl start networker
-
다시
authcNetWorker Server에 대한 신뢰:nsrauthtrust -H <local host or Authentication_service_host> -P 9090
AUTHC 사후 검증:
각 "Certificate fingerprint" 별칭의 출력은 다른 키 저장소의 출력과 일치합니다.
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1
출력은 다음과 비슷해야 합니다.
Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90
이 지문은 설치된 인증서에서 가져온 것입니다. 이는 다른 키 저장소에 새 인증서 도입이 올바르게 수행되었음을 나타냅니다.
openssl x509 -in $cert -fingerprint -sha256 -noout
때 authc 서비스가 실행 중이면 인바운드 연결에 제공하는 인증서가 위와 동일한지 확인할 수 있습니다.
openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout
또는 포트 9090에서 사용하는 인증서의 주체 및 발급자를 확인할 수 있습니다.
openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker 사용자 인터페이스(nwui) 서비스 인증서 교체 단계:
우리는 다음과 같이 가정합니다. nwui 서비스가 NetWorker Server에서 실행되고 있는지 확인합니다.
-
를 중지합니다.
nwui서비스systemctl stop nwui
-
기본 NetWorker 자체 서명 인증서를 삭제하고 CA 서명 인증서 파일(
<server>.crt)을 cacerts 키 저장소에 추가합니다. 일관성을 위해nwui-CA 서명 인증서가 있는 관련 인증서.- 다음 단계를 수행하기 전에 NRE(NetWorker Runtime Environment)를 사용하는지 JRE(Java Runtime Environment)를 사용하는지 여부를 확인해야 합니다.
- JRE를 사용하는 경우 /cacerts의 경로는
$java_bin/../lib/security/cacerts. - NRE를 사용하는 경우 /cacerts의 경로는
/opt/nre/java/latest/lib/security/cacerts.$java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
참고: NetWorker 19.13 이상을 사용하는 경우keytool가져올 때 명령이 경고를 반환할 수 있음cacerts인증서. 사용할 경고 상태-cacerts유형을-keystore. 경고에도 불구하고 이 문서에 표시된 구문은 어쨌든 인증서를 가져옵니다. 대안은 "-keystore $java_bin/../lib/security/cacerts" 와 "-cacerts" 명령에서; 이렇게 하면 경고가 제거됩니다.
-
NetWorker Server 개인 키 파일(
<server>.key) 및 새 CA 서명 인증서 파일(<server>.crt)을 클릭하여 PKCS12 저장소 파일을 만듭니다.emcauthctomcat및emcauthcsaml별칭nwui키 저장소로 가져옵니다.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
참고: pkcs12 파일 비밀번호는 키 저장소의 비밀번호와 반드시 일치해야 합니다. 이것이 우리가 이 경우nwuistorepass입니다. -
.p12 파일, 루트 CA 인증서 및 중간 CA 인증서를
nwui키 저장소로 가져옵니다.$java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
-
이름 바꾸기
emcnwuimonitoring,emcnwuiauthc및emcnwuiservcertificates를 선택하고 서버 인증서를 같은 이름으로 이 경로에 넣습니다. 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지).cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig cp $cert /opt/nwui/conf/emcnwuiauthc.cer cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig cp $cert /opt/nwui/conf/emcnwuiserv.cer
참고: 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지). -
nwuiPostgreSQL 인증서 교체 단계cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
참고: 원본 파일을 덮어쓰라는 메시지가 나타납니다(기존 소유권 및 사용 권한 유지). -
를 시작합니다.
nwui서비스systemctl start nwui
nwui 사후 확인:
각 "Certificate fingerprint" 별칭의 출력은 다른 키 저장소의 출력과 일치합니다.
$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1
이 지문은 설치된 인증서에서 가져온 것입니다. 이는 다른 키 저장소에 새 인증서 도입이 올바르게 수행되었음을 나타냅니다.
openssl x509 -in $cert -fingerprint -sha256 -noout
또는 포트 9090에서 사용하는 인증서의 주체 및 발급자를 확인할 수 있습니다.
openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker Management Console:
이 주제는 다음 문서에서 다룹니다. NetWorker: NMC에 대해 인증 기관에서 서명한 인증서를 가져오거나 교체하는 방법
NetWorker HSTS(HTTP Strict Transport Security):
추가 정보
다음 지침을 사용하여 cacerts 이 문서를 따르기 전에 만든 파일 복사본입니다. 또한 다음 프로세스는 NetWorker가 AUTHC 및 NWUI에 대해 자체 서명된 기본 인증서를 사용하도록 재설정합니다.
- 백업 복제본이 있는지 확인합니다. 시작하기 전에 명령을 사용한 경우 날짜가 지정된 Java 사본이 있어야 합니다.
cacerts서버의 파일에 있는/tmp디렉토리 아래에 있는 것을 확인할 수 있습니다. 예:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root root 129266 Mar 23 14:44 cacerts_2026-03-23.bkp
- NetWorker 서비스를 중지합니다.
systemctl stop nwui nsr_shutdown
- NetWorker 서비스가 실행되고 있지 않은지 확인합니다.
systemctl status networker systemctl status nwui
- cacerts 파일을 다시 원래 위치로 복사합니다.
rsync 합니다. 이는 기본 소유권과 사용 권한을 유지하면서 기존 파일을 덮어쓰는 데 사용됩니다.
rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
- 를 다시 실행합니다.
authc_configure.sh스크립트를 작성하고 새 키 저장소를 생성하는 옵션을 지정합니다. 예:
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
The installation process will install an Apache Tomcat instance.
For optimum security, EMC NetWorker Authentication Service will
use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
If your system has special user security requirements, ensure that proper
operational permissions are granted to this non-root user (nsrtomcat).
Please refer to NetWorker Installation Guide.
The Apache Tomcat will use "nsr.amer.lan" as the host name.
The Apache Tomcat will use "9090" as the port number.
The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
EMC recommends that you specify a keystore password that has a minimum of six characters.
Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
The installation process will create a new keystore file.
Specify the keystore password: HIDDEN_PASSWORD
Confirm the password: HIDDEN_PASSWORD
Creating the installation log in /opt/nsr/authc-server/logs/install.log.
Performing initialization. Please wait...
The installation completed successfully.
- NetWorker Server 서비스를 시작합니다.
systemct start networker
- 다음으로
nwui_configure.sh스크립트를 작성하고 새 키 저장소를 생성하는 옵션을 지정합니다. 예:
[root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
[root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
nwui_configure.sh 스크립트가 포트 9090에서 AUTHC 서버에 연결할 수 없다고 보고할 수 있습니다. 기본 포트(9090)를 사용한다고 가정하고 몇 분 정도 기다리거나 nwui_configure.sh 포트 9090이 수신 대기 상태로 표시된 후: netstat -apno | grep :9090.
- NWUI 서비스를 시작합니다.
systemctl start nwui
- 서비스가 시작되었는지 확인합니다.
systemctl status networker systemctl status nwui
서버는 NetWorker가 기본적으로 배포하는 기본 자체 서명 인증서로 작동해야 합니다.