NetWorker: Certificaten importeren of vervangen die door de certificeringsinstantie zijn ondertekend voor "AUTHC" en "NWUI" (Linux)
Samenvatting: Dit zijn de algemene stappen voor het vervangen van het standaard zelfondertekende NetWorker-certificaat door een door een certificeringsinstantie (CA) ondertekend certificaat voor de services "AUTHC" en NetWorker Web UI (NWUI). ...
Instructies
In deze instructies wordt beschreven hoe u het standaard zelfondertekende NetWorker-certificaat vervangt door een CA-ondertekend certificaat voor de services NetWorker-authenticatie (AUTHC) en NetWorker Web UI (NWUI) op de NetWorker-server.
De bestandsnamen hebben geen naamgevingsvereiste, maar de extensies moeten worden vermeld voor het type bestand. De getoonde opdrachtvoorbeelden zijn voor Linux. Zie voor Windows-instructies:
NetWorker: Certificaten importeren of vervangen die door de certificeringsinstantie zijn ondertekend voor "AUTHC" en "NWUI" (Windows)
Betrokken certificaatbestanden:
<server>.csr: NetWorker server certificate signing request <server>.key: NetWorker server private key <server>.crt: NetWorker server CA-signed certificate <CA>.crt: CA root certificate <ICA>.crt: CA intermediate certificate (optional if it is available)
Betrokken Keystores:
authc.keystore authc.truststore cacerts nwui.keystore
Genereer een CM-bestand (Certificate Signing Request) en een bestand voor een persoonlijke sleutel en een CSR-bestand (Certificate Signing Request) dat u aan uw CA kunt verstrekken.
-
Gebruik het OpenSSL-opdrachtregelhulpprogramma om het bestand met de persoonlijke sleutel van de NetWorker-server te maken (
<server>.key) en het MVO-dossier (<server>.csr).# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
-
Stuur het CSR-bestand (
<server>.csr) naar de certificeringsinstantie om het door de certificeringsinstantie ondertekende certificaatbestand (<server>.crt). De CA moet het door de CA ondertekende certificaatbestand (<server>.crt), het basiscertificaat (<CA>.crt), en eventuele tussenliggende CA-certificaten (<ICA>.crt).
Stappen voorafgaand aan de verificatie:
Zorg dat u over het volgende beschikt:
- server.crt-bestand, dat een PEM-certificaat bevat waarvan de eerste regel -----BEGIN CERTIFICATE----- is en de laatste regel -----END CERTIFICATE-----
- Het sleutelbestand begint met -----BEGIN RSA PRIVATE KEY----- en eindigt met -----END RSA PRIVATE KEY-----
- Controleer of alle certificaten geldige PEM-indelingsbestanden zijn door het volgende uit te voeren:
openssl x509 -in <cert> -text -noout. - Controleer de bovenstaande uitvoer om er zeker van te zijn dat het om het juiste certificaat gaat.
- Controleer de uitvoer van de volgende twee opdrachten:
openssl rsa -pubout -in server.key
openssl x509 -pubkey -noout -in server.crt
De uitvoer van deze twee opdrachten moet overeenkomen.
Om de hieronder beschreven stappen en opdrachten te vergemakkelijken, maken we de volgende variabelen:
java_bin=/opt/nre/java/latest/bin nsr=<path to /nsr partition> # In case of NVE for instance this is /data01/nsr cert=<path to server crt file> key=<path to server key file> RCAcert=<path to Root CA file> ICAcert=<path to intermediate CA crt file>
Als er meer dan één tussenliggend certificaat is, maakt u variabelen voor elk certificaat: ICA1, ICA2, enzovoort
U moet de juiste NetWorker keystore-wachtwoorden weten. Deze wachtwoorden worden ingesteld tijdens de AUTHC- en NWUI-configuratie. Als u het niet zeker weet, raadpleegt u:
U kunt ook uw keystore pass variabelen gebruiken (optie 1) of ze opslaan in een bestand om het wachtwoord verborgen te houden (optie 2):
Voorbeeld voor optie 1:
authc_storepass='P4ssw0rd!' nwui_storepass='Password1!'
Voorbeeld voor optie 2:
authc_storepass=$(cat authc_storepass_file.txt) nwui_storepass=$(cat nwui_storepass_file.txt)
Voordat u begint:
Maak een reservekopie van het bestand Java CACERTS.
cp -p /opt/nre/java/latest/lib/security/cacerts /tmp/cacerts_$(date -I).bkp
Stappen voor vervanging van authenticatieservicecertificaat:
De authc De service hoeft niet te worden gestopt om de onderstaande procedure te laten werken. Het moet echter opnieuw worden gestart om de nieuwe certificaten te laden.
-
Importeren van de certificaten
-
Importeer het basiscertificaat (
<CA>.crt) en eventuele tussenliggende CA-certificaten (<ICA>.crt) in deauthc.keystore.$java_bin/keytool -import -alias RCA -keystore $nsr/authc/conf/authc.keystore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias RCA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $RCAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/authc/conf/authc.keystore -file $ICAcert -storepass $authc_storepass $java_bin/keytool -import -alias ICA -keystore /opt/nsr/authc-server/conf/authc.truststore -file $ICAcert -storepass $authc_storepass
-
Gebruik het bestand met de persoonlijke sleutel van NetWorker Server (
<server>.key) en het nieuwe CA-ondertekende certificaatbestand (<server>.crt) om een PKCS12-opslagbestand te maken voor deemcauthctomcatalsemcauthcsamlAlias.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.authc.p12 -password pass:$authc_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.authc.p12 -password pass:$authc_storepass
OPMERKING: Het wachtwoord van het pkcs12-bestand moet overeenkomen met het wachtwoord van de keystore. Daarom maken we het in dit geval met deauthcStorePass. -
Importeer de PKCS12-opslagbestanden naar het
authc.keystore.$java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /nsr/authc/conf/authc.keystore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Importeer de PKCS12-opslagbestanden naar het
authc.truststore.$java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.tomcat.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass $java_bin/keytool -importkeystore -destkeystore /opt/nsr/authc-server/conf/authc.truststore -srckeystore /tmp/$hostname.saml.authc.p12 -srcstoretype PKCS12 -srcstorepass $authc_storepass -deststorepass $authc_storepass
-
Verwijder het standaard zelfondertekende NetWorker-certificaat en importeer het nieuwe CA-ondertekende certificaatbestand (
<server>.crt) in deauthc.truststore.$java_bin/keytool -delete -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthctomcat -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass $java_bin/keytool -delete -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass $java_bin/keytool -import -alias emcauthcsaml -keystore /opt/nsr/authc-server/conf/authc.truststore -file $cert -storepass $authc_storepass
-
Importeer ten slotte dit certificaat in het Java cacerts keystore-bestand onder
emcauthctomcatAlias:$java_bin/keytool -delete -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcauthctomcat -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
OPMERKING: Als u NetWorker 19.13 (of hoger) gebruikt,keytoolOpdrachten kunnen een waarschuwing retourneren bij het importerencacertsCertificaten. De waarschuwingsstatussen die moeten worden gebruikt-cacertsIn plaats van-keystore. Dit kan veilig worden genegeerd, ondanks de waarschuwing importeert de syntaxis in dit artikel toch de certificaten. Het alternatief is om "-keystore $java_bin/../lib/security/cacerts" met "-cacerts" in de commando's; Hiermee wordt de waarschuwing verwijderd.
-
-
Bewerk de
admin_service_default_url=localhostwaarde in deauthc-cli-app.propertiesbestand om de NetWorker Server-naam weer te geven die wordt gebruikt in het CA-ondertekende certificaatbestand:cat /opt/nsr/authc-server/conf/authc-cli-app.properties admin_service_default_protocol=https admin_service_default_url=<my-networker-server.my-domain.com> admin_service_default_port=9090 admin_service_default_user= admin_service_default_password= admin_service_default_tenant= admin_service_default_domain= - Een herstart van de NetWorker-services is nodig voor
authcom het nieuwe geïmporteerde certificaat te gebruiken.
nsr_shutdown systemctl start networker
-
Herstellen
authcVertrouwen op de NetWorker-server:nsrauthtrust -H <local host or Authentication_service_host> -P 9090
AUTHC na verificaties:
De uitvoer van elke alias voor "Certificate fingerprint" valt samen met die van de andere keystores:
$java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore /opt/nsr/authc-server/conf/authc.truststore -storepass $authc_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $nsr/authc/conf/authc.keystore -storepass $authc_storepass | grep emcauthctomcat -A1
De uitvoer moet er ongeveer zo uitzien:
Certificate fingerprint (SHA-256): FD:54:B4:11:42:87:FF:CA:80:77:D2:C7:06:87:09:72:70:85:C1:70:39:32:A9:C0:14:83:D9:3A:29:AF:44:90
Deze vingerafdruk is afkomstig van het certificaat dat is geïnstalleerd. Dit geeft aan dat de introductie van het nieuwe certificaat in de verschillende keystores correct is uitgevoerd.
openssl x509 -in $cert -fingerprint -sha256 -noout
Wanneer de authc service actief is, kunt u controleren of het certificaat dat het verstrekt aan een binnenkomende verbinding hetzelfde is als het bovenstaande:
openssl x509 -in <(openssl s_client -connect localhost:9090 -prexit 2>/dev/null </dev/null | sed -n -e '/BEGIN\ CERTIFICATE/,/END\ CERTIFICATE/ p') -fingerprint -sha256 -noout
U kunt ook het onderwerp en de uitgever controleren van het certificaat dat door poort 9090 wordt gebruikt:
openssl s_client -connect localhost:9090 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker-gebruikersinterface (nwui) Stappen voor vervanging van servicecertificaten:
We gaan ervan uit dat de nwui Services worden uitgevoerd op de NetWorker-server.
-
Stop de
nwuiServicesystemctl stop nwui
-
Verwijder de standaard zelfondertekende NetWorker-certificaten en importeer het nieuwe CA-ondertekende certificaatbestand (
<server>.crt) in de CACents Keystore. Voor consistentie vervangen we allenwui-gerelateerde certificaten met het CA-ondertekende certificaat.- Voordat u de volgende stappen uitvoert, moet u bepalen of NetWorker Runtime Environment (NRE) of Java Runtime Environment (JRE) wordt gebruikt.
- Als JRE wordt gebruikt, is het pad van /cacerts op
$java_bin/../lib/security/cacerts. - Als NRE wordt gebruikt, is het pad van /cacerts op
/opt/nre/java/latest/lib/security/cacerts.$java_bin/keytool -delete -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuimonitoring -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiserv -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit $java_bin/keytool -delete -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -storepass changeit $java_bin/keytool -import -alias emcnwuiauthc -keystore $java_bin/../lib/security/cacerts -file $cert -storepass changeit
OPMERKING: Als u NetWorker 19.13 (of hoger) gebruikt,keytoolOpdrachten kunnen een waarschuwing retourneren bij het importerencacertsCertificaten. De waarschuwingsstatussen die moeten worden gebruikt-cacertsIn plaats van-keystore. Dit kan veilig worden genegeerd, ondanks de waarschuwing importeert de syntaxis in dit artikel toch de certificaten. Het alternatief is om "-keystore $java_bin/../lib/security/cacerts" met "-cacerts" in de commando's; Hiermee wordt de waarschuwing verwijderd.
-
Gebruik het bestand met de persoonlijke sleutel van NetWorker Server (
<server>.key) en het nieuwe CA-ondertekende certificaatbestand (<server>.crt) om een PKCS12-opslagbestand te maken voor deemcauthctomcatalsemcauthcsamlalias voor denwuiSleutelbewaarplaats.openssl pkcs12 -export -in $cert -inkey $key -name emcauthctomcat -out /tmp/$hostname.tomcat.nwui.p12 -password pass:$nwui_storepass openssl pkcs12 -export -in $cert -inkey $key -name emcauthcsaml -out /tmp/$hostname.saml.nwui.p12 -password pass:$nwui_storepass
OPMERKING: Het wachtwoord van het pkcs12-bestand moet overeenkomen met het wachtwoord van de keystore. Daarom maken we het in dit geval met denwuiStorePass. -
Importeer de .p12-bestanden, het basis-CA-certificaat en tussenliggende CA-certificaten in de
nwuiSleutelbewaarplaats.$java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.tomcat.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -importkeystore -destkeystore $nsr/nwui/monitoring/app/conf/nwui.keystore -srckeystore /tmp/$hostname.saml.nwui.p12 -srcstoretype PKCS12 -srcstorepass $nwui_storepass -deststorepass $nwui_storepass $java_bin/keytool -import -alias RCA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $RCAcert -storepass $nwui_storepass $java_bin/keytool -import -alias ICA -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -file $ICAcert -storepass $nwui_storepass
-
Naam van de
emcnwuimonitoring,emcnwuiauthcenemcnwuiservcertificaten, en plaats ons servercertificaat hier in dit pad met dezelfde naam. U wordt gevraagd om de oorspronkelijke bestanden te overschrijven (hierdoor blijven bestaande eigendommen en machtigingen behouden)cp -p /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer_orig cp $cert /nsr/nwui/monitoring/app/conf/emcnwuimonitoring.cer mv -p /opt/nwui/conf/emcnwuiauthc.cer /opt/nwui/conf/emcnwuiauthc.cer_orig cp $cert /opt/nwui/conf/emcnwuiauthc.cer cp -p /opt/nwui/conf/emcnwuiserv.cer /opt/nwui/conf/emcnwuiserv.cer_orig cp $cert /opt/nwui/conf/emcnwuiserv.cer
OPMERKING: U wordt gevraagd om de oorspronkelijke bestanden te overschrijven (hierdoor blijven bestaande eigendommen en machtigingen behouden) -
nwuiStappen voor het vervangen van PostgreSQL-certificatencp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.crt /nsr/nwui/monitoring/nwuidb/pgdata/server.crt_orig cp -p $nsr/nwui/monitoring/nwuidb/pgdata/server.key /nsr/nwui/monitoring/nwuidb/pgdata/server.key_orig cp $cert $nsr/nwui/monitoring/nwuidb/pgdata/server.crt cp $key $nsr/nwui/monitoring/nwuidb/pgdata/server.key
OPMERKING: U wordt gevraagd om de oorspronkelijke bestanden te overschrijven (hierdoor blijven bestaande eigendommen en machtigingen behouden) -
Start de
nwuiDienstensystemctl start nwui
nwui Verificaties achteraf:
De uitvoer van elke alias voor "Certificate fingerprint" valt samen met die van de andere keystores:
$java_bin/keytool -list -keystore $nsr/nwui/monitoring/app/conf/nwui.keystore -storepass $nwui_storepass | grep emcauthctomcat -A1 $java_bin/keytool -list -keystore $java_bin/../lib/security/cacerts -storepass changeit | grep emcauthctomcat -A1 $java_bin/keytool -list -storepass $authc_storepass -keystore $nsr/authc/conf/authc.keystore | grep emcauthctomcat -A1
Deze vingerafdruk is afkomstig van het certificaat dat is geïnstalleerd. Dit geeft aan dat de introductie van het nieuwe certificaat in de verschillende keystores correct is uitgevoerd.
openssl x509 -in $cert -fingerprint -sha256 -noout
U kunt ook het onderwerp en de uitgever controleren van het certificaat dat door poort 9090 wordt gebruikt:
openssl s_client -connect localhost:9095 -showcerts 2>/dev/null </dev/null | grep -E "issuer|subject"
NetWorker Management Console:
Dit onderwerp wordt behandeld in het artikel: NetWorker: Ondertekende certificaten van certificeringsinstantie importeren of vervangen voor NMC
NetWorker HTTP Strict Transport Security (HSTS):
NetWorker: HSTS-configuratie inschakelen in NetWorker Apache Tomcat server
Extra informatie
De volgende instructies kunnen worden gebruikt om terug te keren naar de cacerts Bestandskopie gemaakt voordat u dit artikel volgde. Met het volgende proces wordt NetWorker ook teruggezet naar het gebruik van de standaard zelfondertekende certificaten voor AUTHC en NWUI.
- Controleer of u een reservekopie hebt. Als de opdracht Voordat u start is gebruikt, moet u een gedateerd exemplaar van Java's
cacertsbestand in de/tmpDirectory. Bijvoorbeeld:
[root@nsr ~]# ls -l /tmp | grep cacerts
-rwxr-xr-x. 1 root root 129266 Mar 23 14:44 cacerts_2026-03-23.bkp
- NetWorker-services stoppen:
systemctl stop nwui nsr_shutdown
- Bevestig dat NetWorker services niet worden uitgevoerd:
systemctl status networker systemctl status nwui
- Kopieer de cacerts-bestanden terug naar hun oorspronkelijke locatie:
rsync Gebruik. Dit wordt gebruikt om de bestaande bestanden te overschrijven, terwijl ervoor wordt gezorgd dat het standaardeigendom en de standaardmachtigingen behouden blijven.
rsync -a --no-perms --no-owner --no-group /tmp/cacerts_<date>.bkp /opt/nre/java/latest/lib/security/cacerts
- Voer de opdracht
authc_configure.shscript en geef de optie op om een nieuwe keystore te maken. Voorbeeld:
[root@nsr ~]# /opt/nsr/authc-server/scripts/authc_configure.sh
Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]:
The installation process will install an Apache Tomcat instance.
For optimum security, EMC NetWorker Authentication Service will
use a non-root user (nsrtomcat) to start the Apache Tomcat instance.
If your system has special user security requirements, ensure that proper
operational permissions are granted to this non-root user (nsrtomcat).
Please refer to NetWorker Installation Guide.
The Apache Tomcat will use "nsr.amer.lan" as the host name.
The Apache Tomcat will use "9090" as the port number.
The NetWorker Authentication Service requires a keystore file to configure encryption and to provide SSL support.
EMC recommends that you specify a keystore password that has a minimum of six characters.
Do you want to use the existing keystore /nsr/authc/conf/authc.keystore [y]? n
The installation process will create a new keystore file.
Specify the keystore password: HIDDEN_PASSWORD
Confirm the password: HIDDEN_PASSWORD
Creating the installation log in /opt/nsr/authc-server/logs/install.log.
Performing initialization. Please wait...
The installation completed successfully.
- Start de NetWorker-serverservices:
systemct start networker
- Gebruik de
nwui_configure.shscript en geef de optie op om een nieuwe keystore te maken. Voorbeeld:
[root@nsr ~]# mv /nsr/nwui /nsr/nwui_$(date -I).bak
[root@nsr ~]# /opt/nwui/scripts/nwui_configure.sh Specify the directory where the Java Standard Edition Runtime Environment (JRE) software is installed [/opt/nre/java/latest]: Specify the host name of the NetWorker Authentication Service host [nsr.amer.lan]: Specify the host name of the NetWorker Server to be Managed by NWUI [nsr.amer.lan]: Specify the AUTHC port for Networker Server which is managed by NWUI [9090]: The NetWorker Web UI Server requires a keystore file to configure encryption and to provide SSL support. EMC recommends that you specify a password that has a minimum of nine characters, with at least one upper case letter, one lower case letter, one number and one special character. The installation process will create a new keystore file. Specify the keystore password: HIDDEN_PASSWORD Confirm the password: HIDDEN_PASSWORD
nwui_configure.sh script kan aangeven dat het de AUTHC-server op poort 9090 niet kan bereiken. Ervan uitgaande dat de standaardpoort (9090) wordt gebruikt, wacht u een paar minuten of voert u het volgende uit: nwui_configure.sh Nadat poort 9090 wordt weergegeven als luisterend: netstat -apno | grep :9090.
- Start de NWUI-service:
systemctl start nwui
- Controleer of de services zijn gestart:
systemctl status networker systemctl status nwui
De server moet functioneren met de standaard zelfondertekende certificaten die Networker standaard implementeert.