PowerStore: Postupy obnovení certifikátu

Samenvatting: Tento článek popisuje postupy obnovení interních certifikátů, když se v clusteru se systémem PowerStoreOS 4.1 (nebo novějším) dojde k výstrahám certifikátu.

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

Pozadí

Výstrahy vypršení platnosti certifikátu se zobrazí, když brzy vyprší platnost certifikátu nebo když selže automatické obnovení certifikátu.

  • U certifikátů importovaných uživatelem musí uživatel nahrát nový certifikát, který nahradí certifikát s končící platností.
  • Pokud dojde k selhání u automaticky obnovovaných certifikátů, je nutné k ručnímu obnovení certifikátu použít skript pro obnovení.

Systém PowerStore používá certifikáty k ověřování připojení TLS s externími systémy. Certifikáty jsou platné po určitou dobu, obvykle jeden rok nebo déle. Po vypršení platnosti certifikátu může přidružená služba přestat fungovat nebo bude v režimu sníženého výkonu.

Aby se zabránilo dopadu na službu, je nutné monitorovat vypršení platnosti certifikátu, aby měl uživatel čas získat a nainstalovat nový certifikát před vypršením platnosti starého certifikátu.

Systém PowerStoreOS verze 4.1.0.0 (nebo novější) automaticky monitoruje vypršení platnosti certifikátů a provádí kontrolu jednou za půlnoc (UTC). Pokud je zjištěno, že platnost certifikátu brzy vyprší, zařízení PowerStore vygeneruje výstrahy podle toho, zda byl certifikát vygenerován a podepsán interně (certifikační autoritou PowerStore) nebo podepsán soukromou certifikační autoritou a importován uživatelem.

 

Poznámka: Obecně platí, že zařízení PowerStore nepodporuje podepisování certifikátu GUI certifikačními autoritami třetích stran. Fórum prohlížeče zakazuje certifikačním autoritám podepisovat certifikáty s omezenými IP adresami v certifikátu, protože soukromé IP adresy jsou zahrnuty v seznamu omezených adres a také vyžadovány v certifikátu zařízením PowerStore, certifikační autorita požadavek odmítne. Jedinou možností, jak získat certifikát podepsaný certifikační autoritou třetí strany, je použít pro síť pro správu veřejné IP adresy poskytnuté poskytovatelem internetových služeb nebo organizací IANA.

 

Tento článek odkazuje na certifikát podepsaný certifikační autoritou soukromé organizace (například pomocí OpenSSL, Microsoft CA nebo něčeho podobného) 

 

Certifikáty podepsané privátní certifikační autoritou

Výstrahy se generují, když zařízení PowerStore brzy zjistí, že platnost certifikátu podepsaného certifikační autoritou brzy vyprší.

Vygenerované výstrahy:

  • Menší výstraha, když platnost certifikátu vyprší za 30 dnů a nebyl importován nový certifikát.
  • Závažná výstraha, když za 15 dní vyprší platnost certifikátu a nebyl importován nový certifikát.
  • Kritická výstraha, když za 7 dní vyprší platnost certifikátu a nebyl importován nový certifikát.
  • Kritická výstraha, když vyprší platnost certifikátu a nebyl importován nový certifikát

Certifikáty podepsané certifikační autoritou PowerStore

Certifikáty podepsané certifikační autoritou PowerStore se automaticky obnovují, pokud vyprší jejich platnost za 90 dní. Pokud se automatické obnovení nezdaří, zařízení PowerStore se pokusí obnovit certifikát každých 24 hodin, dokud nebude obnovení úspěšné.

Vygenerované výstrahy:

  • Závažná výstraha, když se automatické obnovení nezdaří 90 dní před vypršením platnosti
  • Závažná výstraha při selhání automatického obnovení 60 dní před vypršením platnosti
  • Kritická výstraha při selhání automatického obnovení 30 dní před vypršením platnosti
  • Kritická výstraha při vypršení platnosti certifikátu

Postup řešení:

Certifikáty podepsané soukromou certifikační autoritou

Následující text popisuje kroky pro jednotlivé služby. Po úspěšném nahrání nového certifikátu se automaticky potvrdí jedna nebo více výstrah.

Certifikát clusteru a grafického uživatelského rozhraní PowerStore

1. Obecný postup výměny certifikátu serveru podepsaného certifikační autoritou clusteru PowerStore:

  1. Vygenerování požadavku CSR pro import certifikátu serveru podepsaného soukromou certifikační autoritou (CA):

    Postup

    1. Vyberte Nastavení a v části Zabezpečení vyberte Podepsaný certifikát clusteru.
    2. Vyberte možnost Generate CSR.
      Zobrazí se okno Generovat požadavek CSR.
    3. Zadejte informace, které se použijí k vytvoření souboru CSR.
    4. Klikněte na Generovat.
      Ve vysouvacím okně Generovat požadavek CSR se zobrazí další kroky, které je třeba provést spolu s textem certifikátu.
    5. Kliknutím na Copy to clipboard zkopírujte text certifikátu do schránky.
    6. Klikněte na tlačítko Zavřít.
    7. Nechte certifikát podepsat certifikační autoritou (CA), aby jej bylo možné importovat jako certifikát vzájemného ověřování.
  2. Import podepsaného certifikátu clusteru pomocí nástroje PowerStore Manager:

    Postup

    1. Vyberte Nastavení a v části Zabezpečení vyberte Podepsaný certifikát clusteru.
      Zobrazí se stránka Signed Cluster Certificate.
    2. Vyberte možnost Import.
    3. Proveďte jednu z následujících činností:
      • Vyberte "Select Certificate File" a poté vyhledejte a vyberte soubor, který chcete importovat.
      • Vyberte "Vložit text certifikátu" a zkopírujte a vložte text certifikátu do textového pole.
    4. Vyberte možnost Import.

2. Končí platnost služby HTTP pro správu:

  1. Podle GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate nahraďte certifikát serveru třetí strany clusteru PowerStore.
  2. Pokud se místní cluster účastní relace replikace, ujistěte se, že připojení replikace je stále v pořádku.

3. Platnost služby HTTP pro správu vypršela:

  1. Pokud místní cluster není ve vztahu replikace, postupujte podle pokynů GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate a ručně obnovte certifikát.

  2. Pokud je místní cluster ve vztahu replikace, v tomto okamžiku se s největší pravděpodobností zobrazí, že je připojení pro správu mezi těmito dvěma clustery přerušeno. (I když se nezobrazuje jako přerušené, po navázání nového připojení TLS se stav připojení aktualizuje jako přerušené.) Proveďte následující tři kroky:

    1. Spusťte příkaz pstcli, resetujte certifikát serveru místního clusteru na výchozí certifikační autoritu PowerStore podepsaný.
      pstcli -user <<username>>  -password <<Password>> -destination localClusterIP /x509_certificate reset_certificates -service Management_HTTP -scope External
    2. Spuštěním výměny pstcli znovu navažte připojení správy replikace. (Ujistěte se, že je obnoveno připojení replikace.)
      pstcli -user admin -password <<Password>> -destination localClusterIP /x509_certificate exchange -address remoteClusterIP -port 443 -service Replication_HTTP -username <<username>> -password <<Password>>
    3. Postupujte podle GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate a aktualizujte certifikáty.

Server certifikační autority replikace

  1. V případě, že vyprší platnost certifikačního úřadu ve vzdáleném systému, postupujte podle Management_HTTP_service_is_expiring a aktualizujte certifikát serveru ve vzdáleném systému, který automaticky obnoví server certifikační autority replikace.
  2. V případě, že platnost certifikační autority vypršela, aktualizujte certifikát serveru ve vzdáleném systému podle Management_HTTP_service_has_expired a automaticky obnoví server certifikační autority replikace.

SecurID

  1. Vyberte Nastavení a v části Zabezpečení vyberte Ověřování a pak vyberte kartu RSA SecurID .
  2. Chcete-li importovat nový řetězec certifikátů CA a nahradit stávající certifikát CA používaný zařízením PowerStore, klikněte na možnost Import na levé straně obrazovky nad tabulkou Certificates:
  3. Vyberte a buď importujte soubor certifikátu, nebo vložte text certifikátu (ve formátu PEM) do vysouvacího panelu Import RSA SecurID Certificate.
    Poznámka: Pokud je v řetězci více certifikátů certifikační autority, měly by být všechny importovány ve vzestupném pořadí v jednom souboru certifikátu nebo textovém bloku. Například certifikát kořenové certifikační autority by měl být poslední. Pokud se importuje jako textový blok, přidejte konec řádku mezi konec jednoho certifikátu a začátek dalšího.
  4. Je podporováno více certifikátů, takže stávající certifikát certifikační autority zůstane zachován, dokud nevyprší jeho platnost. Když vyprší platnost stávajícího certifikátu certifikační autority a bude importován náhradní, certifikát se automaticky odstraní.

    Abychom podpořili bezproblémovou výměnu certifikátů CA, podporujeme souběžnou existenci více certifikátů CA. Aby byl zajištěn hladký průběh procesu před vypršením platnosti certifikátu CA:

    1. Před přepnutím na nový certifikát serveru podepsaný certifikátem certifikační autority na serveru SecurID nahrajte nový certifikát certifikační autority do zařízení PowerStore.
    2. Na serveru SecurID přepněte tak, aby používal nový serverový certifikát podepsaný certifikační autoritou.

LDAPS (LDAPS)
Když je nakonfigurován protokol LDAPS, zařízení PowerStore se připojuje k serveru LDAP pomocí protokolu TLS. Zařízení PowerStore vyžaduje nahrání souboru řetězu certifikátů certifikační autority, aby bylo možné správně ověřit certifikát serveru přijatý od serveru LDAP při navázání relace TLS.

  1. Postup:

    Poznámka: Pokud je v řetězci certifikátů více certifikátů certifikační autority, měly by být všechny importovány do jednoho souboru certifikátu ve vzestupném pořadí. Například certifikát kořenové certifikační autority by měl být poslední.
    1. Vyberte Nastavení a v části Zabezpečení vyberte Ověřování. Poté vyberte kartu LDAP .
    2. Klikněte na možnost Import na levé straně obrazovky nad tabulkou Certificates.

      Zobrazí se dialogové okno Upload File.

    3. Klikněte na možnost Choose File.
    4. Vyhledejte požadovaný soubor certifikátu, vyberte jej a klikněte na možnost Open.
    5. Po dokončení nahrávání souboru uložte změny v konfiguraci kliknutím na tlačítko Apply.
  2. Je podporováno více certifikátů, takže stávající certifikát certifikační autority zůstane zachován, dokud nevyprší jeho platnost. Když vyprší platnost stávajícího certifikátu certifikační autority a bude importován náhradní, certifikát se automaticky odstraní.

    Abychom podpořili bezproblémovou výměnu certifikátů CA, podporujeme souběžnou existenci více certifikátů CA. Aby byl zajištěn hladký průběh procesu před vypršením platnosti certifikátu CA:

    1. Nahrajte nový certifikát certifikační autority do zařízení PowerStore, než přepnete na nový certifikát serveru podepsaný certifikátem certifikační autority na serveru LDAP.
    2. Na serveru LDAP přepněte a používejte nový certifikát serveru podepsaný certifikační autoritou.

Vzdálený syslog

  1. Zákazník může importovat certifikát serverové certifikační autority pro jednosměrné ověřování nebo certifikát vzájemné autentizace pro obousměrné ověřování. K šifrování TLS je vyžadován certifikát certifikační autority serveru.

  2. Chcete-li importovat certifikát pomocí nástroje PowerStore Manager, postupujte takto:

    Postup:

    1. Klikněte na Nastavení a v části Zabezpečení vyberte Vzdálené protokolování.
      Zobrazí se stránka Vzdálené protokolování.
    2. V části Certifikáty vyberte Importovat a vyberte typ certifikátu, který chcete importovat.
      Zobrazí se vysouvací okno příslušného certifikátu.
    3. Proveďte jednu z následujících činností:
      • Vyberte "Select Certificate File" a poté vyhledejte a vyberte soubor, který chcete importovat.
      • Vyberte "P aste Certificate File" a zkopírujte a vložte text certifikátu do textového pole.
    4. Vyberte Importovat.
      Certifikát by se měl zobrazit v seznamu v části Certifikáty.
  3. Pokud je ve vzdáleném systému před zahájením procesu nahrazení certifikátu vzájemné ověřování povoleno, ujistěte se, že certifikát certifikační autority, který se chystáte použít k podpisu nového vzájemného certifikátu, je v úložišti důvěryhodných certifikátů protokolu vzdáleného systému, aby se zajistilo, že obnovení vzájemné certifikace nebude přerušeno.

  4. Vygenerování CSR se vztahuje na certifikát vzájemného ověřování, který se používá při obousměrném ověřování mezi zařízením PowerStore a vzdáleným serverem syslog. Chcete-li vygenerovat CSR pomocí nástroje PowerStore Manager, postupujte takto:

    Postup:

    1. Vyberte Nastavení a v části Zabezpečení vyberte Vzdálené protokolování.
      Zobrazí se stránka Vzdálené protokolování.
    2. Vyberte možnost Generate CSR.
      Zobrazí se okno Generovat požadavek CSR.
    3. Zadejte informace, které se použijí k vytvoření souboru CSR.
    4. Klikněte na Generovat.
      Ve vysouvacím okně Generovat požadavek CSR se zobrazí další kroky, které je třeba provést spolu s textem certifikátu.
    5. Kliknutím na Kopírovat do schránky zkopírujte text certifikátu do schránky.
    6. Klikněte na tlačítko Zavřít.
    7. Nechte certifikát podepsat certifikační autoritou (CA), aby jej bylo možné importovat jako certifikát vzájemného ověřování.
    8. Importujte podepsaný certifikát vzájemného ověřování (certifikát klientské certifikační autority) do zařízení PowerStore.
  5. Pro certifikát serveru certifikační autority je podporováno více řetězců certifikátů, ale používá se pouze nejnovější certifikát. Existující řetěz certifikátů certifikační autority, který je nahrazen pozdějším řetězem certifikátů certifikační autority, zůstane zachován, dokud nevyprší jeho platnost. Pokud vyprší platnost existujícího řetězu certifikátů certifikační autority a naimportuje se náhradní řetěz certifikátů, řetěz certifikátů, jehož platnost vypršela, se automaticky odstraní.

KMIP
Pokud je vzájemný certifikát povolen ve vzdáleném systému před zahájením procesu nahrazování certifikátu vzájemné autentizace, ujistěte se, že certifikát certifikačního úřadu, který se chystáte použít k podpisu nového vzájemného certifikátu, je v úložišti důvěryhodných certifikátů serveru KMIP, aby se zajistilo, že nedojde k přerušení platnosti vzájemného certifikace.

Chcete-li obnovit klíč a certifikát klienta, je nutné v systému PowerStore vygenerovat požadavek na podpis certifikátu (CSR), odeslat jej příslušné certifikační autoritě a výsledný (podepsaný) certifikát importovat do zařízení PowerStore.

Chcete-li vygenerovat CSR pomocí nástroje PowerStore Manager, postupujte takto:

  1. Vyberte Nastavení a v části Zabezpečení vyberte KMIP.
    Zobrazí se stránka Konfigurace KMIP.
  2. Vyberte možnost Generate CSR.
    Zobrazí se okno Generovat požadavek CSR.
  3. Zadejte informace, které se použijí k vytvoření souboru CSR.
  4. Klikněte na Generovat.
    Ve vysouvacím okně Generovat požadavek CSR se zobrazí další kroky, které je třeba provést spolu s textem certifikátu.
  5. Kliknutím na Copy to clipboard zkopírujte text certifikátu do schránky.
  6. Klikněte na tlačítko Zavřít.
  7. Všimněte si, že byla vytvořena položka certifikátu vzájemného ověřování. To se použije později při importu podepsaného certifikátu.
  8. Nechte certifikát podepsat certifikační autoritou (CA), aby jej bylo možné importovat jako certifikát vzájemného ověřování.
  9. Import podepsaného certifikátu vzájemného ověřování do zařízení PowerStore:
    1. Vyberte položku certifikátu vzájemného ověření vytvořenou při generování požadavku CSR.
    2. Klikněte na tlačítko Import a vyberte možnost Import Client Certificate
      . Zobrazí se vysouvací okno Import Client Certificate.
    3. V části Možnosti importu vyberte možnost Certifikát a vyberte požadovanou možnost Certifikát – Soubor nebo Text – pro import certifikátu.
    4. Zadejte název souboru nebo vložte certifikát do textového pole a klikněte na Importovat.

Obnovení certifikátu serverové certifikační autority:

  1. Vyberte Nastavení a v části Zabezpečení vyberte KMIP.
    Zobrazí se stránka Konfigurace KMIP.
  2. Klikněte na tlačítko Import a vyberte možnost Import Server CA certificate.
    Zobrazí se vysouvací okno Import klientského certifikátu.
  3. Chcete-li importovat certifikát, vyberte požadovanou možnost importu – Soubor nebo Text .
  4. Zadejte název souboru nebo vložte certifikát do textového pole a klikněte na Importovat.

Import bloků a souborů z externího úložiště a vzdálené zálohování do Data Domain

  1. Obnovte ve vzdáleném systému certifikát, jehož platnost vypršela.
  2. U vzdálených systémů je akce "Update Certificate" dostupná v části (Protection → Remote Systems). (Migrace → import externího úložiště) se vztahuje na vzdálené systémy typu import bloků a souborů. Tyto akce načtou obnovený certifikát ze vzdáleného systému, zobrazí jej uživateli pro potvrzení/přijetí a poté jej aktualizují v zařízení PowerStore.
  3. Certifikát PowerStore s končící platností nebo vypršením jeho platnosti se při aktualizaci obnoveného certifikátu ze zařízení PowerStore automaticky odstraní.

Serverový certifikát
podepsaný certifikační autoritou VASAV tomto případě se generování CSR používá pro generování serverového certifikátu poskytovatele VASA. Chcete-li vygenerovat CSR pomocí nástroje PowerStore Manager, postupujte takto:

  1. Vyberte Nastavení a v části Zabezpečení vyberte Certifikát VASA.
    Zobrazí se stránka VASA Certificate.
  2. Vyberte možnost Generate CSR.
    Zobrazí se okno Generovat požadavek CSR.
  3. Zadejte informace, které se použijí k vytvoření souboru CSR.
  4. Klikněte na Generovat.
    Ve vysouvacím okně Generovat požadavek CSR se zobrazí další kroky, které je třeba provést spolu s textem certifikátu.
  5. Kliknutím na Copy to clipboard zkopírujte text certifikátu do schránky.
  6. Klikněte na tlačítko Zavřít.
  7. Certifikační autorita (CA) musí certifikát podepsat, aby jej bylo možné importovat.

Nástroj vCenter musí důvěřovat certifikační autoritě importovaného certifikátu, jinak nebude funkce VASA dostupná. To provedete nahráním řetězu podepisující certifikační autority do úložiště důvěryhodnosti VMware vCenter, který byl použit v kroku 7 této podčásti.

Chcete-li importovat certifikát pomocí nástroje PowerStore Manager, postupujte takto:

  1. Klikněte na Nastavení a v části Zabezpečení vyberte Certifikát VASA.
    Zobrazí se stránka VASA Certificate.
  2. Chcete-li zabránit přepsání certifikátu serveru VASA nástrojem vCenter, ujistěte se, že je přepínač Enable/Disable nastaven na hodnotu Enabled.
  3. Vyberte Importovat.
    Zobrazí se vysouvací okno Import Server Certificate.
  4. Proveďte jednu z následujících činností:
    1. Vyberte "Select Certificate File" a poté vyhledejte a vyberte soubor, který chcete importovat.
    2. Vyberte "P aste Certificate Text" a zkopírujte a vložte text certifikátu do textového pole.
  5. Vyberte možnost Import.

Podrobné informace o certifikátu by se měly zobrazit na stránce VASA Certificate. Také položka VASA, která se zobrazuje na stránce Certifikát (Nastavení >> bezpečnostního certifikátu), by měla být službou identifikována jako VASA_HTTP a obor jako vasa.

Certifikáty podepsané certifikační autoritou PowerStore

Pro obnovení certifikátu existují dva skripty použitelnosti: svc_renew_vasa_self_signed_certificate a svc_renew_certificates.

svc_renew_vasa_self_signed_certificate obnovit certifikát podepsaný certifikační autoritou VASA Server PowerStore.

svc_renew_certificates obnovit certifikáty podepsané certifikační autoritou PowerStore, jako je server clusteru PowerStore, klient clusteru PowerStore a vzájemné ověřování replikace.

Použití:

[SVC:service@835ZX23-B user]$ svc_renew_vasa_self_signed_certificate -h
usage: svc_renew_vasa_self_signed_certificate [-h] [--force] [--verbose] [--debug]
                                  [--quiet]

    This tool is used to renew the` VASA Server PowerStore CA signed certificate.


optional arguments:
  -h, --help  show this help message and exit
  --force
  --verbose
  --debug
  --quiet

--------------------------------------------------------------------------------------

[SVC:service@835ZX23-B user]$ svc_renew_certificates -h

usage: svc_renew_certificates [-h] [-d] [-v] {list,run} ...

  This tool is used to renew the PowerStore CA signed certificates such as;
  PowerStore Cluster Server, PowerStore Cluster Client, and Replication Mutual Authentication Certificate

  To list the the types of certificates available:
     svc_renew_certificates list

  To renew the specific certificate, or all:
     Renew all certificates:
        svc_renew_certificates run all

     Renew the Replication Mutual Authentication Certificate:
        svc_renew_certificates run replication_mutual_authentication

     Renew the PowerStore Cluster Server Internal certificate:
        svc_renew_certificates run powerstore_cluster_server_internal

     Renew the PowerStore Cluster Server External certificate:
            svc_renew_certificates run powerstore_cluster_server_external

     Renew the PowerStore Cluster Client certificate:
            svc_renew_certificates run powerstore_cluster_server_client

optional arguments:
  -h, --help     show this help message and exit
  -d, --debug    Increase logging level to debug and print logs to console
  -v, --verbose

action:
  {list,run}
    list         List the available certificates for renewal
    run          Renews the certificate type specified for renewal, or all

 

Getroffen producten

PowerStore
Artikeleigenschappen
Artikelnummer: 000211671
Artikeltype: How To
Laatst aangepast: 31 okt. 2025
Versie:  5
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.