PowerStore: Procedurer for fornyelse af certifikater
Samenvatting: Denne artikel beskriver fremgangsmåderne til fornyelse af interne certifikater, når der oprettes certifikatadvarsler på en klynge med PowerStoreOS 4.1 (eller nyere).
Instructies
Baggrund
Advarsler om certifikatudløb vises, når et certifikat snart udløber, eller når automatisk fornyelse af et certifikat mislykkes.
- For brugerimporterede certifikater skal brugeren uploade et nyt certifikat for at erstatte det certifikat, der er ved at udløbe.
- I forbindelse med automatisk fornyede certifikater skal der bruges et gendannelsesscript til at forny certifikatet manuelt, hvis der er fejl.
PowerStore bruger certifikater til godkendelse og validering af TLS-forbindelser med eksterne systemer. Certifikater er gyldige i bestemte perioder, normalt et år eller længere. Når et certifikat udløber, kan den tilknyttede tjeneste holde op med at fungere eller køre i en forringet tilstand.
For at undgå påvirkning af tjenesten skal certifikatets udløb overvåges for at give brugeren tid til at hente og installere et nyt certifikat, før det gamle certifikat udløber.
PowerStoreOS version 4.1.0.0 (eller nyere) overvåger automatisk certifikater til udløb og kontrolleres en gang hver midnat (UTC). Når det konstateres, at et certifikat snart udløber, genererer PowerStore advarsler afhængigt af, om certifikatet blev genereret og signeret internt (af PowerStore CA) eller signeret af et privat nøglecenter og importeret af brugeren.
Bemærk: Generelt understøtter PowerStore ikke tredjeparts-CA'er, der signerer GUI-certifikatet. Browserforummet forbyder nøglecentre at signere certifikater med begrænsede IP-adresser i certifikatet, da private IP-adresser er inkluderet i den begrænsede liste og også kræves i certifikatet af PowerStore, vil nøglecenteret afvise anmodningen. Den eneste mulighed for at få et certifikat underskrevet af en 3. parts CA er at bruge offentlige IP'er leveret af en internetudbyder eller IANA til administrationsnetværket.
Denne artikel henviser til et certifikat, der er signeret af et nøglecenter for en privat virksomhed (f.eks. ved hjælp af OpenSSL, Microsoft CA eller noget lignende)
Private Certificate Authority signerede certifikater
Der genereres beskeder, når PowerStore registrerer, om et CA-signeret certifikat snart udløber.
De indberetninger, der genererede:
- Mindre advarsel, når certifikatet udløber om 30 dage, og et nyt certifikat ikke er blevet importeret
- Større advarsel, når certifikatet udløber om 15 dage, og et nyt certifikat ikke er blevet importeret
- Kritisk advarsel, når certifikatet udløber om 7 dage, og et nyt certifikat ikke er blevet importeret
- Kritisk advarsel, når et certifikat er udløbet, og et nyt certifikat ikke er blevet importeret
PowerStore CA-signerede certifikater
PowerStore CA-signerede certifikater fornyes automatisk, når de udløber om 90 dage. Hvis den automatiske fornyelse mislykkes, forsøger PowerStore at forny certifikatet hver fireogtyve time, indtil fornyelsen er gennemført.
De indberetninger, der genererede:
- Større advarsel, når den automatiske fornyelse mislykkes 90 dage før udløb
- Større advarsel, når den automatiske fornyelse mislykkes 60 dage før udløb
- Kritisk advarsel, når den automatiske fornyelse mislykkes 30 dage før udløb
- Kritisk advarsel, når certifikatet udløber
Trin til løsning:
Private CA-signerede certifikater
I det følgende beskrives trinnene for hver tjeneste. Når et nyt certifikat er overført, bekræftes en eller flere advarsler automatisk.
PowerStore-klynge- og GUI-certifikat
1. Generelle trin til udskiftning af PowerStore-klyngens CA-signerede servercertifikat:
-
Sådan genererer du en CSR for at importere et CA-signeret servercertifikat (Private Certificate Authority):
Trin
- Vælg Indstillinger , og vælg Signeret klyngecertifikat under Sikkerhed.
- Vælg Generer CSR.
Slideoutet Generer CSR vises. - Indtast de oplysninger, der bruges til at generere CSR.
- Klik på Generer.
Ændringer i Generer CSR vises for at vise de næste trin, der skal udføres sammen med certifikatteksten. - Klik på Kopiér til udklipsholder for at kopiere certifikatteksten til udklipsholderen.
- Klik på Luk.
- Få certifikatet signeret af nøglecenteret, så det kan importeres som et gensidigt godkendelsescertifikat.
-
Sådan importerer du et signeret klyngecertifikat ved hjælp af PowerStore Manager:
Trin
- Vælg Indstillinger , og vælg Signeret klyngecertifikat under Sikkerhed.
Siden Signeret klyngecertifikat vises. - Vælg Importér.
- Gør ét af følgende:
- Vælg "Vælg certifikatfil", og find og vælg derefter det arkiv, der skal importeres.
- Vælg "Indsæt certifikattekst", og kopiér og indsæt derefter certifikatteksten i tekstfeltet.
- Vælg Importér.
- Vælg Indstillinger , og vælg Signeret klyngecertifikat under Sikkerhed.
2. Management HTTP-tjenesten udløber:
- Følg GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate for at udskifte PowerStore-klyngens tredjepartsservercertifikat.
- Hvis den lokale klynge deltager i en replikeringsrelation, skal du sørge for, at replikeringsforbindelsen stadig er sund.
3. Administrationens HTTP-tjeneste er udløbet:
-
Hvis den lokale klynge ikke er i et replikeringsforhold, skal du følge GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate for at forny certifikatet manuelt.
-
Hvis den lokale klynge er i et replikeringsforhold, ser du sandsynligvis på dette tidspunkt, at administrationsforbindelsen er brudt mellem de to klynger. (Selv det vises ikke som brudt, når en ny TLS-forbindelse er etableret, opdateres forbindelsesstatus som brudt.) Kør følgende tre trin:
- Kør pstcli nulstil den lokale klynges servercertifikat til den PowerStore CA-standard, der er signeret.
pstcli -user <<username>> -password <<Password>> -destination localClusterIP /x509_certificate reset_certificates -service Management_HTTP -scope External
- Kør pstcli-udvekslingen for at genoprette replikeringsstyringsforbindelsen. (Sørg for, at replikeringsforbindelsen er genoprettet)
pstcli -user admin -password <<Password>> -destination localClusterIP /x509_certificate exchange -address remoteClusterIP -port 443 -service Replication_HTTP -username <<username>> -password <<Password>>
- Følg GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate for at opdatere certifikaterne.
- Kør pstcli nulstil den lokale klynges servercertifikat til den PowerStore CA-standard, der er signeret.
CA-replikeringsserver
- Hvis nøglecenteret udløber på fjernsystemet, skal du følge Management_HTTP_service_is_expiring for at opdatere servercertifikatet på fjernsystemet. Det fornyer automatisk Replication CA-serveren.
- Hvis nøglecenteret er udløbet, skal du på fjernsystemet følge Management_HTTP_service_has_expired for at opdatere servercertifikatet på fjernsystemet, så fornyes replikerings-CA-serveren automatisk.
SecurID
- Vælg Indstillinger , vælg Godkendelse under Sikkerhed, og vælg derefter fanen RSA SecurID .
- Hvis du vil importere en ny CA-certifikatkæde til erstatning for det eksisterende CA-certifikat, der bruges af PowerStore, skal du klikke på Importer i venstre side af skærmen over tabellen Certifikater:
- Vælg og importer enten certifikatfilen, eller indsæt certifikatteksten (i PEM-format) i slideoutpanelet Importer RSA SecurID-certifikat.
Bemærk: Hvis der er flere CA-certifikater i kæden, skal de alle importeres i en enkelt certifikatfil eller tekstblok i stigende rækkefølge. for eksempel skal CA-rodcertifikatet være sidst. Hvis det importeres som en tekstblok, skal du tilføje en vognretur mellem slutningen af et certifikat og starten af det næste.
-
Flere certifikater understøttes, så det eksisterende CA-certifikat bevares, indtil det udløber. Når det eksisterende CA-certifikat udløber, og en erstatning er importeret, slettes det automatisk.
For at understøtte problemfri overgang af CA-certifikater understøtter vi sameksistens af flere CA-certifikater. For at sikre, at processen går glat igennem, inden CA-certifikatet udløber:
- Upload det nye CA-certifikat på PowerStore, før du skifter til det nye det nye CA-certifikatsignerede servercertifikat på SecurID Server.
- På SecurID-serveren skal du skifte til at bruge det nye CA-signerede servercertifikat.
LDAPS
Når LDAPS er konfigureret, opretter PowerStore forbindelse til LDAP-serveren ved hjælp af TLS. PowerStore kræver, at CA-certifikatkædefilen overføres for korrekt at kunne kontrollere det servercertifikat, der modtages fra LDAP-serveren, når TLS-sessionen oprettes.
-
Trin:
Bemærk: Hvis der er flere CA-certifikater i certifikatkæden, skal de alle importeres i en enkelt certifikatfil i stigende rækkefølge. for eksempel skal CA-rodcertifikatet være sidst.- Vælg Indstillinger , og vælg Godkendelse under Sikkerhed. Vælg derefter fanen LDAP .
- Klik på Importer i venstre side af skærmen over tabellen Certifikater.
Dialogboksen Overfør fil vises.
- Klik på Vælg fil.
- Gå til den ønskede certifikatfil, vælg derefter filen, og klik på Åbn.
- Når filoverførslen er fuldført, skal du klikke på Anvend for at gemme konfigurationsændringerne.
-
Flere certifikater understøttes, så det eksisterende CA-certifikat bevares, indtil det udløber. Når det eksisterende CA-certifikat udløber, og en erstatning er importeret, slettes det automatisk.
For at understøtte problemfri overgang af CA-certifikater understøtter vi sameksistens af flere CA-certifikater. For at sikre, at processen går glat igennem, inden CA-certifikatet udløber:
- Overfør det nye CA-certifikat på PowerStore, før du skifter til det nye det nye CA-certifikatsignerede servercertifikat på LDAP-serveren.
- Skift til det nye CA-signerede servercertifikat på LDAP-serveren.
Fjernstyret Syslog
-
Kunden kan importere et Server CA-certifikat til envejsgodkendelse og/eller et gensidigt godkendelsescertifikat til tovejsgodkendelse. Server-CA-certifikatet er påkrævet til TLS-kryptering.
-
Hvis du vil importere et certifikat ved hjælp af PowerStore Manager, skal du gøre følgende:
Fremgangsmåde:
- Klik på Indstillinger , og vælg Fjernlogføring under Sikkerhed.
Siden Fjernlogføring vises. - Vælg Importér under Certifikater, og vælg den type certifikat, der skal importeres.
Diaset ud for det respektive certifikat vises. - Gør ét af følgende:
- Vælg "Vælg certifikatfil", og find og vælg derefter det arkiv, der skal importeres.
- Vælg "Paste Certificate File", og kopiér og indsæt derefter certifikatteksten i tekstfeltet.
- Vælg Importér.
Certifikatet bør fremgå af listen under Certifikater.
- Klik på Indstillinger , og vælg Fjernlogføring under Sikkerhed.
-
Mens det gensidige certifikat udløber, skal du sikre dig, at det CA-certifikat, som du er ved at bruge til at signere det nye gensidige certifikat, er i din Remote Sys-logs tillidslager, hvis det er tilladt på fjernsystemet, før processen med at erstatte det gensidige godkendelsescertifikat påbegyndes.
-
Generering af en CSR gælder for et gensidigt godkendelsescertifikat, som bruges i tovejsgodkendelse mellem PowerStore og den eksterne syslog-server. Gør følgende for at generere en CSR ved hjælp af PowerStore Manager:
Fremgangsmåde:
- Vælg Indstillinger , og vælg Fjernlogføring under Sikkerhed.
Siden Fjernlogføring vises. - Vælg Generer CSR.
Slideoutet Generer CSR vises. - Indtast de oplysninger, der bruges til at generere CSR.
- Klik på Generer.
Ændringer i Generer CSR vises for at vise de næste trin, der skal udføres sammen med certifikatteksten. - Klik på Kopiér til udklipsholder for at kopiere certifikatteksten til udklipsholderen.
- Klik på Luk.
- Få certifikatet signeret af nøglecenteret, så det kan importeres som et gensidigt godkendelsescertifikat.
- Importer det signerede gensidige godkendelsescertifikat (klient-CA-certifikat) til PowerStore.
- Vælg Indstillinger , og vælg Fjernlogføring under Sikkerhed.
-
Flere certifikatkæder understøttes for CA-servercertifikat, men kun den nyeste bruges. En eksisterende CA-certifikatkæde, der erstattes af en senere CA-certifikatkæde, forbliver, indtil den udløber. Hvis den eksisterende CA-certifikatkæde er udløbet, og der importeres en erstatningscertifikatkæde, slettes den udløbne certifikatkæde automatisk.
KMIP
Mens det gensidige certifikat udløber, for at sikre, at der ikke forstyrres fornyelse af den gensidige certificering, hvis det er tilladt på fjernsystemet, før processen med at erstatte det gensidige godkendelsescertifikat påbegyndes, skal du sikre dig, at CA-certifikatet, som du er ved at bruge til at signere det nye gensidige certifikat, er i din KMIP-servers tillidslager.
For at forny klientnøglen og certifikatet skal der genereres en anmodning om signering af certifikater (CSR) på PowerStore-systemet, som sendes til den relevante certifikatmyndighed, og det resulterende (signerede) certifikat importeres til PowerStore.
Gør følgende for at generere en CSR ved hjælp af PowerStore Manager:
- Vælg Indstillinger , og vælg KMIP under Sikkerhed.
KMIP-konfigurationssiden vises. - Vælg Generer CSR.
Slideoutet Generer CSR vises. - Indtast de oplysninger, der bruges til at generere CSR.
- Klik på Generer.
Ændringer i Generer CSR vises for at vise de næste trin, der skal udføres sammen med certifikatteksten. - Klik på Kopiér til udklipsholder for at kopiere certifikatteksten til udklipsholderen.
- Klik på Luk.
- Bemærk, at der er oprettet en post for gensidigt godkendelsescertifikat. Dette bruges senere, når du importerer det signerede certifikat.
- Få certifikatet signeret af nøglecenteret, så det kan importeres som et gensidigt godkendelsescertifikat.
- Sådan importerer du det signerede gensidige godkendelsescertifikat til PowerStore:
- Vælg posten Gensidigt godkendelsescertifikat, der blev oprettet, da CSR blev genereret.
- Klik på knappen Importer , og vælg Importer klientcertifikat
Sliden Importer klientcertifikat vises. - Vælg Certifikat under Importindstillinger, og vælg indstillingen Ønsket certifikat – Filer eller Tekst – for at importere certifikatet.
- Angiv filnavnet, eller indsæt certifikatet i tekstfeltet, og klik derefter på Importer.
Sådan fornyer du Server CA-certifikatet:
- Vælg Indstillinger , og vælg KMIP under Sikkerhed.
KMIP-konfigurationssiden vises. - Klik på knappen Importer, og vælg Importer server-CA-certifikat.
Sliden Importer klientcertifikat vises. - Vælg den ønskede importindstilling - Filer eller Tekst - for at importere certifikatet.
- Angiv filnavnet, eller indsæt certifikatet i tekstfeltet, og klik derefter på Importer.
Bloker og filimport fra eksternt lager og ekstern sikkerhedskopiering til Data Domain
- Forny det udløbne certifikat på fjernsystemet.
- For fjernsystemer af sikkerhedskopieringstypen er handlingen "Opdater certifikat" tilgængelig i (Beskyttelse → fjernsystemer). (Migration → Import External Storage) gælder for fjernsystemer af typen blok- og filimport. Disse handlinger henter det fornyede certifikat fra et fjernsystem, viser det for brugeren til bekræftelse/accept og opdaterer det derefter i PowerStore.
- Det udløbende eller udløbne certifikat fra PowerStore slettes automatisk fra PowerStore, mens det fornyede certifikat opdateres.
VASA CA-signeret servercertifikat
I dette tilfælde bruges generering af CSR til at generere VASA-udbyderens servercertifikat. Gør følgende for at generere en CSR ved hjælp af PowerStore Manager:
- Vælg Indstillinger , og vælg VASA-certifikat under Sikkerhed.
Siden VASA-certifikat vises. - Vælg Generer CSR.
Slideoutet Generer CSR vises. - Indtast de oplysninger, der bruges til at generere CSR.
- Klik på Generer.
Ændringer i Generer CSR vises for at vise de næste trin, der skal udføres sammen med certifikatteksten. - Klik på Kopiér til udklipsholder for at kopiere certifikatteksten til udklipsholderen.
- Klik på Luk.
- Nøglecenteret skal signere certifikatet, så det kan importeres.
vCenter skal have tillid til nøglecenteret for det certifikat, der importeres, ellers bliver VASA-funktionaliteten utilgængelig. For at opnå dette skal du uploade den signerende CA-kæde, der blev brugt i trin 7 i dette underafsnit, til VMware vCenter-tillidslageret.
Hvis du vil importere et certifikat ved hjælp af PowerStore Manager, skal du gøre følgende:
- Klik på Indstillinger , og vælg VASA-certifikat under Sikkerhed.
Siden VASA-certifikat vises. - For at forhindre, at VASA-servercertifikatet overskrives af vCenter, skal du sørge for, at til/fra-knappen Aktivér/Deaktiver er indstillet til Aktiveret.
- Vælg Importér.
Slideouten Importer servercertifikat vises. - Gør ét af følgende:
- Vælg "Vælg certifikatfil", og find og vælg derefter det arkiv, der skal importeres.
- Vælg "Paste Certificate Text", og kopiér og indsæt derefter certifikatteksten i tekstfeltet.
- Vælg Importér.
Oplysningerne om certifikatet skal fremgå af siden VASA-certifikat. Desuden skal VASA-posten, der vises på siden Certifikat (Indstillinger > , Sikkerhedscertifikat > ), identificeres af Tjenesten som VASA_HTTP og Omfang som VASA.
PowerStore CA-signerede certifikater
Der er to servicevenlighedsscripts til certifikatfornyelse: svc_renew_vasa_self_signed_certificate og svc_renew_certificates.
svc_renew_vasa_self_signed_certificate forny det VASA Server PowerStore CA-signerede certifikat.
svc_renew_certificates forny de PowerStore CA-signerede certifikater, f.eks. PowerStore-klyngeserver, PowerStore-klyngeklient og gensidig replikeringsgodkendelse.
Brug:
[SVC:service@835ZX23-B user]$ svc_renew_vasa_self_signed_certificate -h
usage: svc_renew_vasa_self_signed_certificate [-h] [--force] [--verbose] [--debug]
[--quiet]
This tool is used to renew the` VASA Server PowerStore CA signed certificate.
optional arguments:
-h, --help show this help message and exit
--force
--verbose
--debug
--quiet
--------------------------------------------------------------------------------------
[SVC:service@835ZX23-B user]$ svc_renew_certificates -h
usage: svc_renew_certificates [-h] [-d] [-v] {list,run} ...
This tool is used to renew the PowerStore CA signed certificates such as;
PowerStore Cluster Server, PowerStore Cluster Client, and Replication Mutual Authentication Certificate
To list the the types of certificates available:
svc_renew_certificates list
To renew the specific certificate, or all:
Renew all certificates:
svc_renew_certificates run all
Renew the Replication Mutual Authentication Certificate:
svc_renew_certificates run replication_mutual_authentication
Renew the PowerStore Cluster Server Internal certificate:
svc_renew_certificates run powerstore_cluster_server_internal
Renew the PowerStore Cluster Server External certificate:
svc_renew_certificates run powerstore_cluster_server_external
Renew the PowerStore Cluster Client certificate:
svc_renew_certificates run powerstore_cluster_server_client
optional arguments:
-h, --help show this help message and exit
-d, --debug Increase logging level to debug and print logs to console
-v, --verbose
action:
{list,run}
list List the available certificates for renewal
run Renews the certificate type specified for renewal, or all