PowerStore: Procedure di rinnovo del certificato

Samenvatting: Questo articolo illustra le procedure per rinnovare i certificati interni quando vengono generati avvisi sui certificati in un cluster con PowerStoreOS 4.1 (o versione successiva).

Dit artikel is van toepassing op Dit artikel is niet van toepassing op Dit artikel is niet gebonden aan een specifiek product. Niet alle productversies worden in dit artikel vermeld.

Instructies

Informazioni preliminari

Gli avvisi di scadenza del certificato vengono visualizzati quando un certificato sta per scadere o quando il rinnovo automatico di un certificato non riesce.

  • Per i certificati importati dall'utente, l'utente deve caricare un nuovo certificato per sostituire quello in scadenza.
  • Per i certificati con rinnovo automatico, in caso di errore, è necessario utilizzare uno script di ripristino per rinnovare manualmente il certificato.

PowerStore utilizza certificati per l'autenticazione e la convalida delle connessioni TLS con sistemi esterni. I certificati sono validi per periodi specifici, di solito almeno un anno. Quando un certificato scade, il servizio associato potrebbe smettere di funzionare o essere eseguito in una modalità con funzioni ridotte.

Per evitare l'impatto sul servizio, è necessario monitorare la scadenza del certificato per dare all'utente il tempo necessario per ottenere e installare un nuovo certificato prima della scadenza di quello precedente.

PowerStoreOS versione 4.1.0.0 (o successiva) monitora automaticamente la scadenza dei certificati, controllandoli una volta ogni mezzanotte (UTC). Quando un certificato risulta in scadenza a breve, PowerStore genera avvisi a seconda che il certificato sia stato generato e firmato internamente (dalla CA di PowerStore) o firmato da una CA privata e importato dall'utente.

 

Nota: In generale, PowerStore non supporta CA di terze parti che firmano il certificato della GUI. Il forum del browser impedisce alle CA di firmare certificati con IP con restrizioni nel certificato, poiché gli IP privati sono inclusi nell'elenco delle restrizioni e richiesti anche nel certificato da PowerStore, la CA rifiuterà la richiesta. L'unica possibilità per ottenere un certificato firmato da una CA di terze parti è quella di utilizzare per la rete di gestione gli IP pubblici forniti da un ISP o IANA.

 

Questo articolo fa riferimento a un certificato firmato da una CA aziendale privata (ad esempio, usando OpenSSL, Microsoft CA o qualcosa di simile) 

 

Certificati firmati da un'autorità di certificazione privata

Gli avvisi vengono generati quando PowerStore determina che un certificato firmato dalla CA scadrà a breve.

Gli avvisi generati:

  • Avviso secondario quando il certificato scade tra 30 giorni e non è stato importato un nuovo certificato
  • Avviso principale quando il certificato scade tra 15 giorni e non è stato importato un nuovo certificato
  • Avviso critico quando il certificato scade tra 7 giorni e non è stato importato un nuovo certificato
  • Avviso critico quando un certificato è scaduto e non è stato importato un nuovo certificato

Certificati PowerStore firmati dalla CA

I certificati firmati dalla CA di PowerStore vengono rinnovati automaticamente alla scadenza tra 90 giorni. Se il rinnovo automatico non riesce, PowerStore tenta di rinnovare il certificato ogni ventiquattro ore fino al completamento del rinnovo.

Gli avvisi generati:

  • Avviso importante quando il rinnovo automatico non riesce 90 giorni prima della scadenza
  • Avviso importante quando il rinnovo automatico non riesce 60 giorni prima della scadenza
  • Avviso critico quando il rinnovo automatico non riesce 30 giorni prima della scadenza
  • Avviso critico alla scadenza del certificato

Procedura di risoluzione:

Certificati privati firmati da una CA

Di seguito vengono descritti i passaggi per ogni servizio. Quando un nuovo certificato viene caricato correttamente, uno o più avvisi vengono riconosciuti automaticamente.

Certificato cluster e GUI PowerStore

1. Procedura generale per la sostituzione del certificato del server firmato dalla CA del cluster PowerStore:

  1. Per generare una CSR per importare un certificato del server firmato dall'autorità di certificazione (CA) privata:

    Procedura

    1. Selezionare Settings e, in Security, selezionare Signed Cluster Certificate.
    2. Selezionare Generate CSR.
      Viene visualizzata la finestra a scorrimento Generate CSR.
    3. Digitare le informazioni utilizzate per generare la CSR.
    4. Cliccare su Generate.
      Le modifiche apportate alla finestra a scorrimento Generate CSR mostrano i passaggi successivi da eseguire insieme al testo del certificato.
    5. Cliccare su Copy to clipboard per copiare il testo del certificato negli Appunti.
    6. Cliccare su Chiudi.
    7. Far firmare il certificato dalla CA in modo che possa essere importato come certificato di autenticazione reciproca.
  2. Per importare un certificato del cluster firmato utilizzando PowerStore Manager:

    Procedura

    1. Selezionare Settings e, in Security, selezionare Signed Cluster Certificate.
      Viene visualizzata la pagina Signed Cluster Certificate.
    2. Selezionare Import.
    3. Effettuare una delle seguenti operazioni:
      • Selezionare "Select Certificate File", quindi individuare e selezionare il file da importare.
      • Selezionare "Paste Certificate Text", quindi copiare e incollare il testo del certificato nella casella di testo.
    4. Selezionare Import.

2. Il servizio Management HTTP sta per scadere:

  1. Seguire GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate per sostituire il certificato del server di terze parti del cluster PowerStore.
  2. Se il cluster locale partecipa a una relazione di replica, assicurarsi che la connessione di replica sia ancora integra.

3. Il servizio Management HTTP è scaduto:

  1. Se il cluster locale non è in una relazione di replica, seguire GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate per rinnovare manualmente il certificato.

  2. Se il cluster locale è in una relazione di replica, a questo punto, è molto probabile che la connessione di gestione tra i due cluster sia interrotta. (anche se non viene visualizzata come interrotta, una volta stabilita la nuova connessione TLS, lo stato della connessione viene aggiornato come interrotta). Eseguire i tre passaggi seguenti:

    1. Eseguire il comando pstcli per reimpostare il certificato del server del cluster locale sul valore predefinito firmato dalla CA PowerStore.
      pstcli -user <<username>>  -password <<Password>> -destination localClusterIP /x509_certificate reset_certificates -service Management_HTTP -scope External
    2. Eseguire lo scambio pstcli per ristabilire la connessione di gestione della replica. (Assicurarsi che la connessione di replica sia stata ripristinata)
      pstcli -user admin -password <<Password>> -destination localClusterIP /x509_certificate exchange -address remoteClusterIP -port 443 -service Replication_HTTP -username <<username>> -password <<Password>>
    3. Seguire GeneralSteps_for_Replacing_PowerStore_cluster_Third_Party_Server_Certificate per aggiornare i certificati.

Server CA di replica

  1. Nel caso in cui la CA stia per scadere sul sistema remoto, seguire Management_HTTP_service_is_expiring per aggiornare il certificato del server sul sistema remoto, rinnova automaticamente il server CA di replica.
  2. Nel caso in cui la CA sia scaduta, sul sistema remoto, seguire Management_HTTP_service_has_expired per aggiornare il certificato del server sul sistema remoto, rinnova automaticamente il server CA di replica.

SecurID

  1. Selezionare Settings e, in Security, selezionare Authentication, quindi selezionare la scheda RSA SecurID .
  2. Per importare una nuova catena di certificati CA per sostituire il certificato CA esistente utilizzato da PowerStore, cliccare su Import sul lato sinistro della schermata sopra la tabella Certificates:
  3. Selezionare e importare il file del certificato o incollare il testo del certificato (in formato PEM) nel pannello a scorrimento Import RSA SecurID Certificate.
    Nota: Se nella catena sono presenti più certificati CA, devono essere tutti importati in un unico file di certificato o blocco di testo, in ordine crescente; ad esempio, il certificato CA radice deve essere l'ultimo. Se importato come blocco di testo, aggiungere un ritorno a capo tra la fine di un certificato e l'inizio di quello successivo.
  4. Sono supportati più certificati, pertanto il certificato CA esistente rimane inattivo fino alla scadenza. Quando il certificato CA esistente scade e ne è stato importato uno sostitutivo, viene eliminato automaticamente.

    Per supportare il rollover regolare dei certificati CA, supportiamo la coesistenza di più certificati CA. Per garantire che il processo venga eseguito senza problemi, prima della scadenza del certificato CA:

    1. Caricare il nuovo certificato CA su PowerStore prima di passare al nuovo certificato CA firmato sul server SecurID.
    2. Sul server SecurID, passare a utilizzare il nuovo certificato del server firmato dalla CA.

LDAPS
Quando LDAPS è configurato, PowerStore si connette al server LDAP utilizzando TLS. PowerStore richiede l'upload del file della catena di certificati CA per verificare correttamente il certificato del server ricevuto dal server LDAP quando viene stabilita la sessione TLS.

  1. Procedura:

    Nota: Se nella catena di certificati sono presenti più certificati CA, devono essere tutti importati in un unico file di certificato, in ordine crescente; ad esempio, il certificato CA radice deve essere l'ultimo.
    1. Selezionare Settings e, in Security, selezionare Authentication. Selezionare quindi la scheda LDAP .
    2. Cliccare su Import sul lato sinistro della schermata sopra la tabella Certificates.

      Viene visualizzata la finestra di dialogo Upload File.

    3. Cliccare su Choose File (Scegli file).
    4. Individuare il file di certificato desiderato, quindi selezionarlo e cliccare su Open.
    5. Al termine dell'upload del file, cliccare su Apply per salvare le modifiche alla configurazione.
  2. Sono supportati più certificati, pertanto il certificato CA esistente rimane inattivo fino alla scadenza. Quando il certificato CA esistente scade e ne è stato importato uno sostitutivo, viene eliminato automaticamente.

    Per supportare il rollover regolare dei certificati CA, supportiamo la coesistenza di più certificati CA. Per garantire che il processo venga eseguito senza problemi, prima della scadenza del certificato CA:

    1. Caricare il nuovo certificato CA su PowerStore prima di passare al nuovo certificato CA firmato sul server LDAP.
    2. Sul server LDAP, passare a utilizzare il nuovo certificato del server firmato dalla CA.

Syslog remoto

  1. Il cliente può importare un certificato CA del server per l'autenticazione unidirezionale e/o un certificato di autenticazione reciproca per l'autenticazione bidirezionale. Il certificato CA del server è richiesto per la crittografia TLS.

  2. Per importare un certificato utilizzando PowerStore Manager, effettuare le seguenti operazioni:

    Procedura:

    1. Cliccare su Settings e, in Security, selezionare Remote Logging.
      Viene visualizzata la pagina Remote logging.
    2. In Certificates, selezionare Import e selezionare il tipo di certificato da importare.
      Viene visualizzata la finestra a scorrimento per il rispettivo certificato.
    3. Effettuare una delle seguenti operazioni:
      • Selezionare "Select Certificate File", quindi individuare e selezionare il file da importare.
      • Selezionare "Paste Certificate File", quindi copiare e incollare il testo del certificato nella casella di testo.
    4. Selezionare Importa.
      Il certificato dovrebbe essere visualizzato nell'elenco in Certificates.
  3. Mentre il certificato reciproco sta per scadere, per garantire che non vi siano interruzioni nel rinnovo della certificazione reciproca, se è consentita sul sistema remoto prima di avviare il processo di sostituzione del certificato di autenticazione reciproca, assicurarsi che il certificato CA che si sta per utilizzare per firmare il nuovo certificato reciproco si trovi nell'archivio attendibilità del registro sys remoto.

  4. La generazione di una CSR è applicabile a un certificato di autenticazione reciproca, utilizzato nell'autenticazione bidirezionale tra PowerStore e il server syslog remoto. Per generare una CSR utilizzando PowerStore Manager, procedere come segue:

    Procedura:

    1. Selezionare Settings e, in Security, selezionare Remote Logging.
      Viene visualizzata la pagina Remote logging.
    2. Selezionare Generate CSR.
      Viene visualizzata la finestra a scorrimento Generate CSR.
    3. Digitare le informazioni utilizzate per generare la CSR.
    4. Cliccare su Generate.
      Le modifiche apportate alla finestra a scorrimento Generate CSR mostrano i passaggi successivi da eseguire insieme al testo del certificato.
    5. Cliccare su Copy to clipboard per copiare il testo del certificato negli Appunti.
    6. Cliccare su Chiudi.
    7. Far firmare il certificato dalla CA in modo che possa essere importato come certificato di autenticazione reciproca.
    8. Importare il certificato di autenticazione reciproca firmato (certificato CA client) in PowerStore.
  5. Sono supportate più catene di certificati per il certificato del server CA, ma viene utilizzata solo la versione più recente. Una catena di certificati CA esistente che viene sostituita da una catena di certificati CA successiva rimane fino alla scadenza. Se la catena di certificati CA esistente è scaduta e viene importata una catena di certificati sostitutiva, la catena di certificati scaduta viene eliminata automaticamente.

KMIP
Mentre il certificato reciproco sta per scadere, per garantire che non vi siano interruzioni nel rinnovo della certificazione reciproca, se è consentito sul sistema remoto prima di avviare il processo di sostituzione del certificato di autenticazione reciproca, assicurarsi che il certificato CA che si sta per utilizzare per firmare il nuovo certificato reciproco si trovi nell'archivio dei certificati attendibili del server KMIP.

Per rinnovare la chiave client e il certificato, è necessario generare una richiesta di firma del certificato (CSR) sul sistema PowerStore, inviarla alla CA applicabile e quindi importare il certificato risultante (firmato) in PowerStore.

Per generare una CSR utilizzando PowerStore Manager, procedere come segue:

  1. Selezionare Settings e, in Security, selezionare KMIP.
    Viene visualizzata la pagina KMIP configuration.
  2. Selezionare Generate CSR.
    Viene visualizzata la finestra a scorrimento Generate CSR.
  3. Digitare le informazioni utilizzate per generare la CSR.
  4. Cliccare su Generate.
    Le modifiche apportate alla finestra a scorrimento Generate CSR mostrano i passaggi successivi da eseguire insieme al testo del certificato.
  5. Cliccare su Copy to clipboard per copiare il testo del certificato negli Appunti.
  6. Cliccare su Chiudi.
  7. Si noti che è stata creata una voce Certificato di autenticazione reciproca. Questa operazione viene utilizzata in un secondo momento, durante l'importazione del certificato firmato.
  8. Far firmare il certificato dalla CA in modo che possa essere importato come certificato di autenticazione reciproca.
  9. Per importare il certificato di autenticazione reciproca firmato in PowerStore:
    1. Selezionare la voce Mutual Authentication Certificate creata al momento della generazione della CSR.
    2. Cliccare sul pulsante Import e selezionare Import Client Certificate
      . Viene visualizzata la finestra a scorrimento Import Client Certificate.
    3. Selezionare Certificate da Import Options, quindi selezionare l'opzione Certificate desiderata - File or Text - per importare il certificato.
    4. Specificare il nome del file o incollare il certificato nella casella di testo, quindi cliccare su Import.

Per rinnovare il certificato CA del server:

  1. Selezionare Settings e, in Security, selezionare KMIP.
    Viene visualizzata la pagina KMIP configuration.
  2. Cliccare sul pulsante Import e selezionare Import Server CA certificate.
    Viene visualizzata la finestra a scorrimento Import Client Certificate.
  3. Selezionare l'opzione di importazione desiderata - File o Testo - per importare il certificato.
  4. Specificare il nome del file o incollare il certificato nella casella di testo, quindi cliccare su Import.

Importazione di blocchi e file da storage esterno e backup remoto a Data Domain

  1. Rinnovare il certificato scaduto sul sistema remoto.
  2. Per i sistemi remoti di tipo backup remoto, l'azione "Update Certificate" è disponibile in (Protection → Remote Systems). (Migration → Import External Storage) è applicabile ai sistemi remoti di tipo blocco e importazione di file. Queste azioni recuperano il certificato rinnovato da un sistema remoto, lo visualizzano all'utente per conferma/accettazione e quindi lo aggiornano in PowerStore.
  3. Il certificato in scadenza o scaduto di PowerStore viene eliminato automaticamente da PowerStore durante l'aggiornamento del certificato rinnovato.

Certificato del server firmato dall'autorità
di certificazione VASAIn questo caso, la generazione della CSR viene utilizzata per generare il certificato del server del provider VASA. Per generare una CSR utilizzando PowerStore Manager, procedere come segue:

  1. Selezionare Settings e, in Security, selezionare VASA Certificate.
    Viene visualizzata la pagina VASA Certificate.
  2. Selezionare Generate CSR.
    Viene visualizzata la finestra a scorrimento Generate CSR.
  3. Digitare le informazioni utilizzate per generare la CSR.
  4. Cliccare su Generate.
    Le modifiche apportate alla finestra a scorrimento Generate CSR mostrano i passaggi successivi da eseguire insieme al testo del certificato.
  5. Cliccare su Copy to clipboard per copiare il testo del certificato negli Appunti.
  6. Cliccare su Chiudi.
  7. L'autorità di certificazione (CA) deve firmare il certificato in modo che possa essere importato.

Il vCenter deve considerare attendibile la CA del certificato importato, in caso contrario la funzionalità VASA non sarà disponibile. A tale scopo, caricare nel truststore VMware vCenter la catena CA di firma utilizzata nel passaggio 7 di questa sottosezione.

Per importare un certificato utilizzando PowerStore Manager, effettuare le seguenti operazioni:

  1. Cliccare su Settings e, in Security, selezionare VASA Certificate.
    Viene visualizzata la pagina VASA Certificate.
  2. Per evitare che il certificato del server VASA venga sovrascritto da vCenter, assicurarsi che l'interruttore Enable/Disable sia impostato su Enabled.
  3. Selezionare Importa.
    Viene visualizzata la finestra a scorrimento Import Server Certificate.
  4. Effettuare una delle seguenti operazioni:
    1. Selezionare "Select Certificate File", quindi individuare e selezionare il file da importare.
    2. Selezionare "Paste Certificate Text", quindi copiare e incollare il testo del certificato nella casella di testo.
  5. Selezionare Import.

Le informazioni dettagliate del certificato dovrebbero essere visualizzate nella pagina VASA Certificate. Inoltre, la voce VASA visualizzata nella pagina Certificato (Impostazioni > Certificato di sicurezza > ) deve essere identificata dal Servizio come VASA_HTTP e dall'Ambito come vasa.

Certificati PowerStore firmati dalla CA

Esistono due script di facilità di manutenzione per il rinnovo dei certificati: svc_renew_vasa_self_signed_certificate e svc_renew_certificates.

svc_renew_vasa_self_signed_certificate rinnovare il certificato firmato dalla CA di PowerStore Server VASA.

svc_renew_certificates rinnovare i certificati firmati dalla CA di PowerStore, ad esempio PowerStore Cluster Server, PowerStore Cluster Client e l'autenticazione reciproca di replica.

Uso:

[SVC:service@835ZX23-B user]$ svc_renew_vasa_self_signed_certificate -h
usage: svc_renew_vasa_self_signed_certificate [-h] [--force] [--verbose] [--debug]
                                  [--quiet]

    This tool is used to renew the` VASA Server PowerStore CA signed certificate.


optional arguments:
  -h, --help  show this help message and exit
  --force
  --verbose
  --debug
  --quiet

--------------------------------------------------------------------------------------

[SVC:service@835ZX23-B user]$ svc_renew_certificates -h

usage: svc_renew_certificates [-h] [-d] [-v] {list,run} ...

  This tool is used to renew the PowerStore CA signed certificates such as;
  PowerStore Cluster Server, PowerStore Cluster Client, and Replication Mutual Authentication Certificate

  To list the the types of certificates available:
     svc_renew_certificates list

  To renew the specific certificate, or all:
     Renew all certificates:
        svc_renew_certificates run all

     Renew the Replication Mutual Authentication Certificate:
        svc_renew_certificates run replication_mutual_authentication

     Renew the PowerStore Cluster Server Internal certificate:
        svc_renew_certificates run powerstore_cluster_server_internal

     Renew the PowerStore Cluster Server External certificate:
            svc_renew_certificates run powerstore_cluster_server_external

     Renew the PowerStore Cluster Client certificate:
            svc_renew_certificates run powerstore_cluster_server_client

optional arguments:
  -h, --help     show this help message and exit
  -d, --debug    Increase logging level to debug and print logs to console
  -v, --verbose

action:
  {list,run}
    list         List the available certificates for renewal
    run          Renews the certificate type specified for renewal, or all

 

Getroffen producten

PowerStore
Artikeleigenschappen
Artikelnummer: 000211671
Artikeltype: How To
Laatst aangepast: 31 okt. 2025
Versie:  5
Vind antwoorden op uw vragen via andere Dell gebruikers
Support Services
Controleer of uw apparaat wordt gedekt door Support Services.