VxRail: Como atualizar o Dell VxRail com certificados personalizados
Resumo: Orientação passo a passo para substituir por certificados de cliente em ambientes Dell VxRail. O vSphere fornece segurança usando certificados para criptografar comunicações, autenticar serviços e assinar tokens. (pode ser corrigido pelo cliente) ...
Instruções
O vSphere usa certificados para:
- Criptografar as comunicações entre dois nós, como o vCenter Server e um host do ESXi.
- Autenticar serviços do vSphere.
- Executar ações internas, como assinar tokens.
A autoridade de certificação interna do vSphere, a VMware Certificate Authority (VMCA), fornece todos os certificados necessários para o vCenter Server e o ESXi. A VMCA é instalada em cada controlador de serviços de plataforma, protegendo imediatamente a solução sem qualquer outra modificação. Manter essa configuração padrão proporciona a menor sobrecarga operacional para o gerenciamento de certificados. O vSphere fornece um mecanismo para renovar esses certificados caso eles expirem.
O vSphere também fornece um mecanismo para substituir determinados certificados por seus próprios certificados. No entanto, é aconselhável substituir apenas o certificado SSL que fornece criptografia entre os nós, para manter a sobrecarga de gerenciamento de certificado baixa.
Integração personalizada de certificados
O ambiente vSphere é flexível para dar aos clientes a oportunidade de trabalhar com certificados SSL personalizados, já que as políticas da empresa às vezes exigem isso. As etapas a seguir orientam você na alteração de certificados de vários componentes em um ambiente VxRail.
- Como substituir o certificado autoassinado do VxRail Manager
- O certificado pode ser substituído usando o plug-in do VxRail Manager: No vSphere, selecione o nível >do cluster Configure > Security > Certificate. Para obter orientações sobre como criar a solicitação de assinatura de certificado e modificar os arquivos de certificado recebidos, consulte o artigo da base de conhecimento VxRail: Como solicitar um novo certificado para o VxRail Manager.
- Como substituir certificados do vCenter Server usando um certificado assinado por uma autoridade de certificação (CA) personalizada
- Siga o guia disponível em VMware: Gerar solicitações de assinatura de certificado com o vSphere Certificate Manager (certificados personalizados)
(Link externo).
- Para obter uma visão geral melhor sobre o processo de substituição de certificados usando o Gerenciador de certificados, consulte VMware KB Substituindo um certificado SSL de máquina do vSphere 6.x /7.x por um certificado assinado pela autoridade de certificação personalizada (2112277)
(Link externo).
- Siga o guia disponível em VMware: Gerar solicitações de assinatura de certificado com o vSphere Certificate Manager (certificados personalizados)
- Como restabelecer manualmente a confiança entre o VxRail Manager e o vCenter Server após a integração personalizada do certificado
- Após a substituição dos certificados do vCenter Server, os novos devem ser atualizados manualmente na VM do VxRail Manager para permitir o restabelecimento da confiança entre as duas entidades. Para conseguir isso, siga o artigo da base de conhecimento VxRail: Como importar manualmente o certificado SSL do vCenter no VxRail Manager.
- Como substituir certificados SSL de host do ESXi
- Os requisitos para solicitações de assinatura de certificado do ESXi estão disponíveis na VMware no vSphere Requisitos de certificado para diferentes caminhos
de solução (link externo).
- Para alternar para o uso de certificados personalizados nos hosts do ESXi em um ambiente vSAN, siga a KB da VMware adicionando certificado personalizado em hosts do ESXi por meio da CLI (56441)
(Link externo). É sempre preferível fazer backup dos certificados ESXi antigos fora do host (usando clients como WinSCP, por exemplo) para poder reverter caso ocorram problemas no processo de substituição.
- Os requisitos para solicitações de assinatura de certificado do ESXi estão disponíveis na VMware no vSphere Requisitos de certificado para diferentes caminhos
- Como substituir certificados do vRealize Log Insight
- Siga o guia disponível em https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
(Link externo).
- Siga o guia disponível em https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
Se você tiver algum problema durante a substituição do certificado, entre em contato com o Suporte Dell para obter assistência.