Домен даних: Генерація CSR поза DD

Resumo: У цій статті KB пояснюється, як використовувати зовнішню систему для створення запиту на підписання сертифікатів, а також створити підписаний сертифікат зовнішнім CA, щоб отриманий сертифікат можна було імпортувати в домен даних для використання в HTTP (DD GUI через SSL) ...

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções

Зазвичай цю базу даних краще використовувати для генерації CSR та імпорту сертифікатів:

Домен даних — керування сертифікатами хостів для HTTP та HTTPS

У рідкісних випадках ця база знань використовується, коли не можна згенерувати CSR безпосередньо на DD.

 

 

Імпорт сертифіката, підписаного CA, дозволяє отримати HTTPS-доступ до Data Domain System Manager без необхідності обходити перевірки браузера на наявність сертифікатів, не підписаних довіреною третьою стороною. Після встановлення першого SSL-з'єднання з графічним інтерфейсом DD трафік буде однаково захищений від прослуховування за допомогою зовнішнього або самопідписаного сертифіката; компанія може вимагати, щоб усі хости з SSL-доступом мали сертифікати, підписані або внутрішнім CA, або зовнішнім CA для довіри

.Для створення цього зовнішньо підписаного сертифіката існують різні підходи. Ми рекомендуємо з DD OS 6.2.0.35 і новішими версіями скористатися командою DD CLI "adminaccess certificate cert-signing-request generate" для створення запиту на підписання сертифіката (CSR), який має бути поданий обраному CA для підписання. Підписаний сертифікат імпортується в DD для HTTPS. Всі деталі наведені у статті KB Data Domain: Як згенерувати запит на підписання сертифіката та використовувати зовнішні підписані сертифікати

Інший підхід — використовувати окремий хост у мережі з новим набором бібліотек OpenSSL та бінарних файлів для генерації CSR для підписання. Після отримання підписаного сертифіката підписаний сертифікат і пов'язаний з ним приватний ключ вручну передаються та імпортуються в DD. Цей процес такий:    

  1. Увійдіть у Linux, UNIX або інший сервер із встановленим OpenSSL і спочатку згенеруйте пару публічних/приватних ключів. DD за замовчуванням генерує 2048-бітні ключі, 1024-бітні ключі не рекомендуються, а 4096-бітні — це, можливо, забагато:    

# openssl genrsa -out hostkey.pem 2048
Generating RSA private key, 2048 bit long modulus
........+++
...+++
e is 65537 (0x10001)
  1. Згенеруйте запит на підписання сертифіката (CSR), використовуючи приватний ключ, створений на першому кроці, і вкажіть деталі у CSR для підпису, такі як поширене ім'я, електронна адреса, країна, місто тощо

# openssl req -new -sha256 -key hostkey.pem -out host_csr.csr
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:US
State or Province Name (full name) [Some-State]:California
Locality Name (eg, city) []:San Francisco
Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc.
Organizational Unit Name (eg, section) []:IT Department
Common Name (e.g. server FQDN or YOUR name) []:www.example.com
Email Address []:webmaster@example.com
 
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:

 

Зверніть увагу, що в більшості інсталяцій OpenSSL розширення "subjectAltName", яке є обов'язковою вимогою згідно з RFC 3280, не додається до CSR і не проситься. Деякі приватні та публічні CA можуть відмовитися обробляти CSR через відсутність цього продовження. У випадку сертифіката DD, що використовується для графічного інтерфейсу, "subjectAltName" має бути FQDN для DD при доступі з браузера.
 

Щоб вказати «subjetAltName» при створенні CSR, якщо використовується OpenSSL 1.1.1, це можна зробити безпосередньо з командного рядка «OpenSSL». Якщо ні, це передбачає зміну /etc/ssl/openssl.cnf, що виходить за межі цього документа. Якщо використовуєте OpenSSL 1.1.1 або новішу:    

 

# openssl version
OpenSSL 1.1.1  11 Sep 2018
# openssl req -new -sha256 -key hostkey.pem -out host_csr.csr -addext "subjectAltName = DNS:www.example.com"
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:US
State or Province Name (full name) [Some-State]:California
Locality Name (eg, city) []:San Francisco
Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc.
Organizational Unit Name (eg, section) []:IT Department
Common Name (e.g. server FQDN or YOUR name) []:www.example.com
Email Address []:webmaster@example.com
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:
  1. Отримайте CSR-файл "host_csr.csr" і завантажте його у відповідний CA для підписання. Якщо CA є внутрішньою, передайте його адміністратору CA або підпишіть через звичайний процес (який має використовувати командний рядок, подібний до наведеного нижче):   

# openssl x509 -req -in host_csr.csr -CA CA/cacert.pem -CAkey CA/cakey.pem -out host_cert.pem -CAcreateserial
Signature ok
subject=/C=CH/ST=California/L=San Francisco/O=Example Inc./OU=IT Department/CN=www.example.com/emailAddress=webmaster@example.com
Getting CA Private Key

 

ПРИМІТКА: Якщо процес підписання вимагає вибору серверного програмного забезпечення, оберіть Tomcat.
 
ПРИМІТКА: Якщо ви використовуєте команду "OpenSSL" для підписання CSR, може знадобитися додати додаткові опції до командного рядка, щоб отриманий сертифікат зберігав розширення "subjectAltName". Щоб перевірити, чи має отриманий сертифікат розширення, запустіть щось подібне:    
 
# openssl x509 -in host_cert.pem -text -noout | grep -A1 "Subject Alternative Name"
            X509v3 Subject Alternative Name:
                DNS:www.example.com
  1.  У будь-якому випадку, результатом зазвичай буде файл сертифіката .pem або .cer кодування ("host_cert.pem" у прикладі). Для імпорту сертифіката в DD він має бути упакований у форматі PKCS#12 разом із (приватним) ключем, згенерованим на першому кроці. Від того самого господаря, де був проведений перший крок:    
# openssl.exe pkcs12 -keypbe AES-256-CBC -certpbe AES-256-CBC -export -out host.p12 -inkey hostkey.pem -in host_cert.pem

Enter Export Password:
Verifying - Enter Export Password:

 

Критично важливо встановити пароль для файлу PKCS#12, інакше імпорт сертифікатів у домені даних не вдасться. Пароль не буде запитуватися при використанні домену даних після встановлення сертифікації. Аргументи '-keypbe AES-256-CBC' та '-certpbe AES-256-CBC' призначені для забезпечення використання підтримуваного алгоритму "AES-256-CBC" при модифікації CA. Це дозволяє уникнути помилки кінцевим користувачем при спробі імпортувати підписаний сертифікат.

  1. Скопіюйте отриманий файл сертифіката "host.p12" у каталог "/ddr/var/certificates/" у Data Domain (наприклад, використовуючи SCP у DD).

# SCP host.p12 sysadmin@DD_HOSTNAME_OR_IP:/ddr/var/certificates/
  1. Перед імпортом зовнішньо згенерованого та підписаного сертифіката до Data Domain переконайтеся, що Data Domain не має існуючого CSR. Data Domain намагається зіставити імпортований сертифікат з будь-яким CSR у системі, і якщо він існує, він не збігається і відмовляється завантажувати імпортований сертифікат із таким повідомленням про помилку:    
Imported host certificate does not match the generated CSR

Перевірте, чи існує в системі вже існуючий CSR:    

# adminaccess certificate cert-signing-request show

Якщо існує існуючий CSR, видаліть його перед подальшим використанням, інакше імпорт сертифіката не вдасться:    

# adminaccess certificate cert-signing-request delete
  1. Імпортуйте новий сертифікат із CLI. Вкажіть пароль, який використовувався для створення PKCS#12 на попередньому кроці, і використовуйте "application https" для використання імпортованого сертифіката для DD System Manager або GUI DDMC:    

# adminaccess certificate import host application https file host.p12
Enter password:
**   Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
        Do you want to import this certificate? (yes|no) [yes]: yes
Host certificate imported for applications(s) : "https".

 

Примітка. "AdministratorAccess Certificate Show" тепер має містити імпортований сертифікат хоста для HTTPS. Стандартний самопідписаний сертифікат для https буде позначений як «Не використовується».

Mais informações

Цей матеріал перекладено іншими мовами: 
https://downloads.dell.com/TranslatedPDF/PT-BR_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/ZH-CN_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/ES_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/DE_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/FR_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/IT_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/JA_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/NL_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/KO_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/RU_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/PT_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/SV_KB533409.pdf

Produtos afetados

Data Domain
Propriedades do artigo
Número do artigo: 000231595
Tipo de artigo: How To
Último modificado: 24 mar. 2026
Versão:  5
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.