Домен даних: Генерація CSR поза DD
Resumo: У цій статті KB пояснюється, як використовувати зовнішню систему для створення запиту на підписання сертифікатів, а також створити підписаний сертифікат зовнішнім CA, щоб отриманий сертифікат можна було імпортувати в домен даних для використання в HTTP (DD GUI через SSL) ...
Instruções
Зазвичай цю базу даних краще використовувати для генерації CSR та імпорту сертифікатів:
Домен даних — керування сертифікатами хостів для HTTP та HTTPS
У рідкісних випадках ця база знань використовується, коли не можна згенерувати CSR безпосередньо на DD.
Імпорт сертифіката, підписаного CA, дозволяє отримати HTTPS-доступ до Data Domain System Manager без необхідності обходити перевірки браузера на наявність сертифікатів, не підписаних довіреною третьою стороною. Після встановлення першого SSL-з'єднання з графічним інтерфейсом DD трафік буде однаково захищений від прослуховування за допомогою зовнішнього або самопідписаного сертифіката; компанія може вимагати, щоб усі хости з SSL-доступом мали сертифікати, підписані або внутрішнім CA, або зовнішнім CA для довіри
.Для створення цього зовнішньо підписаного сертифіката існують різні підходи. Ми рекомендуємо з DD OS 6.2.0.35 і новішими версіями скористатися командою DD CLI "adminaccess certificate cert-signing-request generate" для створення запиту на підписання сертифіката (CSR), який має бути поданий обраному CA для підписання. Підписаний сертифікат імпортується в DD для HTTPS. Всі деталі наведені у статті KB Data Domain: Як згенерувати запит на підписання сертифіката та використовувати зовнішні підписані сертифікати
Інший підхід — використовувати окремий хост у мережі з новим набором бібліотек OpenSSL та бінарних файлів для генерації CSR для підписання. Після отримання підписаного сертифіката підписаний сертифікат і пов'язаний з ним приватний ключ вручну передаються та імпортуються в DD. Цей процес такий:
-
Увійдіть у Linux, UNIX або інший сервер із встановленим OpenSSL і спочатку згенеруйте пару публічних/приватних ключів. DD за замовчуванням генерує 2048-бітні ключі, 1024-бітні ключі не рекомендуються, а 4096-бітні — це, можливо, забагато:
# openssl genrsa -out hostkey.pem 2048 Generating RSA private key, 2048 bit long modulus ........+++ ...+++ e is 65537 (0x10001)
-
Згенеруйте запит на підписання сертифіката (CSR), використовуючи приватний ключ, створений на першому кроці, і вкажіть деталі у CSR для підпису, такі як поширене ім'я, електронна адреса, країна, місто тощо
# openssl req -new -sha256 -key hostkey.pem -out host_csr.csr You are about to be asked to enter information that will be incorporated into your certificate request. What you are about to enter is what is called a Distinguished Name or a DN. There are quite a few fields but you can leave some blank For some fields there will be a default value, If you enter '.', the field will be left blank. ----- Country Name (2 letter code) [AU]:US State or Province Name (full name) [Some-State]:California Locality Name (eg, city) []:San Francisco Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc. Organizational Unit Name (eg, section) []:IT Department Common Name (e.g. server FQDN or YOUR name) []:www.example.com Email Address []:webmaster@example.com Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []: An optional company name []:
Зверніть увагу, що в більшості інсталяцій OpenSSL розширення "subjectAltName", яке є обов'язковою вимогою згідно з RFC 3280, не додається до CSR і не проситься. Деякі приватні та публічні CA можуть відмовитися обробляти CSR через відсутність цього продовження. У випадку сертифіката DD, що використовується для графічного інтерфейсу, "subjectAltName" має бути FQDN для DD при доступі з браузера.
Щоб вказати «subjetAltName» при створенні CSR, якщо використовується OpenSSL 1.1.1, це можна зробити безпосередньо з командного рядка «OpenSSL». Якщо ні, це передбачає зміну /etc/ssl/openssl.cnf, що виходить за межі цього документа. Якщо використовуєте OpenSSL 1.1.1 або новішу:
# openssl version OpenSSL 1.1.1 11 Sep 2018 # openssl req -new -sha256 -key hostkey.pem -out host_csr.csr -addext "subjectAltName = DNS:www.example.com" You are about to be asked to enter information that will be incorporated into your certificate request. What you are about to enter is what is called a Distinguished Name or a DN. There are quite a few fields but you can leave some blank For some fields there will be a default value, If you enter '.', the field will be left blank. ----- Country Name (2 letter code) [AU]:US State or Province Name (full name) [Some-State]:California Locality Name (eg, city) []:San Francisco Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc. Organizational Unit Name (eg, section) []:IT Department Common Name (e.g. server FQDN or YOUR name) []:www.example.com Email Address []:webmaster@example.com Please enter the following 'extra' attributes to be sent with your certificate request A challenge password []: An optional company name []:
-
Отримайте CSR-файл "host_csr.csr" і завантажте його у відповідний CA для підписання. Якщо CA є внутрішньою, передайте його адміністратору CA або підпишіть через звичайний процес (який має використовувати командний рядок, подібний до наведеного нижче):
# openssl x509 -req -in host_csr.csr -CA CA/cacert.pem -CAkey CA/cakey.pem -out host_cert.pem -CAcreateserial Signature ok subject=/C=CH/ST=California/L=San Francisco/O=Example Inc./OU=IT Department/CN=www.example.com/emailAddress=webmaster@example.com Getting CA Private Key
# openssl x509 -in host_cert.pem -text -noout | grep -A1 "Subject Alternative Name" X509v3 Subject Alternative Name: DNS:www.example.com
- У будь-якому випадку, результатом зазвичай буде файл сертифіката .pem або .cer кодування ("host_cert.pem" у прикладі). Для імпорту сертифіката в DD він має бути упакований у форматі PKCS#12 разом із (приватним) ключем, згенерованим на першому кроці. Від того самого господаря, де був проведений перший крок:
# openssl.exe pkcs12 -keypbe AES-256-CBC -certpbe AES-256-CBC -export -out host.p12 -inkey hostkey.pem -in host_cert.pem Enter Export Password: Verifying - Enter Export Password:
Критично важливо встановити пароль для файлу PKCS#12, інакше імпорт сертифікатів у домені даних не вдасться. Пароль не буде запитуватися при використанні домену даних після встановлення сертифікації. Аргументи '-keypbe AES-256-CBC' та '-certpbe AES-256-CBC' призначені для забезпечення використання підтримуваного алгоритму "AES-256-CBC" при модифікації CA. Це дозволяє уникнути помилки кінцевим користувачем при спробі імпортувати підписаний сертифікат.
-
Скопіюйте отриманий файл сертифіката "host.p12" у каталог "/ddr/var/certificates/" у Data Domain (наприклад, використовуючи SCP у DD).
- Перед імпортом зовнішньо згенерованого та підписаного сертифіката до Data Domain переконайтеся, що Data Domain не має існуючого CSR. Data Domain намагається зіставити імпортований сертифікат з будь-яким CSR у системі, і якщо він існує, він не збігається і відмовляється завантажувати імпортований сертифікат із таким повідомленням про помилку:
Imported host certificate does not match the generated CSR
Перевірте, чи існує в системі вже існуючий CSR:
# adminaccess certificate cert-signing-request show
Якщо існує існуючий CSR, видаліть його перед подальшим використанням, інакше імпорт сертифіката не вдасться:
# adminaccess certificate cert-signing-request delete
-
Імпортуйте новий сертифікат із CLI. Вкажіть пароль, який використовувався для створення PKCS#12 на попередньому кроці, і використовуйте "application https" для використання імпортованого сертифіката для DD System Manager або GUI DDMC:
# adminaccess certificate import host application https file host.p12 Enter password: ** Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated. Do you want to import this certificate? (yes|no) [yes]: yes Host certificate imported for applications(s) : "https".
Примітка. "AdministratorAccess Certificate Show" тепер має містити імпортований сертифікат хоста для HTTPS. Стандартний самопідписаний сертифікат для https буде позначений як «Не використовується».
Mais informações
| https://downloads.dell.com/TranslatedPDF/PT-BR_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/ZH-CN_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/ES_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/DE_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/FR_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/IT_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/JA_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/NL_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/KO_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/RU_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/PT_KB533409.pdf |
| https://downloads.dell.com/TranslatedPDF/SV_KB533409.pdf |