「Data Domain:DDの外部でのCSRの生成

Resumo: このKB記事では、外部システムを使用して証明書署名リクエストを作成する方法と、外部CAによる署名済み証明書を作成する方法について説明します。これにより、結果の証明書をData DomainにインポートしてHTTP(SSLを介したDD GUI)で使用できます。

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções

通常は、このKBを使用してCSRを生成し、証明書をインポートします。

Data Domain:HTTPおよびHTTPSのホスト証明書の管理

まれに、DD自体でCSRを生成できない場合に、このKBが使用されることがあります。

 

 

CA署名済み証明書をインポートすると、信頼できるサード パーティーによって署名されていない証明書に対するブラウザー チェックをバイパスすることなく、Data Domain System ManagerへのHTTPSアクセスが可能になります。DD GUIへの最初のSSL接続が確立されると、外部署名証明書または自己署名証明書を使用してトラフィックが盗聴から等しく保護されます。信頼を得るには、SSLアクセス権を持つすべてのホストに、内部CAまたは外部CAのいずれかによって署名された証明書が必要となる場合があります

この外部署名付き証明書の作成には、さまざまな方法があります。DD OS 6.2.0.35以降では、DD CLIコマンド「adminaccess certificate cert-signing-request generate」を使用して証明書署名要求(CSR)を作成することをお勧めします。証明書署名リクエストは、選択したCAに送信して署名します。署名済み証明書は、HTTPSのDDにインポートされます。詳細については、KB記事「Data Domain: 証明書署名要求を生成し、外部署名付き証明書を使用する方法

もう1つのアプローチは、署名するCSRを生成するために、最近のOpenSSLライブラリとバイナリがインストールされたネットワーク内の別のホストを使用することです。署名済み証明書を取得すると、署名済み証明書と証明書に関連づけられたプライベート キーが手動でDDに転送され、インポートされます。このプロセスは次のとおりです。    

  1. Linux、UNIX、またはOpenSSLがインストールされているその他のサーバーにログインし、最初に公開キーとプライベート キーのペアを生成します。DDはデフォルトで2048ビットキーを生成しますが、1024ビットキーは推奨されておらず、4096ビットキーは少し多すぎるかもしれません。    

# openssl genrsa -out hostkey.pem 2048
Generating RSA private key, 2048 bit long modulus
........+++
...+++
e is 65537 (0x10001)
  1. 最初の手順で生成したプライベート キーを使用して証明書署名要求(CSR)を生成し、共通名、Eメール アドレス、国、市区町村など、署名するCSRの詳細を指定します

# openssl req -new -sha256 -key hostkey.pem -out host_csr.csr
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:US
State or Province Name (full name) [Some-State]:California
Locality Name (eg, city) []:San Francisco
Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc.
Organizational Unit Name (eg, section) []:IT Department
Common Name (e.g. server FQDN or YOUR name) []:www.example.com
Email Address []:webmaster@example.com
 
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:

 

ほとんどのOpenSSLインストールでは、 RFC 3280による必須要件である「subjectAltName」拡張子はCSRに追加されず、要求もされません。一部のプライベートおよびパブリックCAは、この拡張機能がないためにCSRの処理を拒否する場合があります。GUIに使用されるDD証明書の場合、ブラウザーからアクセスするときの「subjectAltName」はDDのFQDNである必要があります。
 

OpenSSL 1.1.1を使用している場合、CSRの作成時に「subjetAltName」を指定するには、「OpenSSL」コマンド ライン自体から実行できます。そうでない場合は、/etc/ssl/openssl.cnfを変更することになりますが、これはこのドキュメントの範囲外です。OpenSSL 1.1.1以降を使用している場合:    

 

# openssl version
OpenSSL 1.1.1  11 Sep 2018
# openssl req -new -sha256 -key hostkey.pem -out host_csr.csr -addext "subjectAltName = DNS:www.example.com"
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:US
State or Province Name (full name) [Some-State]:California
Locality Name (eg, city) []:San Francisco
Organization Name (eg, company) [Internet Widgits Pty Ltd]:Example Inc.
Organizational Unit Name (eg, section) []:IT Department
Common Name (e.g. server FQDN or YOUR name) []:www.example.com
Email Address []:webmaster@example.com
Please enter the following 'extra' attributes
to be sent with your certificate request
A challenge password []:
An optional company name []:
  1. CSRファイル「host_csr.csr」を取得し、対応するCAにアップロードして署名します。CAが内部の場合は、CA管理者に渡すか、通常のプロセスで署名します(以下のようなコマンド ラインを使用する必要があります)。   

# openssl x509 -req -in host_csr.csr -CA CA/cacert.pem -CAkey CA/cakey.pem -out host_cert.pem -CAcreateserial
Signature ok
subject=/C=CH/ST=California/L=San Francisco/O=Example Inc./OU=IT Department/CN=www.example.com/emailAddress=webmaster@example.com
Getting CA Private Key

 

メモ: 署名プロセスでサーバー ソフトウェアを選択する必要がある場合は、[Tomcat]を選択します。
 
:「OpenSSL」コマンドを使用してCSRに署名する場合は、結果として得られる証明書が「subjectAltName」拡張子を保持するように、コマンドラインにオプションを追加する必要がある場合があります。結果の証明書に拡張子があるかどうかを確認するには、次のような操作を実行します。    
 
# openssl x509 -in host_cert.pem -text -noout | grep -A1 "Subject Alternative Name"
            X509v3 Subject Alternative Name:
                DNS:www.example.com
  1.  いずれの場合も、通常、結果は.pemまたは.cerでエンコードされた証明書ファイル(この例では「host_cert.pem」)になります。証明書をDDにインポートするには、最初のステップで生成された(プライベート)キーと一緒に、PKCS#12形式で証明書をバンドルする必要があります。最初のステップを実行したのと同じホストから、次の手順を実行します。    
# openssl.exe pkcs12 -keypbe AES-256-CBC -certpbe AES-256-CBC -export -out host.p12 -inkey hostkey.pem -in host_cert.pem

Enter Export Password:
Verifying - Enter Export Password:

 

PKCS#12ファイルのパスワードを設定することが重要です。そうしないと、Data Domainで証明書のインポートが失敗します。証明書がインストールされた後、Data Domainを通常どおり使用する場合、パスワードの入力は求められません。「-keypbe AES-256-CBC」および「-certpbe AES-256-CBC」引数は、CA を変更するときに「AES-256-CBC」のサポートされているアルゴリズムが使用されるようにするためのものです。これにより、エンド ユーザーが署名済み証明書をインポートしようとしたときにエラーが発生するのを回避できます。

  1. 生成された「host.p12」証明書ファイルをData Domainの「/ddr/var/certificates/」ディレクトリーにコピーします(たとえば、DDにSCPを使用します)。

# scp host.p12 sysadmin@DD_HOSTNAME_OR_IP:/ddr/var/certificates/
  1. 外部で生成および署名された証明書をData Domainにインポートする前に、Data Domainに既存のCSRがないことを確認します。Data Domainは、インポートされた証明書をシステム上の任意のCSRと照合しようとします。存在する場合、CSRは一致せず、インポートされた証明書のロードを拒否し、次のエラー メッセージを表示します。    
Imported host certificate does not match the generated CSR

システムに既存のCSRがあるかどうかを確認します。    

# adminaccess certificate cert-signing-request show

既存のCSRがある場合は、先に進む前に削除します。そうしないと、証明書のインポートが失敗します。    

# adminaccess certificate cert-signing-request delete
  1. CLIから新しい証明書をインポートします。前の手順でPKCS#12を作成するために使用したパスワードを入力し、「application https」を使用して、DD System ManagerまたはDDMC GUI用にインポートされた証明書を使用します。    

# adminaccess certificate import host application https file host.p12
Enter password:
**   Importing the certificate will restart the http/https services and currently active http/https user sessions will be terminated.
        Do you want to import this certificate? (yes|no) [yes]: yes
Host certificate imported for applications(s) : "https".

 

注:adminaccess certificate show」に 、HTTPSのインポートされたホスト証明書が一覧表示されます。https のデフォルトの自己署名証明書は、使用されていませんと注記されます。

Mais informações

このコンテンツは、次の言語に翻訳されています。 
https://downloads.dell.com/TranslatedPDF/PT-BR_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/ZH-CN_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/ES_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/DE_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/FR_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/IT_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/JA_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/NL_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/KO_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/RU_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/PT_KB533409.pdf
https://downloads.dell.com/TranslatedPDF/SV_KB533409.pdf

Produtos afetados

Data Domain
Propriedades do artigo
Número do artigo: 000231595
Tipo de artigo: How To
Último modificado: 24 mar. 2026
Versão:  5
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.