NetWorker: Como importar ou substituir certificados assinados pela autoridade de certificação do NMC
Resumo: Estas instruções descrevem como substituir o certificado autoassinado padrão do NetWorker por um certificado assinado por uma CA em um servidor do NetWorker Management Console (NMC).
Instruções
Estas instruções descrevem como substituir o certificado autoassinado padrão do NetWorker por um certificado assinado por uma CA para o NetWorker Management Console (NMC). Este artigo da KB apresenta instruções para servidores do NMC em Windows e Linux.
O processo para substituir os certificados autoassinados do NetWorker Server Authentication Service (AUTHC) e da NetWorker Web User Interface (NWUI) por certificados assinados pela CA é detalhado nos seguintes artigos específicos do sistema operacional:
- NetWorker: Como importar ou substituir certificados assinados pela Autoridade de Certificação para "Authc" e "NWUI" (Linux)
- NetWorker: Como importar ou substituir certificados assinados por uma autoridade de certificação para "AUTHC" e "NWUI" (Windows)
Certificados envolvidos:
-
<server>.csr: Solicitação de assinatura de certificado do servidor do NetWorker Management Console -
<server>.key: Chave privada do servidor do NetWorker Management Console -
<server>.crt: Certificado assinado pela CA do servidor do NetWorker Management Console -
<CA>.crt: Certificado raiz da CA -
<ICA>.crt: Certificado intermediário da CA (opcional, se disponível)
Antes de começar:
Este processo usa o utilitário OpenSSL. Esse utilitário é fornecido por padrão em sistemas operacionais Linux; no entanto, não está incluído em sistemas Windows. Consulte o administrador do sistema para tratar da instalação do OpenSSL. A versão necessária do OpenSSL difere dependendo da versão instalada do NetWorker.
- O NetWorker 19.9 a 19.11 requer o OpenSSL versão 1.1.1n
- O NetWorker 19.12.0.0 (somente Linux) é compatível com o OpenSSL versão 3.0.14
- O NetWorker 19.12.0.2 (somente Windows) é compatível com o OpenSSL versão 3.0.14
É possível identificar a versão do OpenSSL da seguinte maneira:
# openssl versionWindows:
- No Explorador de Arquivos do Windows, acesse o local openssl.exe. Esse caminho pode variar com base em como ocorreu a instalação do OpenSSL.
- Abra o arquivo openssl.exe e acesse a guia Details. O campo Product Version detalha a versão do OpenSSL:
Como alternativa, se o caminho do arquivo openssl.exe fizer parte da variável PATH do sistema, você poderá executar o comando 'openssl version' no prompt de comando administrativo. Se o diretório que contém o openssl.exe não fizer parte da variável PATHdo sistema, altere o diretório (cd) para o diretório que contém o openssl.exe.
Gere uma chave privada e um arquivo de solicitação de assinatura de certificado (CSR) para fornecer à sua CA.
- No servidor do NMC, use o utilitário de linha de comando OpenSSL para criar o arquivo de chave privada do NetWorker Server (
<server>.key) e o arquivo CSR (<server>.csr).
Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key
Windows:
set openssl="<Full system path to the openssl.exe file>" %openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
C:\tmp não existe.
- Envie o arquivo CSR (
<server>.csr) para que a CA gere o arquivo de certificado assinado pela CA (<server>.crt). A CA deve fornecer o arquivo de certificado assinado pela CA (<server>.crt), o certificado raiz (<CA>.crt) e quaisquer certificados intermediários da CA (<ICA>.crt).
Servidores do NetWorker Management Console (NMC) no Linux:
- Obtenha os certificados assinados pela CA em arquivos de chave individuais ou em um só arquivo no formato PFX.
- Se os certificados assinados pela CA estiverem em um só arquivo PFX, será possível extrair a chave privada e o certificado assinado pela CA com a ferramenta OpenSSL (o Windows pode não ter o OpenSSL instalado, mas é possível instalá-lo separadamente).
.crt e .key pelo caminho completo do arquivo, inclusive o nome de arquivo do certificado e os arquivos de chave.
- Extraia a chave privada e o certificado assinado pela CA do arquivo PFX.
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verificar a integridade do
server.keyeserver.crt.
- Verificar a integridade do
-
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
-
-
- Converter chave privada, certificado de servidor assinado por CA, CA raiz (e quaisquer certificados intermediários) para o formato PEM.
-
# openssl rsa -in <server>.key -outform pem -out server.key.pem
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
- Combine o
server.key.pem, o certificadoCA.crtraiz, o certificado intermediário (se aplicável) e o certificado de servidor assinado no arquivocakey.pemdo NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
- Desligue o serviço
gstdo servidor do NMC:
# systemctl stop gst
- Faça uma cópia do arquivo
cakey.pemexistente e, em seguida, substitua o arquivo padrão pelo arquivo criado na etapa 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig # cp cakey.pem /opt/lgtonmc/etc/cakey.pem
cakey.pem O arquivo corresponde à porta 9001. A substituição desse arquivo pelo arquivo combinado criado na etapa 2,D substitui o certificado autoassinado pelo certificado assinado pela CA.
- Faça uma cópia dos arquivos
server.crteserver.keydo servidor do NMC e, em seguida, substitua os arquivos originais pelos certificados assinadosserver.crteserver.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig # cp <server>.crt /opt/lgtonmc/apache/conf/server.crt # cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig # cp <server>.key /opt/lgtonmc/apache/conf/server.key
- Inicie o serviço
gstdo servidor do NMC:
# systemctl start gst
- Monitorar os serviços do servidor do NMC
/opt/lgtonmc/logs/gstd.rawpara quaisquer erros.
NetWorker: Como usar nsr_render_log para processar um arquivo de log .raw
nsrnmc) com 600 permissões.
Verificação:
Quando o serviço gst Se o serviço estiver em execução, execute o seguinte no servidor do NMC:
openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
Exemplo:
nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null CONNECTED(00000003) --- Certificate chain 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan ... ... nve:~ #
Servidores do NetWorker Management Console (NMC) no Windows:
- Obtenha os certificados assinados pela CA em arquivos de chave individuais ou em um só arquivo no formato PFX.
- Se os certificados assinados pela CA estiverem em um só arquivo PFX, será possível extrair a chave privada e o certificado assinado pela CA com a ferramenta OpenSSL (o Windows geralmente não tem o OpenSSL instalado, mas é possível instalá-lo separadamente).
.crt e .key pelo caminho completo do arquivo, inclusive o nome de arquivo do certificado e os arquivos de chave.
- Extraia a chave privada e o certificado assinado pela CA do arquivo PFX.
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
-
-
- Verificar a integridade do
server.keyeserver.crt.
- Verificar a integridade do
-
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
-
-
- Converter chave privada, certificado de servidor assinado por CA, CA raiz (e quaisquer certificados intermediários) para o formato PEM.
-
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
- Combine o
server.key.pemesever.crt.pemno arquivocakey.pemdo NMC. É recomendável usar o seguinte comando do PowerShell para isso:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
-Encoding ascii não estiver definido, será possível observar o seguinte problema: NetWorker: Windows NMC Server falha ao iniciar o serviço GSTD após substituir certificados
- Desligue o serviço
gstdo servidor do NMC:
net stop gstd
- Faça uma cópia do
cakey.pemoriginal e, em seguida, coloque o certificado combinadocakey.pemassinado pela CA no lugar correto:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig" copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
cakey.pem O arquivo corresponde à porta 9001. A substituição desse arquivo pelo arquivo combinado criado na etapa 2,D substitui o certificado autoassinado pelo certificado assinado pela CA.
- Faça uma cópia dos arquivos
server.crteserver.keydo servidor do NMC e, em seguida, substitua os arquivos originais pelos certificados assinadosserver.crteserver.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig" copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig" copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
- Inicie o serviço
gstdo servidor do NMC:
net start gstd
- Monitorar os serviços do servidor do NMC
C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.rawpara quaisquer erros.
NetWorker: Como usar nsr_render_log para processar um arquivo de log .raw
nsrnmc) com 600 permissões.
Verificação:
Quando o serviço gst serviço está em execução, execute o seguinte a partir do PowerShell no servidor NMC, substituindo a PORT. Execute uma vez para a porta 9000 e uma vez para a porta 9001.
param(
[string]$Server = "localhost",
[int]$Port = PORT
)
$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)
# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
$tcp.GetStream(),
$false,
{ param($sender, $cert, $chain, $errors) $true }
)
try {
# SNI/target host is the $Server value
$ssl.AuthenticateAsClient($Server)
$remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
# Some keys use CNG and PublicKey.Key can be $null; fall back safely
$keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
"=== Certificate (from $($Server):$Port) ==="
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore : $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
"Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
"Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
Exemplo:
PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9001 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9001) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA PS C:\Users\Administrator.NETWORKER> param( >> [string]$Server = "localhost", >> [int]$Port = 9000 >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new() PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only) PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new( >> $tcp.GetStream(), >> $false, >> { param($sender, $cert, $chain, $errors) $true } >> ) PS C:\Users\Administrator.NETWORKER> PS C:\Users\Administrator.NETWORKER> try { >> # SNI/target host is the $Server value >> $ssl.AuthenticateAsClient($Server) >> >> $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate) >> >> # Some keys use CNG and PublicKey.Key can be $null; fall back safely >> $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null } >> if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) } >> >> "=== Certificate (from $($Server):$Port) ===" >> "Subject : $($remoteCert.Subject)" >> "Issuer : $($remoteCert.Issuer)" >> "NotBefore : $($remoteCert.NotBefore)" >> "NotAfter : $($remoteCert.NotAfter)" >> "Public Key : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)" >> "Signature Algorithm : $($remoteCert.SignatureAlgorithm.FriendlyName)" >> } >> finally { >> $ssl.Dispose() >> $tcp.Dispose() >> } === Certificate (from localhost:9000) === Subject : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA Issuer : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA NotBefore : 03/09/2026 15:42:43 NotAfter : 06/11/2028 15:42:43 Public Key : RSA (2048-bit) Signature Algorithm : sha256RSA
Mais informações
Mesmo depois de substituir o certificado autoassinado do NMC por um certificado assinado pela CA, você poderá ver o seguinte aviso durante a conexão com um servidor do NMC a partir do iniciador do NMC:

Clique em "View Certificate Details". Os detalhes do certificado validam o uso do certificado assinado pela CA.
O aviso é exibido porque o certificado assinado está ausente dos certificados raiz confiáveis do NMC.
É possível ignorar esse aviso; opcionalmente, também é possível importar o certificado do servidor do NMC assinado pela CA nos certificados raiz confiáveis do client do NMC:
- Coloque o certificado assinado pela CA do servidor do NMC (
<server>.crt) no host do client NMC em uma pasta de sua escolha. - Abra as propriedades do certificado assinado pela CA.
- Clique em Install Certificate.
- Selecione Local Machine.
- Selecione Place all certificates in the following store.
- Clique em Browse.
- Selecione Trusted Root Certification Authorities e clique em OK.
- Clique em Avançar.
- Clique em Finish.
- Uma mensagem será exibida informando se a importação falhou ou teve sucesso. Clique em OK.
- Nas propriedades do certificado assinado pela CA, clique em OK.
Na próxima inicialização do NMC, o aviso de segurança não será exibido.