NetWorker: Como importar ou substituir certificados assinados pela autoridade de certificação do NMC

Resumo: Estas instruções descrevem como substituir o certificado autoassinado padrão do NetWorker por um certificado assinado por uma CA em um servidor do NetWorker Management Console (NMC).

Este artigo aplica-se a Este artigo não se aplica a Este artigo não está vinculado a nenhum produto específico. Nem todas as versões do produto estão identificadas neste artigo.

Instruções

Estas instruções descrevem como substituir o certificado autoassinado padrão do NetWorker por um certificado assinado por uma CA para o NetWorker Management Console (NMC). Este artigo da KB apresenta instruções para servidores do NMC em Windows e Linux.

O processo para substituir os certificados autoassinados do NetWorker Server Authentication Service (AUTHC) e da NetWorker Web User Interface (NWUI) por certificados assinados pela CA é detalhado nos seguintes artigos específicos do sistema operacional:

Certificados envolvidos:

  • <server>.csr: Solicitação de assinatura de certificado do servidor do NetWorker Management Console

  • <server>.key: Chave privada do servidor do NetWorker Management Console

  • <server>.crt: Certificado assinado pela CA do servidor do NetWorker Management Console

  • <CA>.crt: Certificado raiz da CA

  • <ICA>.crt: Certificado intermediário da CA (opcional, se disponível)

Nota: Em que <server> é o nome abreviado do servidor do NMC.

Antes de começar:

Este processo usa o utilitário OpenSSL. Esse utilitário é fornecido por padrão em sistemas operacionais Linux; no entanto, não está incluído em sistemas Windows. Consulte o administrador do sistema para tratar da instalação do OpenSSL. A versão necessária do OpenSSL difere dependendo da versão instalada do NetWorker.

  • O NetWorker 19.9 a 19.11 requer o OpenSSL versão 1.1.1n 
  • O NetWorker 19.12.0.0 (somente Linux) é compatível com o OpenSSL versão 3.0.14
  • O NetWorker 19.12.0.2 (somente Windows) é compatível com o OpenSSL versão 3.0.14
ADVERTÊNCIA: Se você utilizar a versão incorreta do OpenSSL, o processo de GSTD do NMC apresentará falha ao iniciar. Consulte NetWorker: O serviço GST do NMC é iniciado e, em seguida, desliga imediatamente após a substituição do .pem.

É possível identificar a versão do OpenSSL da seguinte maneira:

Linux:
# openssl version
Windows:
  1. No Explorador de Arquivos do Windows, acesse o local openssl.exe. Esse caminho pode variar com base em como ocorreu a instalação do OpenSSL.
  2. Abra o arquivo openssl.exe e acesse a guia Details. O campo Product Version detalha a versão do OpenSSL:
Detalhes da versão do OpenSSL

Como alternativa, se o caminho do arquivo openssl.exe fizer parte da variável PATH do sistema, você poderá executar o comando 'openssl version' no prompt de comando administrativo. Se o diretório que contém o openssl.exe não fizer parte da variável PATHdo sistema, altere o diretório (cd) para o diretório que contém o openssl.exe.

Gere uma chave privada e um arquivo de solicitação de assinatura de certificado (CSR) para fornecer à sua CA.

  1. No servidor do NMC, use o utilitário de linha de comando OpenSSL para criar o arquivo de chave privada do NetWorker Server (<server>.key) e o arquivo CSR (<server>.csr).
    Linux:
# openssl req -new -newkey rsa:4096 -nodes -out /tmp/<server>.csr -keyout /tmp/<server>.key

Windows:

set openssl="<Full system path to the openssl.exe file>"
%openssl% req -new -newkey rsa:4096 -nodes -out "C:\tmp\<server>.csr" -keyout "C:\tmp\<server>.key"
A CSR e os arquivos-chave podem ser colocados em um local de sua escolha se: C:\tmp não existe.
 
  1. Envie o arquivo CSR (<server>.csr) para que a CA gere o arquivo de certificado assinado pela CA (<server>.crt). A CA deve fornecer o arquivo de certificado assinado pela CA (<server>.crt), o certificado raiz (<CA>.crt) e quaisquer certificados intermediários da CA (<ICA>.crt).

Servidores do NetWorker Management Console (NMC) no Linux:

  1. Obtenha os certificados assinados pela CA em arquivos de chave individuais ou em um só arquivo no formato PFX.
  2. Se os certificados assinados pela CA estiverem em um só arquivo PFX, será possível extrair a chave privada e o certificado assinado pela CA com a ferramenta OpenSSL (o Windows pode não ter o OpenSSL instalado, mas é possível instalá-lo separadamente).
Nota: Ao seguir este processo, certifique-se de substituir corretamente os arquivos .crt e .key pelo caminho completo do arquivo, inclusive o nome de arquivo do certificado e os arquivos de chave.
  1. Extraia a chave privada e o certificado assinado pela CA do arquivo PFX.
Chave privada:
# openssl pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificado da CA:
# openssl pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verificar a integridade do server.key e server.crt.
Nota: Certifique-se de que os dois resultados mostrem o mesmo hash de soma de verificação exibido. Se eles forem diferentes, isso significa que há um problema. Se forem iguais, avance para a próxima etapa.
Chave privada:
# openssl pkey -in <server>.key -pubout -outform pem | sha256sum
Certificado da CA:
# openssl x509 -in <server>.crt -pubkey -noout -outform pem | sha256sum
      1.  Converter chave privada, certificado de servidor assinado por CA, CA raiz (e quaisquer certificados intermediários) para o formato PEM.
Chave privada:
# openssl rsa -in <server>.key -outform pem -out server.key.pem
Certificado de servidor assinado pela CA:
# openssl x509 -in <server>.crt -outform pem -out server.crt.pem
Certificado raiz da CA:
# openssl x509 -in CA.crt -outform pem -out CA.crt.pem
Certificado intermediário da CA (se disponível):
# openssl x509 -in ICA.crt -outform pem -out ICA.crt.pem
  1. Combine o server.key.pem, o certificado CA.crtraiz, o certificado intermediário (se aplicável) e o certificado de servidor assinado no arquivo cakey.pem do NMC:
# cat server.key.pem CA.crt.pem ICA.crt.pem server.crt.pem > cakey.pem
  1. Desligue o serviço gst do servidor do NMC:
# systemctl stop gst
  1. Faça uma cópia do arquivo cakey.pem existente e, em seguida, substitua o arquivo padrão pelo arquivo criado na etapa 2, D.
# cp /opt/lgtonmc/etc/cakey.pem /opt/lgtonmc/etc/cakey.pem_orig
# cp cakey.pem /opt/lgtonmc/etc/cakey.pem
Nota: A coluna cakey.pem O arquivo corresponde à porta 9001. A substituição desse arquivo pelo arquivo combinado criado na etapa 2,D substitui o certificado autoassinado pelo certificado assinado pela CA.
  1. Faça uma cópia dos arquivos server.crt e server.key do servidor do NMC e, em seguida, substitua os arquivos originais pelos certificados assinados server.crt e server.key:
# cp /opt/lgtonmc/apache/conf/server.crt /opt/lgtonmc/apache/conf/server.crt_orig
# cp <server>.crt  /opt/lgtonmc/apache/conf/server.crt
# cp /opt/lgtonmc/apache/conf/server.key /opt/lgtonmc/apache/conf/server.key_orig
# cp <server>.key /opt/lgtonmc/apache/conf/server.key
Nota: A substituição dos arquivos acima corresponde à porta 9000. Depois de substituir os arquivos acima, o certificado autoassinado da porta 9000 é substituído pelo certificado assinado pela CA.
  1. Inicie o serviço gst do servidor do NMC:
# systemctl start gst
  1. Monitorar os serviços do servidor do NMC /opt/lgtonmc/logs/gstd.raw para quaisquer erros.

NetWorker: Como usar nsr_render_log para processar um arquivo de log .raw

Nota: Se houver quaisquer problemas, você poderá reverter para as cópias de backup. Usar o comando copy para substituir os originais garante que os arquivos mantenham a propriedade e as permissões corretas. Esses arquivos devem ser de propriedade da conta de serviço padrão do NMC (nsrnmc) com 600 permissões.

Verificação:

Quando o serviço gst Se o serviço estiver em execução, execute o seguinte no servidor do NMC:

openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null

Exemplo:

nve:~ # openssl s_client -connect localhost:9001 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...

nve:~ # openssl s_client -connect localhost:9000 -showcerts 2>/dev/null </dev/null
CONNECTED(00000003)
---
Certificate chain
 0 s:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=nve.networker.lan
   i:/C=CA/ST=Ontario/L=Toronto/O=Dell Technologies/OU=DPD/CN=dc.networker.lan
...
...
nve:~ #

 

Servidores do NetWorker Management Console (NMC) no Windows:

  1. Obtenha os certificados assinados pela CA em arquivos de chave individuais ou em um só arquivo no formato PFX.
  2. Se os certificados assinados pela CA estiverem em um só arquivo PFX, será possível extrair a chave privada e o certificado assinado pela CA com a ferramenta OpenSSL (o Windows geralmente não tem o OpenSSL instalado, mas é possível instalá-lo separadamente).
Nota: Ao seguir este processo, certifique-se de substituir corretamente os arquivos .crt e .key pelo caminho completo do arquivo, inclusive o nome de arquivo do certificado e os arquivos de chave.
  1. Extraia a chave privada e o certificado assinado pela CA do arquivo PFX.
Chave privada:
%openssl% pkcs12 -in <file>.pfx -out <server>.key -nodes -nocerts
Certificado da CA:
%openssl% pkcs12 -in <file>.pfx -out <server>.crt -nokeys
      1. Verificar a integridade do server.key e server.crt.
Nota: Certifique-se de que os dois resultados mostrem o mesmo hash de soma de verificação exibido. Se eles forem diferentes, isso significa que há um problema. Se forem iguais, avance para a próxima etapa.
Chave privada:
%openssl% pkey -in <server>.key -pubout -outform pem | %openssl% dgst -sha256
Certificado da CA:
%openssl% x509 -in <server>.crt -pubkey -noout -outform pem | %openssl% dgst -sha256
      1. Converter chave privada, certificado de servidor assinado por CA, CA raiz (e quaisquer certificados intermediários) para o formato PEM.
Chave privada:
%openssl% rsa -in <server>.key -outform pem -out C:\tmp\server.key.pem
Certificado de servidor assinado pela CA:
%openssl% x509 -in <server>.crt -outform pem -out C:\tmp\server.crt.pem
  1. Combine o server.key.pem e sever.crt.pem no arquivo cakey.pem do NMC. É recomendável usar o seguinte comando do PowerShell para isso:
PS C:\tmp> Get-Content server.key.pem,server.crt.pem | Out-File cakey.pem -Encoding ascii
Nota: Se a solicitação do -Encoding ascii não estiver definido, será possível observar o seguinte problema: NetWorker: Windows NMC Server falha ao iniciar o serviço GSTD após substituir certificados
  1. Desligue o serviço gst do servidor do NMC:
net stop gstd
  1. Faça uma cópia do cakey.pemoriginal e, em seguida, coloque o certificado combinado cakey.pem assinado pela CA no lugar correto:
copy "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem" "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem_orig"
copy C:\tmp\cakey.pem "C:\Program Files\EMC NetWorker\Management\GST\etc\cakey.pem"
Nota: Você precisará substituir o original. Substitua o certificado, pois há uma cópia do original. A substituição do original garante a manutenção da propriedade e das permissões do arquivo. A coluna cakey.pem O arquivo corresponde à porta 9001. A substituição desse arquivo pelo arquivo combinado criado na etapa 2,D substitui o certificado autoassinado pelo certificado assinado pela CA.
  1. Faça uma cópia dos arquivos server.crt e server.key do servidor do NMC e, em seguida, substitua os arquivos originais pelos certificados assinados server.crt e server.key:
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt_orig"
copy "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key" "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key_orig"
copy <server>.crt "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.crt"
copy <server>.key "C:\Program Files\EMC NetWorker\Management\GST\apache\conf\server.key"
Nota: A substituição dos arquivos acima corresponde à porta 9000. Depois de substituir os arquivos acima, o certificado autoassinado da porta 9000 é substituído pelo certificado assinado pela CA.
  1. Inicie o serviço gst do servidor do NMC:
net start gstd
  1. Monitorar os serviços do servidor do NMC C:\Program Files\EMC NetWorker\Management\GST\logs\gstd.raw para quaisquer erros.

NetWorker: Como usar nsr_render_log para processar um arquivo de log .raw

Nota: Se houver quaisquer problemas, você poderá reverter para as cópias de backup. Usar o comando copy para substituir os originais garante que os arquivos mantenham a propriedade e as permissões corretas. Esses arquivos devem ser de propriedade da conta de serviço padrão do NMC (nsrnmc) com 600 permissões.

Verificação:

Quando o serviço gst serviço está em execução, execute o seguinte a partir do PowerShell no servidor NMC, substituindo a PORT. Execute uma vez para a porta 9000 e uma vez para a porta 9001.

param(
    [string]$Server = "localhost",
    [int]$Port = PORT
)

$tcp = [System.Net.Sockets.TcpClient]::new()
$tcp.Connect($Server, $Port)

# Accept any certificate so we can inspect it (this is inspection only)
$ssl = [System.Net.Security.SslStream]::new(
    $tcp.GetStream(),
    $false,
    { param($sender, $cert, $chain, $errors) $true }
)

try {
    # SNI/target host is the $Server value
    $ssl.AuthenticateAsClient($Server)

    $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)

    # Some keys use CNG and PublicKey.Key can be $null; fall back safely
    $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
    if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }

    "=== Certificate (from $($Server):$Port) ==="
    "Subject                 : $($remoteCert.Subject)"
    "Issuer                  : $($remoteCert.Issuer)"
    "NotBefore               : $($remoteCert.NotBefore)"
    "NotAfter                : $($remoteCert.NotAfter)"
    "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
    "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
}
finally {
    $ssl.Dispose()
    $tcp.Dispose()
}

Exemplo:

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9001
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9001) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

PS C:\Users\Administrator.NETWORKER> param(
>>     [string]$Server = "localhost",
>>     [int]$Port = 9000
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> $tcp = [System.Net.Sockets.TcpClient]::new()
PS C:\Users\Administrator.NETWORKER> $tcp.Connect($Server, $Port)
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> # Accept any certificate so we can inspect it (this is inspection only)
PS C:\Users\Administrator.NETWORKER> $ssl = [System.Net.Security.SslStream]::new(
>>     $tcp.GetStream(),
>>     $false,
>>     { param($sender, $cert, $chain, $errors) $true }
>> )
PS C:\Users\Administrator.NETWORKER>
PS C:\Users\Administrator.NETWORKER> try {
>>     # SNI/target host is the $Server value
>>     $ssl.AuthenticateAsClient($Server)
>>
>>     $remoteCert = [System.Security.Cryptography.X509Certificates.X509Certificate2]::new($ssl.RemoteCertificate)
>>
>>     # Some keys use CNG and PublicKey.Key can be $null; fall back safely
>>     $keySize = try { $remoteCert.PublicKey.Key.KeySize } catch { $null }
>>     if (-not $keySize) { $keySize = ($remoteCert.PublicKey.EncodedKeyValue.RawData.Length * 8) }
>>
>>     "=== Certificate (from $($Server):$Port) ==="
>>     "Subject                 : $($remoteCert.Subject)"
>>     "Issuer                  : $($remoteCert.Issuer)"
>>     "NotBefore               : $($remoteCert.NotBefore)"
>>     "NotAfter                : $($remoteCert.NotAfter)"
>>     "Public Key              : $($remoteCert.PublicKey.Oid.FriendlyName) ($keySize-bit)"
>>     "Signature Algorithm     : $($remoteCert.SignatureAlgorithm.FriendlyName)"
>> }
>> finally {
>>     $ssl.Dispose()
>>     $tcp.Dispose()
>> }
=== Certificate (from localhost:9000) ===
Subject                 : CN=win-srvr02.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
Issuer                  : CN=dc.networker.lan, OU=DPD, O=Dell Technologies, L=Toronto, S=Ontario, C=CA
NotBefore               : 03/09/2026 15:42:43
NotAfter                : 06/11/2028 15:42:43
Public Key              : RSA (2048-bit)
Signature Algorithm     : sha256RSA

Mais informações

Mesmo depois de substituir o certificado autoassinado do NMC por um certificado assinado pela CA, você poderá ver o seguinte aviso durante a conexão com um servidor do NMC a partir do iniciador do NMC:

A autoridade de certificação que emitiu o certificado não é confiável

Clique em "View Certificate Details". Os detalhes do certificado validam o uso do certificado assinado pela CA. 

O aviso é exibido porque o certificado assinado está ausente dos certificados raiz confiáveis do NMC.
 

Nota: Um client do NMC é qualquer host usado para acessar o NMC.

É possível ignorar esse aviso; opcionalmente, também é possível importar o certificado do servidor do NMC assinado pela CA nos certificados raiz confiáveis do client do NMC:

  1. Coloque o certificado assinado pela CA do servidor do NMC (<server>.crt) no host do client NMC em uma pasta de sua escolha.
  2. Abra as propriedades do certificado assinado pela CA.
  3. Clique em Install Certificate.
  4. Selecione Local Machine.
  5. Selecione Place all certificates in the following store.
  6. Clique em Browse.
  7. Selecione Trusted Root Certification Authorities e clique em OK.
  8. Clique em Avançar.
  9. Clique em Finish.
  10. Uma mensagem será exibida informando se a importação falhou ou teve sucesso. Clique em OK.
  11. Nas propriedades do certificado assinado pela CA, clique em OK.

Na próxima inicialização do NMC, o aviso de segurança não será exibido.

Produtos afetados

NetWorker, NetWorker Management Console

Produtos

NetWorker Family
Propriedades do artigo
Número do artigo: 000269947
Tipo de artigo: How To
Último modificado: 10 mar. 2026
Versão:  9
Encontre as respostas de outros usuários da Dell para suas perguntas.
Serviços de suporte
Verifique se o dispositivo está coberto pelos serviços de suporte.