VxRail. Обновление Dell VxRail с пользовательскими сертификатами
Сводка: Пошаговые инструкции по замене сертификатов заказчиков для сред Dell VxRail. vSphere обеспечивает безопасность, используя сертификаты для шифрования коммуникаций, аутентификации служб и подписания токенов. (Исправляется пользователем) ...
Инструкции
vSphere использует сертификаты для следующих целей:
- Шифрование обмена данными между двумя узлами, такими как vCenter Server и хост ESXi.
- Аутентификация служб vSphere.
- Выполнение внутренних действий, таких как подпись токенов.
Внутренний источник сертификатов vSphere, VMware Certificate Authority (VMCA), предоставляет все сертификаты, необходимые для vCenter Server и ESXi. VMCA установлен на каждом Platform Services Controller, обеспечивая немедленную защиту решения без каких-либо других изменений. Сохранение конфигурации по умолчанию обеспечивает минимальные эксплуатационные издержки для управления сертификатами. vSphere предоставляет механизм обновления этих сертификатов в случае истечения срока их действия.
vSphere также предоставляет механизм замены определенных сертификатов собственными сертификатами. Однако рекомендуется заменить только сертификат SSL, который обеспечивает шифрование между узлами, чтобы свести к минимуму издержки на управление сертификатами.
Интеграция пользовательского сертификата
Среда vSphere является гибкой и дает заказчикам возможность работать с пользовательскими сертификатами SSL, поскольку политики их компаний иногда требуют этого. Ниже приведены инструкции по замене сертификатов для различных компонентов в среде VxRail.
- Замена самозаверяющего сертификата VxRail Manager
- Сертификат можно заменить с помощью подключаемого модуля VxRail Manager. В vSphere выберите уровень >кластера Настройка > сертификата безопасности > . Инструкции по созданию запроса на подпись сертификата и изменению полученных файлов сертификатов см. в статье базы знаний VxRail. Как подать заявку на получение нового сертификата для VxRail Manager.
- Замена сертификатов vCenter Server на сертификат, подписанный пользовательским источником сертификатов (CA)
- Следуйте руководству, доступному на сайте VMware: Создание запросов на подпись сертификатов с помощью vSphere Certificate Manager (пользовательские сертификаты)
(Внешняя ссылка).
- Более подробный обзор процесса замены сертификатов с помощью Certificate Manager см. в статье базы знаний VMware Замена сертификата SSL vSphere 6.x /7.x Machine сертификатом, подписанным пользовательским сертификатом (2112277)
(внешняя ссылка).
- Следуйте руководству, доступному на сайте VMware: Создание запросов на подпись сертификатов с помощью vSphere Certificate Manager (пользовательские сертификаты)
- Восстановление доверия между VxRail Manager и vCenter Server вручную после интеграции пользовательского сертификата
- После замены сертификатов vCenter Server новые необходимо вручную обновить на виртуальной машине VxRail Manager, чтобы восстановить доверие между объектами. Для этого следуйте инструкциям в статье базы знаний VxRail. Импорт SSL-сертификата vCenter в VxRail Manager вручную.
- Замена SSL-сертификатов хоста ESXi
- Требования к запросам подписи сертификатов ESXi доступны на веб-сайте VMware в разделе Требования к сертификатам vSphere для различных путей
к решению (внешняя ссылка).
- Чтобы переключиться на использование пользовательских сертификатов на хостах ESXi в среде vSAN, следуйте инструкциям в статье базы знаний VMware Добавление пользовательского сертификата на хостах ESXi через интерфейс командной строки (56441)
(внешняя ссылка). Всегда рекомендуется сохранять резервную копию старых сертификатов ESXi за пределами хоста (например, с помощью таких клиентов, как WinSCP), чтобы иметь возможность вернуться к исходному состоянию в случае возникновения проблем в процессе замены.
- Требования к запросам подписи сертификатов ESXi доступны на веб-сайте VMware в разделе Требования к сертификатам vSphere для различных путей
- Замена сертификатов vRealize Log Insight
- Следуйте инструкциям, приведенным на странице https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
(внешняя ссылка).
- Следуйте инструкциям, приведенным на странице https://docs.vmware.com/en/vRealize-Log-Insight/4.5/com.vmware.log-insight.administration.doc/GUID-93E0A9FA-9C72-47AE-9E54-9982F4604FE1.html
Если при замене сертификата возникли какие-либо проблемы, обратитесь за помощью в службу поддержки Dell.