Data Domain: Generera en begäran om certifikatsignering och använda externt signerade certifikat

Sammanfattning: Skapa en begäran om certifikatsignering (CSR) på en Data Domain och importera det signerade certifikatet

Den här artikeln gäller för Den här artikeln gäller inte för Den här artikeln är inte kopplad till någon specifik produkt. Alla produktversioner identifieras inte i den här artikeln.

Instruktioner

Vissa användare kräver externt signerade certifikat i stället för de självsignerade certifikaten för att undvika säkerhetsvarningen.

Viktigt! Du kan inte återanvända en gammal CSR som redan har använts för ett importerat certifikat. Varje CSR är kopplad till det signerade certifikatet som importeras. Därför måste en unik CSR genereras för varje import av ett nyligen signerat certifikat.

Begäran om certifikatsignering

  1. Systemet bör ha en lösenfras angiven om det inte redan gör det:
  #system passphrase set
  1. Generera begäran om certifikatsignering:
adminaccess certificate cert-signing-request generate
                [key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
                [country <country-code>] [state <state>] [city <city>]
                [org-name <organization-name>]
                [common-name <common-name>]
                [basic-constraint {CA:TRUE | CA:FALSE}]
                [key-usage {all | cRLsign | digitalSignature | keyCertSign
                                | keyEncipherment | nonRepudiation
                                | <keyUsage-list>}]
                [extended-key-usage {all | clientAuth | serverAuth
                                | <extendedKeyUsage-list>}]
                [subject-alt-name <value>]
                                       Generates a CSR
information om argument för landsspecifika rekommendationer

Taget från DDOS 7.13 Referensmanual för kommandon (du måste logga in på Dells support för att visa det här dokumentet.)
    • 99 % av certifikaten anger inte någon grundläggande begränsning, och om de gör det skulle de använda CA:FALSE
    • keyUsage och extendedKeyUsage används sällan men kan ställas in utifrån kundens önskemål.
    • För en CSR som genereras i ett HA-system (High Availability ) inkluderar du systemnamnen aktiv, vänteläge och HA under subject-alternative-name.
    • Ett av exemplen är: "IP:<IP address>, IP:<IP address>, DNS:example.dell.com
Ett exempel på ett CSR-kommando:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144"
Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr
With following parameters:
   Key Strength       : 2048
   Country            : US
   State              : Cali
   City               : Santa Clara
   Organization Name  : Dreamin
   Common Name        : Beach_Boys
   Basic Constraints  :
   Key Usage          :
   Extended Key Usage :
   Subject Alt Name   : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
  1. Om användargränssnittet är tillgängligt kan du också ladda ned CSR från webbgränssnittet så här:
    1. Administration >Tillgång >HTTPS (på engelska) >Konfigurera

Administration –> åtkomst –> HTTPS –> konfigurera

    1. Certifikat >Add

Certifikat -> lägg till

    1. Ladda ner CSR:

CSR

  1. Om användargränssnittet inte är tillgängligt kopierar du CSR-begäran efter att den har genererats. Filen finns tillgänglig på: /ddvar/certificates/CertificateSigningRequest.csr
    1. Enklaste sättet att ladda ner är med SCP som kan användas i kommandotolken i nyare versioner av Windows eller i Linux-terminalen
    2. # scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr (Metoden '.' säger att ladda ner CSR till nuvarande arbetskatalog)
  2. Ge CSR till kundens certifikatutfärdare för signering. Certifikatutfärdaren ger dig tillbaka det signerade certifikatet. Certifikatutfärdaren kan vanligtvis tillhandahålla det signerade certifikatet i vilket format du vill. DD har stöd för PEM och PKCS#12 Format. Detta bör begäras från den behöriga myndigheten. Om certifikatet har ett annat format måste det konverteras med ett program som OpenSSL. Vanligtvis konverteras till PEM är det enklaste. Mer information finns i DigiCert-artikeln Så konverterar du ett certifikat till lämpligt format (Extern länk)
  3. Du kan nu ladda upp PEM eller PKCS cert i användargränssnittet på samma sida där du laddade ned CSR:

Ladda upp certifikat

  1. Du kan också använda CLI för att importera med:
#adminaccess certificate import host application https
  1.  
Klistra in innehållet i den signerade certifikatfilen och press ctrl + d Två gånger att importera
  1. Om du fortfarande har problem med att importera den kopierar du den signerade filen till /ddvar/certificates använda SCP, t.ex. steg 4b
  2. Importera filen till Data Domain enligt följande:
#adminaccess certificate import host application https file <certificate.pem>
  • Det importerade certifikatet startar om HTTPS- eller HTTP-tjänsterna, användargränssnittet går ner i en minut eller så.
  • När du är klar öppnar du din webbläsare och kontrollerar om den klarar säkerhetsvarningen. 
  • Ett nytt certifikat visas med det här kommandot:
#adminaccess certificate show

 

Om det fortfarande finns problem med att importera certifikatet kan du läsa avsnittet med ytterligare information nedan.

Ytterligare information

CSR-validering
CSR kan valideras efter att den har genererats och lämnat Data Domain. En sådan metod är att använda Windows certutil. – Herr talman,
Spara CSR på ett Windows-system och använd kommandotolken för att köra certutil -dump <CSR with path> 

Exempel:

certutil -dump CSR 


Det här är början på kommandoutdata och alla data i CSR visas.

Du kan köra samma kommando mot det signerade certifikatet. Du bör veta om det signerade certifikatet är giltigt för CSR om de offentliga nycklarna för båda matchar:

Public Key: UnusedBits = 0
    0000  30 82 01 0a 02 82 01 01  00 d9 0b 01 f3 33 b5 39
    0010  9e 52 92 86 6f 40 2e 8f  29 94 95 89 1d 9d 10 a6
    0020  9b f4 b6 f2 3f 4e aa cf  24 96 94 b9 db 62 41 24
    0030  3f 9a 64 22 7d 04 92 5d  2d 57 60 1c 52 40 20 88
    0040  08 2c 2e 43 54 c2 0c 0d  bf 0c e3 bb 1e 30 ab 66
    0050  91 7e 3e 3d a9 b2 fe 89  1d 36 c8 5b c1 e5 ea a2
    0060  74 e1 e8 8b 8d a8 3a 6b  72 c8 47 a4 e2 b8 76 ec
    0070  c0 37 f0 64 85 1f f2 c8  d6 fb 9a aa 0e 49 b4 05
    0080  c4 73 4e 47 3f 61 0b ed  9c d7 fe 69 97 b2 1d 37
    0090  f2 06 1d d8 33 de e1 63  10 de 43 d3 29 47 7d b7
    00a0  aa 2b a2 60 58 88 ae 27  7a 28 35 9c cd 87 63 02
    00b0  ab b5 b4 d2 c0 8e f7 8c  89 b2 fc a3 20 18 6b 41
    00c0  bd 46 cb 6e 78 aa a8 3b  fb cd 08 4d 18 b3 bd a6
    00d0  d9 e3 6a 34 cb ef d4 b0  64 88 a7 6c ec f3 db 1d
    00e0  8e 25 10 d8 0a 03 a1 d7  11 69 e1 6c f2 70 78 62
    00f0  66 27 d8 05 52 53 38 1a  57 2b 13 66 cf 76 4d 4e
    0100  20 90 89 ee ac aa c0 97  6d 02 03 01 00 01

Berörda produkter

DD OS

Produkter

DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2
Artikelegenskaper
Artikelnummer: 000021466
Artikeltyp: How To
Senast ändrad: 05 juni 2026
Version:  12
Få svar på dina frågor från andra Dell-användare
Supporttjänster
Kontrollera om din enhet omfattas av supporttjänster.