Data Domain: Sertifika İmzalama İsteği Oluşturma ve Harici Olarak İmzalanan Sertifikaları Kullanma
Summary: Data Domain'de sertifika imzalama isteği (CSR) oluşturma ve imzalı sertifikayı içe aktarma
Instructions
Bazı kullanıcılar, güvenlik uyarısından kaçınmak için kendinden imzalı sertifikalar yerine harici olarak imzalanmış sertifikalar gerektirir.
Önemli: İçe aktarılan bir sertifika için zaten kullanılmış olan eski bir CSR'yi yeniden kullanamazsınız. Her CSR, içe aktarılan imzalı sertifikaya bağlıdır. Bu nedenle yeni imzalanan bir sertifikanın her içe aktarımı için benzersiz bir CSR oluşturulmalıdır.
Sertifika imzalama isteği
- Halihazırda yoksa, sistemde ayarlanmış bir anahtar parolası olmalıdır:
#system passphrase set
- Sertifika imzalama isteğini oluşturun:
adminaccess certificate cert-signing-request generate
[key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
[country <country-code>] [state <state>] [city <city>]
[org-name <organization-name>]
[common-name <common-name>]
[basic-constraint {CA:TRUE | CA:FALSE}]
[key-usage {all | cRLsign | digitalSignature | keyCertSign
| keyEncipherment | nonRepudiation
| <keyUsage-list>}]
[extended-key-usage {all | clientAuth | serverAuth
| <extendedKeyUsage-list>}]
[subject-alt-name <value>]
Generates a CSR
DDOS 7.13 Komut Referans Rehberinden alınmıştır (Bu belgeyi görüntülemek için Dell Destek'te oturum açmanız gerekir.)
-
- Sertifikaların% 99'u temel bir kısıtlama belirlemez ve belirlerlerse kullanırlar.
CA:FALSE keyUsageveextendedKeyUsagenadiren kullanılır ancak müşterinin gereksinimlerine göre ayarlanabilir.- Yüksek Kullanılabilirlik (HA) sisteminde oluşturulan bir CSR için subject-alternative-name altına aktif, bekleme ve HA sistem adlarını ekleyin.
- Örneklerden biri:
"IP:<IP address>, IP:<IP address>, DNS:example.dell.com)
- Sertifikaların% 99'u temel bir kısıtlama belirlemez ve belirlerlerse kullanırlar.
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144" Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr With following parameters: Key Strength : 2048 Country : US State : Cali City : Santa Clara Organization Name : Dreamin Common Name : Beach_Boys Basic Constraints : Key Usage : Extended Key Usage : Subject Alt Name : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
- Kullanıcı arayüzüne erişilebilirse, CSR'yi web kullanıcı arayüzünden şu şekilde de indirebilirsiniz:
- Yönetim >Erişim >HTTPS Erişimi >Yapılandırmak

-
- Sertifika >Ekle

-
- CSR'yiindirin:

- Kullanıcı arayüzüne erişilemiyorsa CSR isteğini oluşturulduktan sonra kopyalayın. Dosya şu adreste mevcuttur:
/ddvar/certificates/CertificateSigningRequest.csr- İndirmenin en kolay yolu, Windows'un daha yeni sürümlerinde veya Linux terminalinde komut isteminde kullanılabilen SCP'dir
# scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr (bu'.'CSR'yi mevcut çalışma dizinine indirmeyi söylüyor)
- CSR'yi imzalaması için müşterinin Sertifika Yetkilisine verin. CA, imzalanan sertifikayı size geri verir. CA genellikle imzalı sertifikayı istediğiniz biçimde sağlayabilir. DD şunları destekler:
PEMvePKCS#12Biçim. Bu, CA'dan talep edilmelidir. Sertifika farklı bir formattaysa, OpenSSL gibi bir programla dönüştürülmelidir. Tipik olarakPEMen kolayıdır. Bir sertifikayı uygun biçime dönüştürme (Harici Bağlantı) adlı DigiCert makalesinde daha fazla bilgi bulabilirsiniz - Artık yükleyebilirsiniz.
PEMveyaPKCSCSR'yi indirdiğiniz sayfada bulunan kullanıcı arayüzünde yer alan certing:

- CLI'yı aşağıdakilerle içe aktarmak için de kullanabilirsiniz:
#adminaccess certificate import host application https
press ctrl + d içe aktarma için iki kez
- İçe aktarma konusunda hâlâ sorun yaşıyorsanız imzalı dosyayı
/ddvar/certificates4b adımı gibi SCP'yi kullanma - Dosyayı Data Domain'e şu şekilde içe aktarın:
#adminaccess certificate import host application https file <certificate.pem>
- İçe aktarılan sertifika, HTTPS veya HTTP hizmetlerini yeniden başlatır ve kullanıcı arayüzü yaklaşık bir dakika boyunca kapalı kalır.
- İşlem tamamlandıktan sonra tarayıcınızı açın ve güvenlik uyarısını geçip geçmediğini kontrol edin.
- Bu komut kullanılarak yeni bir sertifika gösterilir:
#adminaccess certificate show
Sertifikayı içe aktarma konusunda hâlâ sorun yaşıyorsanız aşağıdaki ek bilgiler bölümünü kontrol edin.
Additional Information
CSR Doğrulaması
CSR, oluşturulduktan sonra ve Data Domain dışında doğrulanabilir. Böyle bir yöntem Windows kullanmaktır certutil'dir.
CSR'yi bir Windows sistemine kaydedin ve Komut İstemi'ni kullanarak şunu çalıştırın: certutil -dump <CSR with path>
Örneğin:
Bu komut çıktısının başlangıcıdır ve CSR'deki tüm veriler görüntülenir.
İmzalı sertifikada aynı komutu çalıştırabilirsiniz. Her iki ortak anahtarın da eşleşmesi durumunda, imzalı sertifikanın CSR için geçerli olup olmadığını bilmeniz gerekir:
Public Key: UnusedBits = 0 0000 30 82 01 0a 02 82 01 01 00 d9 0b 01 f3 33 b5 39 0010 9e 52 92 86 6f 40 2e 8f 29 94 95 89 1d 9d 10 a6 0020 9b f4 b6 f2 3f 4e aa cf 24 96 94 b9 db 62 41 24 0030 3f 9a 64 22 7d 04 92 5d 2d 57 60 1c 52 40 20 88 0040 08 2c 2e 43 54 c2 0c 0d bf 0c e3 bb 1e 30 ab 66 0050 91 7e 3e 3d a9 b2 fe 89 1d 36 c8 5b c1 e5 ea a2 0060 74 e1 e8 8b 8d a8 3a 6b 72 c8 47 a4 e2 b8 76 ec 0070 c0 37 f0 64 85 1f f2 c8 d6 fb 9a aa 0e 49 b4 05 0080 c4 73 4e 47 3f 61 0b ed 9c d7 fe 69 97 b2 1d 37 0090 f2 06 1d d8 33 de e1 63 10 de 43 d3 29 47 7d b7 00a0 aa 2b a2 60 58 88 ae 27 7a 28 35 9c cd 87 63 02 00b0 ab b5 b4 d2 c0 8e f7 8c 89 b2 fc a3 20 18 6b 41 00c0 bd 46 cb 6e 78 aa a8 3b fb cd 08 4d 18 b3 bd a6 00d0 d9 e3 6a 34 cb ef d4 b0 64 88 a7 6c ec f3 db 1d 00e0 8e 25 10 d8 0a 03 a1 d7 11 69 e1 6c f2 70 78 62 00f0 66 27 d8 05 52 53 38 1a 57 2b 13 66 cf 76 4d 4e 0100 20 90 89 ee ac aa c0 97 6d 02 03 01 00 01