Data Domain:生成证书签名请求并使用外部签名的证书

摘要: 在 Data Domain 上创建证书签名请求 (CSR) 并导入签名证书

本文适用于 本文不适用于 本文并非针对某种特定的产品。 本文并非包含所有产品版本。

说明

某些用户需要外部签名证书,而不是自签名证书,以避免安全警告。

重要提示:您不能重复使用已用于导入的证书的旧 CSR。每个 CSR 都绑定到导入的签名证书。因此,每次导入新签名的证书时,都必须生成唯一的 CSR。

证书签名请求

  1. 如果系统尚未 设置密码 ,则应设置密码:
  #system passphrase set
  1. 生成 证书签名请求:
adminaccess certificate cert-signing-request generate
                [key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
                [country <country-code>] [state <state>] [city <city>]
                [org-name <organization-name>]
                [common-name <common-name>]
                [basic-constraint {CA:TRUE | CA:FALSE}]
                [key-usage {all | cRLsign | digitalSignature | keyCertSign
                                | keyEncipherment | nonRepudiation
                                | <keyUsage-list>}]
                [extended-key-usage {all | clientAuth | serverAuth
                                | <extendedKeyUsage-list>}]
                [subject-alt-name <value>]
                                       Generates a CSR
有关 CSR 参数的信息

摘自 DDOS 7.13 命令参考指南(需要登录戴尔支持才能查看此文档。)
    • 99% 的证书没有设置基本约束,如果设置了,它们将使用 CA:FALSE
    • keyUsageextendedKeyUsage 很少使用,但可以根据客户的要求进行设置。
    • 对于在高可用性 (HA) 系统上生成的 CSR,请在 subject-alternative-name下包含活动、备用和 HA 系统名称。
    • 其中一个示例是: "IP:<IP address>, IP:<IP address>, DNS:example.dell.com
CSR 命令示例:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144"
Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr
With following parameters:
   Key Strength       : 2048
   Country            : US
   State              : Cali
   City               : Santa Clara
   Organization Name  : Dreamin
   Common Name        : Beach_Boys
   Basic Constraints  :
   Key Usage          :
   Extended Key Usage :
   Subject Alt Name   : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
  1. 如果 UI 可访问,您还可以从 Web UI 下载 CSR,如下所示:
    1. 管理 >访问 >HTTPS >配置

管理 -> 访问 -> HTTPS -> 配置

    1. 证书 >添加

证书 —> 添加

    1. 下载 CSR

CSR

  1. 如果 UI 不可访问,请在生成 CSR 请求后复制该请求。该文件位于: /ddvar/certificates/CertificateSigningRequest.csr
    1. 最简单的下载方法是使用 SCP,它可以在较新版本的 Windows 或 Linux 终端的命令提示符中使用
    2. # scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr ('.' 表示将 CSR 下载到当前工作目录)
  2. 将 CSR 交给客户的证书颁发机构进行签名。CA 会将签名的证书返还给您。CA 通常可以提供您想要的任何格式的签名证书。DD 支持 PEMPKCS#12 格式。应向 CA 提出请求。如果证书采用不同的格式,则必须使用 OpenSSL 等程序进行转换。通常会转换为 PEM 是最简单的。有关详细信息,请参见 DigiCert 文章如何将证书转换为适当的格式外部链接
  3. 您现在可以上传 PEMPKCS 在下载 CSR 的同一页面上的 UI 中:

上传证书

  1. 您还可以使用 CLI 导入:
#adminaccess certificate import host application https
  1.  
粘贴已签名的证书文件内容和 press ctrl + d 导入两次
  1. 如果导入文件仍有问题,请将签名文件复制到 /ddvar/certificates 使用 SCP,例如步骤 4b
  2. 按如下所示将文件导入 Data Domain:
#adminaccess certificate import host application https file <certificate.pem>
  • 导入的证书将重新启动 HTTPS 或 HTTP 服务,UI 会关闭一分钟左右。
  • 完成后,打开浏览器并检查它是否通过安全警告。 
  • 使用以下命令显示新证书:
#adminaccess certificate show

 

如果在导入证书时仍有问题,请查看下面的“其他信息”部分。

其他信息

CSR验证
在 CSR 生成之后,可以在 Data Domain 中对其进行验证。其中一种方法是使用 Windows certutil
将 CSR 保存在 Windows 系统上,并使用命令提示符运行 certutil -dump <CSR with path> 

示例:

certutil-dump CSR 


这是命令输出的开始,将显示 CSR 中的所有数据。

您可以对签名的证书运行相同的命令。如果签名证书的公钥匹配,您应该知道签名的证书是否对 CSR 有效:

Public Key: UnusedBits = 0
    0000  30 82 01 0a 02 82 01 01  00 d9 0b 01 f3 33 b5 39
    0010  9e 52 92 86 6f 40 2e 8f  29 94 95 89 1d 9d 10 a6
    0020  9b f4 b6 f2 3f 4e aa cf  24 96 94 b9 db 62 41 24
    0030  3f 9a 64 22 7d 04 92 5d  2d 57 60 1c 52 40 20 88
    0040  08 2c 2e 43 54 c2 0c 0d  bf 0c e3 bb 1e 30 ab 66
    0050  91 7e 3e 3d a9 b2 fe 89  1d 36 c8 5b c1 e5 ea a2
    0060  74 e1 e8 8b 8d a8 3a 6b  72 c8 47 a4 e2 b8 76 ec
    0070  c0 37 f0 64 85 1f f2 c8  d6 fb 9a aa 0e 49 b4 05
    0080  c4 73 4e 47 3f 61 0b ed  9c d7 fe 69 97 b2 1d 37
    0090  f2 06 1d d8 33 de e1 63  10 de 43 d3 29 47 7d b7
    00a0  aa 2b a2 60 58 88 ae 27  7a 28 35 9c cd 87 63 02
    00b0  ab b5 b4 d2 c0 8e f7 8c  89 b2 fc a3 20 18 6b 41
    00c0  bd 46 cb 6e 78 aa a8 3b  fb cd 08 4d 18 b3 bd a6
    00d0  d9 e3 6a 34 cb ef d4 b0  64 88 a7 6c ec f3 db 1d
    00e0  8e 25 10 d8 0a 03 a1 d7  11 69 e1 6c f2 70 78 62
    00f0  66 27 d8 05 52 53 38 1a  57 2b 13 66 cf 76 4d 4e
    0100  20 90 89 ee ac aa c0 97  6d 02 03 01 00 01

受影响的产品

DD OS

产品

DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2
文章属性
文章编号: 000021466
文章类型: How To
上次修改时间: 05 6月 2026
版本:  12
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。