Data Domain:生成证书签名请求并使用外部签名的证书
摘要: 在 Data Domain 上创建证书签名请求 (CSR) 并导入签名证书
本文适用于
本文不适用于
本文并非针对某种特定的产品。
本文并非包含所有产品版本。
说明
某些用户需要外部签名证书,而不是自签名证书,以避免安全警告。
重要提示:您不能重复使用已用于导入的证书的旧 CSR。每个 CSR 都绑定到导入的签名证书。因此,每次导入新签名的证书时,都必须生成唯一的 CSR。
证书签名请求
- 如果系统尚未 设置密码 ,则应设置密码:
#system passphrase set
- 生成 证书签名请求:
adminaccess certificate cert-signing-request generate
[key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
[country <country-code>] [state <state>] [city <city>]
[org-name <organization-name>]
[common-name <common-name>]
[basic-constraint {CA:TRUE | CA:FALSE}]
[key-usage {all | cRLsign | digitalSignature | keyCertSign
| keyEncipherment | nonRepudiation
| <keyUsage-list>}]
[extended-key-usage {all | clientAuth | serverAuth
| <extendedKeyUsage-list>}]
[subject-alt-name <value>]
Generates a CSR
摘自 DDOS 7.13 命令参考指南(需要登录戴尔支持才能查看此文档。)
-
- 99% 的证书没有设置基本约束,如果设置了,它们将使用
CA:FALSE keyUsage和extendedKeyUsage很少使用,但可以根据客户的要求进行设置。- 对于在高可用性 (HA) 系统上生成的 CSR,请在 subject-alternative-name下包含活动、备用和 HA 系统名称。
- 其中一个示例是:
"IP:<IP address>, IP:<IP address>, DNS:example.dell.com”
- 99% 的证书没有设置基本约束,如果设置了,它们将使用
CSR 命令示例:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144" Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr With following parameters: Key Strength : 2048 Country : US State : Cali City : Santa Clara Organization Name : Dreamin Common Name : Beach_Boys Basic Constraints : Key Usage : Extended Key Usage : Subject Alt Name : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
- 如果 UI 可访问,您还可以从 Web UI 下载 CSR,如下所示:
- 管理 >访问 >HTTPS >配置

-
- 证书 >添加

-
- 下载 CSR:

- 如果 UI 不可访问,请在生成 CSR 请求后复制该请求。该文件位于:
/ddvar/certificates/CertificateSigningRequest.csr- 最简单的下载方法是使用 SCP,它可以在较新版本的 Windows 或 Linux 终端的命令提示符中使用
# scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr (这'.'表示将 CSR 下载到当前工作目录)
- 将 CSR 交给客户的证书颁发机构进行签名。CA 会将签名的证书返还给您。CA 通常可以提供您想要的任何格式的签名证书。DD 支持
PEM和PKCS#12格式。应向 CA 提出请求。如果证书采用不同的格式,则必须使用 OpenSSL 等程序进行转换。通常会转换为PEM是最简单的。有关详细信息,请参见 DigiCert 文章如何将证书转换为适当的格式 (外部链接) - 您现在可以上传
PEM或PKCS在下载 CSR 的同一页面上的 UI 中:

- 您还可以使用 CLI 导入:
#adminaccess certificate import host application https
粘贴已签名的证书文件内容和
press ctrl + d 导入两次
- 如果导入文件仍有问题,请将签名文件复制到
/ddvar/certificates使用 SCP,例如步骤 4b - 按如下所示将文件导入 Data Domain:
#adminaccess certificate import host application https file <certificate.pem>
- 导入的证书将重新启动 HTTPS 或 HTTP 服务,UI 会关闭一分钟左右。
- 完成后,打开浏览器并检查它是否通过安全警告。
- 使用以下命令显示新证书:
#adminaccess certificate show
如果在导入证书时仍有问题,请查看下面的“其他信息”部分。
其他信息
CSR验证
在 CSR 生成之后,可以在 Data Domain 中对其进行验证。其中一种方法是使用 Windows certutil。
将 CSR 保存在 Windows 系统上,并使用命令提示符运行 certutil -dump <CSR with path>
示例:
这是命令输出的开始,将显示 CSR 中的所有数据。
您可以对签名的证书运行相同的命令。如果签名证书的公钥匹配,您应该知道签名的证书是否对 CSR 有效:
Public Key: UnusedBits = 0 0000 30 82 01 0a 02 82 01 01 00 d9 0b 01 f3 33 b5 39 0010 9e 52 92 86 6f 40 2e 8f 29 94 95 89 1d 9d 10 a6 0020 9b f4 b6 f2 3f 4e aa cf 24 96 94 b9 db 62 41 24 0030 3f 9a 64 22 7d 04 92 5d 2d 57 60 1c 52 40 20 88 0040 08 2c 2e 43 54 c2 0c 0d bf 0c e3 bb 1e 30 ab 66 0050 91 7e 3e 3d a9 b2 fe 89 1d 36 c8 5b c1 e5 ea a2 0060 74 e1 e8 8b 8d a8 3a 6b 72 c8 47 a4 e2 b8 76 ec 0070 c0 37 f0 64 85 1f f2 c8 d6 fb 9a aa 0e 49 b4 05 0080 c4 73 4e 47 3f 61 0b ed 9c d7 fe 69 97 b2 1d 37 0090 f2 06 1d d8 33 de e1 63 10 de 43 d3 29 47 7d b7 00a0 aa 2b a2 60 58 88 ae 27 7a 28 35 9c cd 87 63 02 00b0 ab b5 b4 d2 c0 8e f7 8c 89 b2 fc a3 20 18 6b 41 00c0 bd 46 cb 6e 78 aa a8 3b fb cd 08 4d 18 b3 bd a6 00d0 d9 e3 6a 34 cb ef d4 b0 64 88 a7 6c ec f3 db 1d 00e0 8e 25 10 d8 0a 03 a1 d7 11 69 e1 6c f2 70 78 62 00f0 66 27 d8 05 52 53 38 1a 57 2b 13 66 cf 76 4d 4e 0100 20 90 89 ee ac aa c0 97 6d 02 03 01 00 01
受影响的产品
DD OS产品
DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2文章属性
文章编号: 000021466
文章类型: How To
上次修改时间: 05 6月 2026
版本: 12
从其他戴尔用户那里查找问题的答案
支持服务
检查您的设备是否在支持服务涵盖的范围内。