Data Domain:產生憑證簽署要求並使用外部簽署憑證

摘要: 在 Data Domain 上建立憑證簽署要求 (CSR),並匯入已簽署的憑證

本文章適用於 本文章不適用於 本文無關於任何特定產品。 本文未識別所有產品版本。

說明

某些使用者需要外部簽署憑證,而不是自我簽署憑證,以避免出現安全性警告。

重要:您無法重複使用已用於匯入憑證的舊 CSR。每個 CSR 都與匯入的簽署憑證相關聯。因此,每次匯入新簽署的憑證時,都必須產生唯一的 CSR。

憑證簽署要求

  1. 如果系統尚未 設定密碼片語 ,則系統應已設定密碼片語:
  #system passphrase set
  1. 產生 憑證簽署要求:
adminaccess certificate cert-signing-request generate
                [key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
                [country <country-code>] [state <state>] [city <city>]
                [org-name <organization-name>]
                [common-name <common-name>]
                [basic-constraint {CA:TRUE | CA:FALSE}]
                [key-usage {all | cRLsign | digitalSignature | keyCertSign
                                | keyEncipherment | nonRepudiation
                                | <keyUsage-list>}]
                [extended-key-usage {all | clientAuth | serverAuth
                                | <extendedKeyUsage-list>}]
                [subject-alt-name <value>]
                                       Generates a CSR
關於企業社會責任論據的資訊

取自 DDOS 7.13 命令參考指南 (需要登入 Dell 支援才能檢視此文件。)
    • 99% 的憑證未設定基本約束,如果有,則會使用 CA:FALSE
    • keyUsageextendedKeyUsage 很少使用,但可以根據客戶要求進行設置。
    • 對於在高可用性 (HA) 系統上生成的 CSR,請在主旨替代名稱下包括活動、備用和 HA 系統名稱。
    • 其中一個例子是: "IP:<IP address>, IP:<IP address>, DNS:example.dell.com
CSR 命令範例:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144"
Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr
With following parameters:
   Key Strength       : 2048
   Country            : US
   State              : Cali
   City               : Santa Clara
   Organization Name  : Dreamin
   Common Name        : Beach_Boys
   Basic Constraints  :
   Key Usage          :
   Extended Key Usage :
   Subject Alt Name   : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
  1. 如果 UI 可存取,您也可以從 Web UI 下載 CSR,如下所示:
    1. 行政管理 >存取 >HTTPS >設定

管理 -> 存取 -> HTTPS -> 設定

    1. 憑證 >新增

憑證 -> 新增

    1. 下載 CSR

CSR

  1. 如果無法存取 UI,請在產生 CSR 要求後複製該要求。檔案位於: /ddvar/certificates/CertificateSigningRequest.csr
    1. 最簡單的下載方法是使用 SCP,可在較新版本 Windows 或 Linux 終端機的命令提示字元中使用
    2. # scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr ('.' 表示要將 CSR 下載到目前工作目錄)
  2. 將 CSR 提供給客戶的認證機構進行簽署。CA 會將已簽署的憑證交還給您。CA 通常可以以您想要的任何格式提供簽名的證書。DD 支援 PEMPKCS#12 格式。應向 CA 請求。如果憑證採用不同的格式,則必須使用 OpenSSL 等程式進行轉換。通常會轉換為 PEM 是最簡單的。如需更多資訊,請參閱 DigiCert 文章如何將憑證轉換為適當的格式外部連結
  3. 您現在可以上傳 PEMPKCS 在下載 CSR 的同一頁面上的 UI 中憑證:

上傳憑證

  1. 您也可以使用 CLI 匯入:
#adminaccess certificate import host application https
  1.  
貼上已簽署的憑證檔案內容,然後 press ctrl + d 匯入兩次
  1. 如果您在匯入時仍無法使用,請將已簽署檔案複製至 /ddvar/certificates 使用諸如步驟4b的SCP
  2. 將檔案匯入 Data Domain,如下所示:
#adminaccess certificate import host application https file <certificate.pem>
  • 匯入的憑證會重新開機 HTTPS 或 HTTP 服務,UI 會關閉一分鐘左右。
  • 完成後,打開瀏覽器並檢查它是否通過了安全警告。 
  • 會使用此命令顯示新憑證:
#adminaccess certificate show

 

如果匯入憑證仍發生問題,請查看下方的其他資訊章節。

其他資訊

CSR 驗證
CSR 可在 CSR 產生以及離開 Data Domain 後進行驗證。其中一種方法是使用 Windows certutil
在 Windows 系統上儲存 CSR,並使用命令提示字元執行 certutil -dump <CSR with path> 

範例:

certutil -dump CSR 


這是命令輸出的開始,CSR 中的所有數據都會顯示。

您可以對已簽署的憑證執行相同的命令。如果兩者的公開金鑰相符,您應該知道簽署的憑證是否對 CSR 有效:

Public Key: UnusedBits = 0
    0000  30 82 01 0a 02 82 01 01  00 d9 0b 01 f3 33 b5 39
    0010  9e 52 92 86 6f 40 2e 8f  29 94 95 89 1d 9d 10 a6
    0020  9b f4 b6 f2 3f 4e aa cf  24 96 94 b9 db 62 41 24
    0030  3f 9a 64 22 7d 04 92 5d  2d 57 60 1c 52 40 20 88
    0040  08 2c 2e 43 54 c2 0c 0d  bf 0c e3 bb 1e 30 ab 66
    0050  91 7e 3e 3d a9 b2 fe 89  1d 36 c8 5b c1 e5 ea a2
    0060  74 e1 e8 8b 8d a8 3a 6b  72 c8 47 a4 e2 b8 76 ec
    0070  c0 37 f0 64 85 1f f2 c8  d6 fb 9a aa 0e 49 b4 05
    0080  c4 73 4e 47 3f 61 0b ed  9c d7 fe 69 97 b2 1d 37
    0090  f2 06 1d d8 33 de e1 63  10 de 43 d3 29 47 7d b7
    00a0  aa 2b a2 60 58 88 ae 27  7a 28 35 9c cd 87 63 02
    00b0  ab b5 b4 d2 c0 8e f7 8c  89 b2 fc a3 20 18 6b 41
    00c0  bd 46 cb 6e 78 aa a8 3b  fb cd 08 4d 18 b3 bd a6
    00d0  d9 e3 6a 34 cb ef d4 b0  64 88 a7 6c ec f3 db 1d
    00e0  8e 25 10 d8 0a 03 a1 d7  11 69 e1 6c f2 70 78 62
    00f0  66 27 d8 05 52 53 38 1a  57 2b 13 66 cf 76 4d 4e
    0100  20 90 89 ee ac aa c0 97  6d 02 03 01 00 01

受影響的產品

DD OS

產品

DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2
文章屬性
文章編號: 000021466
文章類型: How To
上次修改時間: 05 6月 2026
版本:  12
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。