Data Domain:產生憑證簽署要求並使用外部簽署憑證
摘要: 在 Data Domain 上建立憑證簽署要求 (CSR),並匯入已簽署的憑證
本文章適用於
本文章不適用於
本文無關於任何特定產品。
本文未識別所有產品版本。
說明
某些使用者需要外部簽署憑證,而不是自我簽署憑證,以避免出現安全性警告。
重要:您無法重複使用已用於匯入憑證的舊 CSR。每個 CSR 都與匯入的簽署憑證相關聯。因此,每次匯入新簽署的憑證時,都必須產生唯一的 CSR。
憑證簽署要求
- 如果系統尚未 設定密碼片語 ,則系統應已設定密碼片語:
#system passphrase set
- 產生 憑證簽署要求:
adminaccess certificate cert-signing-request generate
[key-strength {1024bit | 2048bit | 3072bit | 4096bit}]
[country <country-code>] [state <state>] [city <city>]
[org-name <organization-name>]
[common-name <common-name>]
[basic-constraint {CA:TRUE | CA:FALSE}]
[key-usage {all | cRLsign | digitalSignature | keyCertSign
| keyEncipherment | nonRepudiation
| <keyUsage-list>}]
[extended-key-usage {all | clientAuth | serverAuth
| <extendedKeyUsage-list>}]
[subject-alt-name <value>]
Generates a CSR
取自 DDOS 7.13 命令參考指南 (需要登入 Dell 支援才能檢視此文件。)
-
- 99% 的憑證未設定基本約束,如果有,則會使用
CA:FALSE keyUsage和extendedKeyUsage很少使用,但可以根據客戶要求進行設置。- 對於在高可用性 (HA) 系統上生成的 CSR,請在主旨替代名稱下包括活動、備用和 HA 系統名稱。
- 其中一個例子是:
"IP:<IP address>, IP:<IP address>, DNS:example.dell.com」
- 99% 的憑證未設定基本約束,如果有,則會使用
CSR 命令範例:
# adminaccess certificate cert-signing-request generate key-strength 2048bit country US state Cali city "Santa Clara" org-name Dreamin common-name Beach_Boys subject-alt-name "DNS:beach.boy.com, DNS:they.singing.org, IP:10.60.36.142, IP:10.60.36.144" Certificate signing request (CSR) successfully generated at /ddvar/certificates/CertificateSigningRequest.csr With following parameters: Key Strength : 2048 Country : US State : Cali City : Santa Clara Organization Name : Dreamin Common Name : Beach_Boys Basic Constraints : Key Usage : Extended Key Usage : Subject Alt Name : DNS:beach.boy.com, DNS:they.singing.org, IP Address:10.60.36.142, IP Address:10.60.36.144
- 如果 UI 可存取,您也可以從 Web UI 下載 CSR,如下所示:
- 行政管理 >存取 >HTTPS >設定

-
- 憑證 >新增

-
- 下載 CSR:

- 如果無法存取 UI,請在產生 CSR 要求後複製該要求。檔案位於:
/ddvar/certificates/CertificateSigningRequest.csr- 最簡單的下載方法是使用 SCP,可在較新版本 Windows 或 Linux 終端機的命令提示字元中使用
# scp <dd user>@<dd hostname/ip>:/ddvar/certificates/CertificateSigningRequest.csr (的'.'表示要將 CSR 下載到目前工作目錄)
- 將 CSR 提供給客戶的認證機構進行簽署。CA 會將已簽署的憑證交還給您。CA 通常可以以您想要的任何格式提供簽名的證書。DD 支援
PEM和PKCS#12格式。應向 CA 請求。如果憑證採用不同的格式,則必須使用 OpenSSL 等程式進行轉換。通常會轉換為PEM是最簡單的。如需更多資訊,請參閱 DigiCert 文章如何將憑證轉換為適當的格式 (外部連結) - 您現在可以上傳
PEM或PKCS在下載 CSR 的同一頁面上的 UI 中憑證:

- 您也可以使用 CLI 匯入:
#adminaccess certificate import host application https
貼上已簽署的憑證檔案內容,然後
press ctrl + d 匯入兩次
- 如果您在匯入時仍無法使用,請將已簽署檔案複製至
/ddvar/certificates使用諸如步驟4b的SCP - 將檔案匯入 Data Domain,如下所示:
#adminaccess certificate import host application https file <certificate.pem>
- 匯入的憑證會重新開機 HTTPS 或 HTTP 服務,UI 會關閉一分鐘左右。
- 完成後,打開瀏覽器並檢查它是否通過了安全警告。
- 會使用此命令顯示新憑證:
#adminaccess certificate show
如果匯入憑證仍發生問題,請查看下方的其他資訊章節。
其他資訊
CSR 驗證
CSR 可在 CSR 產生以及離開 Data Domain 後進行驗證。其中一種方法是使用 Windows certutil。
在 Windows 系統上儲存 CSR,並使用命令提示字元執行 certutil -dump <CSR with path>
範例:
這是命令輸出的開始,CSR 中的所有數據都會顯示。
您可以對已簽署的憑證執行相同的命令。如果兩者的公開金鑰相符,您應該知道簽署的憑證是否對 CSR 有效:
Public Key: UnusedBits = 0 0000 30 82 01 0a 02 82 01 01 00 d9 0b 01 f3 33 b5 39 0010 9e 52 92 86 6f 40 2e 8f 29 94 95 89 1d 9d 10 a6 0020 9b f4 b6 f2 3f 4e aa cf 24 96 94 b9 db 62 41 24 0030 3f 9a 64 22 7d 04 92 5d 2d 57 60 1c 52 40 20 88 0040 08 2c 2e 43 54 c2 0c 0d bf 0c e3 bb 1e 30 ab 66 0050 91 7e 3e 3d a9 b2 fe 89 1d 36 c8 5b c1 e5 ea a2 0060 74 e1 e8 8b 8d a8 3a 6b 72 c8 47 a4 e2 b8 76 ec 0070 c0 37 f0 64 85 1f f2 c8 d6 fb 9a aa 0e 49 b4 05 0080 c4 73 4e 47 3f 61 0b ed 9c d7 fe 69 97 b2 1d 37 0090 f2 06 1d d8 33 de e1 63 10 de 43 d3 29 47 7d b7 00a0 aa 2b a2 60 58 88 ae 27 7a 28 35 9c cd 87 63 02 00b0 ab b5 b4 d2 c0 8e f7 8c 89 b2 fc a3 20 18 6b 41 00c0 bd 46 cb 6e 78 aa a8 3b fb cd 08 4d 18 b3 bd a6 00d0 d9 e3 6a 34 cb ef d4 b0 64 88 a7 6c ec f3 db 1d 00e0 8e 25 10 d8 0a 03 a1 d7 11 69 e1 6c f2 70 78 62 00f0 66 27 d8 05 52 53 38 1a 57 2b 13 66 cf 76 4d 4e 0100 20 90 89 ee ac aa c0 97 6d 02 03 01 00 01
受影響的產品
DD OS產品
DD OS 6.2, DD OS, DD OS 6.0, DD OS 6.1, DD OS 7.0, DD OS 7.1, DD OS 7.2文章屬性
文章編號: 000021466
文章類型: How To
上次修改時間: 05 6月 2026
版本: 12
向其他 Dell 使用者尋求您問題的答案
支援服務
檢查您的裝置是否在支援服務的涵蓋範圍內。