Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

CA-Zertifikate für NetApp Backup and Recovery einrichten

Beitragende netapp-mwallis
Änderungen vorschlagen

CA-Zertifikate werden eingerichtet, damit NetApp Backup and Recovery sichere Verbindungen zu StorageGRID oder ONTAP validieren kann. Es sind die Schritte zu befolgen, die für Ihre Umgebung und die zu schützenden Systeme relevant sind.

Ein CA-Zertifikat für StorageGRID erstellen

Falls die Kommunikation zwischen den NetApp Backup and Recovery Containern und StorageGRID das StorageGRID-Zertifikat überprüfen soll, sind die folgenden Schritte erforderlich.

Das generierte Zertifikat sollte denselben allgemeinen Namen (CN) und denselben Subject Alternative Name verwenden, die Sie in NetApp Backup and Recovery bei der Aktivierung der Sicherung angegeben haben.

Schritte
  1. Befolgen Sie die Schritte in der StorageGRID -Dokumentation, um das StorageGRID -Zertifikat zu erstellen.

  2. Aktualisieren Sie StorageGRID mit dem Zertifikat, falls Sie dies noch nicht getan haben.

  3. Melden Sie sich beim Console-Agenten als Root-Benutzer an. Führen Sie Folgendes aus:

    sudo su
  4. Das NetApp Backup and Recovery (Cloud Backup Service) Docker-Volume ermitteln. Folgendes ausführen:

    docker volume ls | grep cbs

    Ausgabebeispiel:

    local service-manager-2_cloudmanager_cbs_volume"
    Hinweis Der Volumename ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. In diesem Beispiel wird der Standardmodus verwendet. Siehe "Bereitstellungsmodi der NetApp Console" .
  5. Suchen Sie den Einhängepunkt des NetApp Backup and Recovery -Volumes. Laufen:

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    Ausgabebeispiel:

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
    Hinweis Der Einhängepunkt ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" .
  6. Wechseln Sie in das Mount-Verzeichnis. Führen Sie Folgendes aus:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  7. Wenn das StorageGRID-Zertifikat von der Root-CA und einer Intermediate-CA signiert ist, beide pem Dateien in einer Datei mit dem Namen sgws.crt im aktuellen Verzeichnis zusammenfügen. Das Leaf-Zertifikat darf dieser Datei nicht hinzugefügt werden.

Schritte für den cloudmanager_cbs Container

Die StorageGRID Serverzertifikatsprüfung in NetApp Backup and Recovery (Cloud Backup Service) kann aktiviert werden.

  1. Zu dem Docker-Volume wechseln, das in den vorherigen Schritten gefunden wurde.

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. In das Konfigurationsverzeichnis wechseln.

    cd cbs_config
  3. Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen entsprechend Ihrer Bereitstellungsumgebung erstellen und speichern:

    • production-customer.json für Bereitstellungen im Standardmodus und im eingeschränkten Modus

    • darksite-customer.json für Private Mode-Bereitstellungen

      Konfigurationsdatei

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. Verlassen Sie den Container. Laufen:

    exit
  5. Neustart cloudmanager_cbs . Laufen:

    docker restart cloudmanager_cbs

Schritte für den cloudmanager_cbs_catalog Container

Anschließend wird die StorageGRID Serverzertifikatsprüfung für den Katalogisierungsdienst aktiviert.

  1. Wechseln Sie zum Docker-Volume:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Konfigurieren Sie den Katalog. Laufen:

    cd cbs_catalog_config
  3. Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:

    • production-customer.json für Bereitstellungen im Standardmodus und im eingeschränkten Modus

    • darksite-customer.json für Private Mode-Bereitstellungen

      Katalogkonfigurationsdatei

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. Starten Sie den Katalog neu. Laufen:

    docker restart cloudmanager_cbs_catalog

Aktualisieren Sie das Konsolen-Agent-Zertifikat mit dem StorageGRID -Zertifikat basierend auf dem Agent-Betriebssystem

Ubuntu

  1. Kopieren Sie das SGWS-Zertifikat nach /usr/local/share/ca-certificates. Hier ist ein Beispiel:

    cp /config/sgws.crt /usr/local/share/ca-certificates/

    Wo sgws.crt ist das Stamm-CA-Zertifikat.

  2. Die Hostzertifikate werden mit dem StorageGRID Zertifikat aktualisiert. Dazu ist Folgendes auszuführen:

    sudo update-ca-certificates

Red Hat Enterprise Linux

  1. Kopieren Sie das SGWS-Zertifikat nach /etc/pki/ca-trust/source/anchors/ .

    cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/

    Wo sgws.crt ist das Stamm-CA-Zertifikat.

  2. Aktualisieren Sie die Hostzertifikate mit dem StorageGRID -Zertifikat.

    update-ca-trust extract
  3. Aktualisieren Sie die ca-bundle.crt

    cd /etc/pki/tls/certs/
    openssl x509 -in ca-bundle.crt -text -noout
  4. Um zu überprüfen, ob die Zertifikate vorhanden sind, führen Sie den folgenden Befehl aus:

    openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head

Ein CA-Zertifikat für ONTAP erstellen

Falls die Kommunikation zwischen den NetApp Backup and Recovery Containern und ONTAP das ONTAP-Zertifikat validieren soll, sind die folgenden Schritte erforderlich.

NetApp Backup and Recovery verwendet die Cluster-Management-IP-Adresse, um eine Verbindung zu ONTAP herzustellen. Die Cluster-IP-Adresse ist in die Felder für den Subject Alternative Name des Zertifikats einzutragen. Dieser Wert ist bei der Generierung der CSR im System Manager anzugeben.

Verwenden Sie die System Manager-Dokumentation, um ein neues CA-Zertifikat für ONTAP zu erstellen.

Schritte
  1. Melden Sie sich als Root beim Console-Agenten an. Führen Sie Folgendes aus:

    sudo su
  2. Das NetApp Backup and Recovery Docker-Volume ermitteln. Folgender Befehl wird ausgeführt:

    docker volume ls | grep cbs

    Ausgabebeispiel:

    local service-manager-2_cloudmanager_cbs_volume
    Hinweis Der Volumename ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" .
  3. Der Mountpunkt für das Volume kann ermittelt werden. Folgendes ist auszuführen:

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    Ausgabebeispiel:

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
    Hinweis Der Einhängepunkt ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" .
  4. Wechseln Sie in das Mount-Verzeichnis. Führen Sie Folgendes aus:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  5. Führen Sie einen der folgenden Schritte aus:

    • Wenn das ONTAP -Zertifikat von der Stammzertifizierungsstelle und einer Zwischenzertifizierungsstelle signiert ist, fügen Sie die pem Dateien von beiden in eine Datei mit dem Namen ontap.crt am aktuellen Standort.

    • Wenn das ONTAP -Zertifikat von einer einzigen Zertifizierungsstelle signiert ist, benennen Sie das pem Datei als ontap.crt und kopieren Sie es an den aktuellen Speicherort. Fügen Sie das Blattzertifikat nicht zu dieser Datei hinzu.

Schritte für den cloudmanager_cbs Container

Anschließend wird die ONTAP Serverzertifikatsprüfung in NetApp Backup und Recovery (Cloud Backup Service) aktiviert.

  1. Zu dem Docker-Volume wechseln, das in den vorherigen Schritten gefunden wurde.

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Wechseln Sie in das Konfigurationsverzeichnis. Laufen:

    cd cbs_config
  3. Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:

    • production-customer.json für Bereitstellungen im Standardmodus und im eingeschränkten Modus

    • darksite-customer.json für Private Mode-Bereitstellungen

      Konfigurationsdatei

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. Verlassen Sie den Container. Laufen:

    exit
  5. Starten Sie NetApp Backup and Recovery neu. Laufen:

    docker restart cloudmanager_cbs

Schritte für den cloudmanager_cbs_catalog Container

Die ONTAP Serverzertifikatsprüfung für den Katalogisierungsdienst aktivieren.

  1. Wechseln Sie zum Docker-Volume. Führen Sie Folgendes aus:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Laufen:

    cd cbs_catalog_config
  3. Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:

    • production-customer.json für Bereitstellungen im Standardmodus und im eingeschränkten Modus

    • darksite-customer.json für Private Mode-Bereitstellungen

      Konfigurationsdatei

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. Starten Sie NetApp Backup and Recovery neu. Laufen:

    docker restart cloudmanager_cbs_catalog

Erstellen Sie ein Zertifikat für ONTAP und StorageGRID

Wenn Sie das Zertifikat sowohl für ONTAP als auch für StorageGRID aktivieren müssen, sieht die Konfigurationsdatei folgendermaßen aus:

Konfigurationsdatei für ONTAP und StorageGRID

{
  "protocols": {
    "sgws": {
      "certificates": {
        "reject-unauthorized": true,
        "ca-bundle": "/config/sgws.crt"
      }
    }
  },
  "ontap": {
    "certificates": {
      "reject-unauthorized": true,
      "ca-bundle": "/config/ontap.crt"
    }
  }
}