CA-Zertifikate für NetApp Backup and Recovery einrichten
CA-Zertifikate werden eingerichtet, damit NetApp Backup and Recovery sichere Verbindungen zu StorageGRID oder ONTAP validieren kann. Es sind die Schritte zu befolgen, die für Ihre Umgebung und die zu schützenden Systeme relevant sind.
Ein CA-Zertifikat für StorageGRID erstellen
Falls die Kommunikation zwischen den NetApp Backup and Recovery Containern und StorageGRID das StorageGRID-Zertifikat überprüfen soll, sind die folgenden Schritte erforderlich.
Das generierte Zertifikat sollte denselben allgemeinen Namen (CN) und denselben Subject Alternative Name verwenden, die Sie in NetApp Backup and Recovery bei der Aktivierung der Sicherung angegeben haben.
-
Befolgen Sie die Schritte in der StorageGRID -Dokumentation, um das StorageGRID -Zertifikat zu erstellen.
-
Aktualisieren Sie StorageGRID mit dem Zertifikat, falls Sie dies noch nicht getan haben.
-
Melden Sie sich beim Console-Agenten als Root-Benutzer an. Führen Sie Folgendes aus:
sudo su -
Das NetApp Backup and Recovery (Cloud Backup Service) Docker-Volume ermitteln. Folgendes ausführen:
docker volume ls | grep cbsAusgabebeispiel:
local service-manager-2_cloudmanager_cbs_volume"
Der Volumename ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. In diesem Beispiel wird der Standardmodus verwendet. Siehe "Bereitstellungsmodi der NetApp Console" . -
Suchen Sie den Einhängepunkt des NetApp Backup and Recovery -Volumes. Laufen:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointAusgabebeispiel:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
Der Einhängepunkt ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" . -
Wechseln Sie in das Mount-Verzeichnis. Führen Sie Folgendes aus:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Wenn das StorageGRID-Zertifikat von der Root-CA und einer Intermediate-CA signiert ist, beide
pemDateien in einer Datei mit dem Namensgws.crtim aktuellen Verzeichnis zusammenfügen. Das Leaf-Zertifikat darf dieser Datei nicht hinzugefügt werden.
Schritte für den cloudmanager_cbs Container
Die StorageGRID Serverzertifikatsprüfung in NetApp Backup and Recovery (Cloud Backup Service) kann aktiviert werden.
-
Zu dem Docker-Volume wechseln, das in den vorherigen Schritten gefunden wurde.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
In das Konfigurationsverzeichnis wechseln.
cd cbs_config -
Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen entsprechend Ihrer Bereitstellungsumgebung erstellen und speichern:
-
production-customer.jsonfür Bereitstellungen im Standardmodus und im eingeschränkten Modus -
darksite-customer.jsonfür Private Mode-BereitstellungenKonfigurationsdatei
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Verlassen Sie den Container. Laufen:
exit -
Neustart
cloudmanager_cbs. Laufen:docker restart cloudmanager_cbs
Schritte für den cloudmanager_cbs_catalog Container
Anschließend wird die StorageGRID Serverzertifikatsprüfung für den Katalogisierungsdienst aktiviert.
-
Wechseln Sie zum Docker-Volume:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Konfigurieren Sie den Katalog. Laufen:
cd cbs_catalog_config -
Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:
-
production-customer.jsonfür Bereitstellungen im Standardmodus und im eingeschränkten Modus -
darksite-customer.jsonfür Private Mode-BereitstellungenKatalogkonfigurationsdatei
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Starten Sie den Katalog neu. Laufen:
docker restart cloudmanager_cbs_catalog
Aktualisieren Sie das Konsolen-Agent-Zertifikat mit dem StorageGRID -Zertifikat basierend auf dem Agent-Betriebssystem
Ubuntu
-
Kopieren Sie das SGWS-Zertifikat nach
/usr/local/share/ca-certificates. Hier ist ein Beispiel:cp /config/sgws.crt /usr/local/share/ca-certificates/Wo
sgws.crtist das Stamm-CA-Zertifikat. -
Die Hostzertifikate werden mit dem StorageGRID Zertifikat aktualisiert. Dazu ist Folgendes auszuführen:
sudo update-ca-certificates
Red Hat Enterprise Linux
-
Kopieren Sie das SGWS-Zertifikat nach
/etc/pki/ca-trust/source/anchors/.cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/Wo
sgws.crtist das Stamm-CA-Zertifikat. -
Aktualisieren Sie die Hostzertifikate mit dem StorageGRID -Zertifikat.
update-ca-trust extract -
Aktualisieren Sie die
ca-bundle.crtcd /etc/pki/tls/certs/ openssl x509 -in ca-bundle.crt -text -noout -
Um zu überprüfen, ob die Zertifikate vorhanden sind, führen Sie den folgenden Befehl aus:
openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head
Ein CA-Zertifikat für ONTAP erstellen
Falls die Kommunikation zwischen den NetApp Backup and Recovery Containern und ONTAP das ONTAP-Zertifikat validieren soll, sind die folgenden Schritte erforderlich.
NetApp Backup and Recovery verwendet die Cluster-Management-IP-Adresse, um eine Verbindung zu ONTAP herzustellen. Die Cluster-IP-Adresse ist in die Felder für den Subject Alternative Name des Zertifikats einzutragen. Dieser Wert ist bei der Generierung der CSR im System Manager anzugeben.
Verwenden Sie die System Manager-Dokumentation, um ein neues CA-Zertifikat für ONTAP zu erstellen.
-
Melden Sie sich als Root beim Console-Agenten an. Führen Sie Folgendes aus:
sudo su -
Das NetApp Backup and Recovery Docker-Volume ermitteln. Folgender Befehl wird ausgeführt:
docker volume ls | grep cbsAusgabebeispiel:
local service-manager-2_cloudmanager_cbs_volume
Der Volumename ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" . -
Der Mountpunkt für das Volume kann ermittelt werden. Folgendes ist auszuführen:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointAusgabebeispiel:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
Der Einhängepunkt ist in den Bereitstellungsmodi „Standard“, „Privat“ und „Eingeschränkt“ unterschiedlich. Dieses Beispiel zeigt eine Standard-Cloud-Bereitstellung. Siehe "Bereitstellungsmodi der NetApp Console" . -
Wechseln Sie in das Mount-Verzeichnis. Führen Sie Folgendes aus:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Führen Sie einen der folgenden Schritte aus:
-
Wenn das ONTAP -Zertifikat von der Stammzertifizierungsstelle und einer Zwischenzertifizierungsstelle signiert ist, fügen Sie die
pemDateien von beiden in eine Datei mit dem Namenontap.crtam aktuellen Standort. -
Wenn das ONTAP -Zertifikat von einer einzigen Zertifizierungsstelle signiert ist, benennen Sie das
pemDatei alsontap.crtund kopieren Sie es an den aktuellen Speicherort. Fügen Sie das Blattzertifikat nicht zu dieser Datei hinzu.
-
Schritte für den cloudmanager_cbs Container
Anschließend wird die ONTAP Serverzertifikatsprüfung in NetApp Backup und Recovery (Cloud Backup Service) aktiviert.
-
Zu dem Docker-Volume wechseln, das in den vorherigen Schritten gefunden wurde.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Wechseln Sie in das Konfigurationsverzeichnis. Laufen:
cd cbs_config -
Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:
-
production-customer.jsonfür Bereitstellungen im Standardmodus und im eingeschränkten Modus -
darksite-customer.jsonfür Private Mode-BereitstellungenKonfigurationsdatei
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Verlassen Sie den Container. Laufen:
exit -
Starten Sie NetApp Backup and Recovery neu. Laufen:
docker restart cloudmanager_cbs
Schritte für den cloudmanager_cbs_catalog Container
Die ONTAP Serverzertifikatsprüfung für den Katalogisierungsdienst aktivieren.
-
Wechseln Sie zum Docker-Volume. Führen Sie Folgendes aus:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Laufen:
cd cbs_catalog_config -
Eine Konfigurationsdatei wie unten gezeigt mit einem der folgenden Namen, abhängig von der jeweiligen Bereitstellungsumgebung, erstellen:
-
production-customer.jsonfür Bereitstellungen im Standardmodus und im eingeschränkten Modus -
darksite-customer.jsonfür Private Mode-BereitstellungenKonfigurationsdatei
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Starten Sie NetApp Backup and Recovery neu. Laufen:
docker restart cloudmanager_cbs_catalog
Erstellen Sie ein Zertifikat für ONTAP und StorageGRID
Wenn Sie das Zertifikat sowohl für ONTAP als auch für StorageGRID aktivieren müssen, sieht die Konfigurationsdatei folgendermaßen aus:
Konfigurationsdatei für ONTAP und StorageGRID
{
"protocols": {
"sgws": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/sgws.crt"
}
}
},
"ontap": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/ontap.crt"
}
}
}