ONTAP tools-Zertifikate verwalten
Für ONTAP -Tools und den VASA-Provider wird während der Bereitstellung standardmäßig ein selbstsigniertes Zertifikat generiert. Über die ONTAP Tools Manager-Oberfläche können Sie dieses Zertifikat erneuern oder durch ein benutzerdefiniertes CA-Zertifikat ersetzen. Bei Multi-vCenter-Bereitstellungen ist die Verwendung benutzerdefinierter CA-Zertifikate erforderlich.
|
|
Wenn Zertifikate ohne rechtzeitige Verlängerung ablaufen, funktionieren die ONTAP tools nicht mehr. Zertifikate sollten vor Ablauf erneuert werden, damit der kontinuierliche Betrieb aufrechterhalten bleibt und Unterbrechungen des Dienstes vermieden werden. |
Folgendes sollten Sie vor Beginn bereithalten:
-
Der Domänenname, der der ONTAP tools IP-Adresse zugeordnet ist.
-
Erfolgreicher nslookup des Domainnamens, was bestätigt, dass er zur korrekten IP-Adresse aufgelöst wird.
-
Zertifikate, die mit dem Domänennamen und der IP-Adresse der ONTAP -Tools erstellt wurden.
|
|
Eine ONTAP tools IP-Adresse sollte einem vollqualifizierte Domainnamen (FQDN) zugeordnet sein. Zertifikate sollten denselben FQDN enthalten, der der ONTAP tools IP-Adresse im Subjekt oder in den alternativen Subjektnamen zugeordnet ist. |
|
|
Sie können nicht von einem mit einer Zertifizierungsstelle signierten zu einem selbstsignierten Zertifikat wechseln. |
Auf der Registerkarte „ONTAP Tools“ werden Details wie der Zertifikatstyp (selbstsigniert/CA-signiert) und der Domänenname angezeigt. Während der Bereitstellung wird standardmäßig ein selbstsigniertes Zertifikat generiert. Sie können das Zertifikat erneuern oder das Zertifikat auf CA aktualisieren.
-
Starten Sie den ONTAP Tools Manager über einen Webbrowser:
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Melden Sie sich mit den ONTAP Tools für VMware vSphere Administrator-Anmeldeinformationen an, die Sie während der Implementierung angegeben haben.
-
Wählen Sie Zertifikate > ONTAP Tools > erneuern, um die Zertifikate zu erneuern.
Sie können das Zertifikat erneuern, wenn es abgelaufen ist oder sich dem Ablaufdatum nähert. Die Erneuerungsoption ist verfügbar, wenn der Zertifikatstyp selbstsigniert oder von einer Zertifizierungsstelle signiert ist. Im Pop-up-Fenster sind die Details des Serverzertifikats, des privaten Schlüssels, der Stammzertifizierungsstelle und des Zwischenzertifikats anzugeben.
Das System ist offline, bis das Zertifikat erneuert wird, und Sie werden von der Benutzeroberfläche des ONTAP Tools Managers abgemeldet. -
Um das selbstsignierte Zertifikat auf ein benutzerdefiniertes CA-Zertifikat zu aktualisieren, wählen Sie Zertifikate > ONTAP-Tools > Upgrade auf CA.
-
Laden Sie im Popup-Fenster das Serverzertifikat, den privaten Schlüssel des Serverzertifikats, das Stammzertifizierungsstellenzertifikat und die Zwischenzertifikatdateien hoch.
-
Geben Sie den FQDN ein, der der ONTAP tools IP-Adresse (ehemals Load Balancer IP) zugeordnet ist, für die Sie dieses Zertifikat generiert haben, und aktualisieren Sie das Zertifikat.
Das System ist bis zum Abschluss des Upgrades offline und Sie werden von der Oberfläche des ONTAP Tools Managers abgemeldet.
-
ONTAP Tools für VMware vSphere werden mit einem selbstsignierten Zertifikat für VASA Provider implementiert. Dadurch kann nur eine vCenter Server-Instanz für VVols-Datastores gemanagt werden. Wenn Sie mehrere vCenter Server-Instanzen managen und VVols-Funktionen darauf aktivieren möchten, müssen Sie das selbstsignierte Zertifikat in ein benutzerdefiniertes CA-Zertifikat ändern.
-
Starten Sie den ONTAP Tools Manager über einen Webbrowser:
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Melden Sie sich mit den ONTAP Tools für VMware vSphere Administrator-Anmeldeinformationen an, die Sie während der Implementierung angegeben haben.
-
Wählen Sie Certificates > VASA Provider oder ONTAP Tools > Renew, um die Zertifikate zu erneuern.
-
Wählen Sie Certificates > VASA Provider oder ONTAP Tools > Upgrade auf CA, um das selbstsignierte Zertifikat auf ein benutzerdefiniertes CA-Zertifikat zu aktualisieren.
-
Laden Sie im Popup-Fenster das Serverzertifikat, den privaten Schlüssel des Serverzertifikats, das Stammzertifizierungsstellenzertifikat und die Zwischenzertifikatdateien hoch.
-
Geben Sie den FQDN ein, der der ONTAP tools IP-Adresse (ehemals Load Balancer IP) zugeordnet ist, für die Sie dieses Zertifikat generiert haben, und aktualisieren Sie das Zertifikat.
Das System ist bis zum Abschluss des Upgrades offline und Sie werden von der Oberfläche des ONTAP Tools Managers abgemeldet.
-
Ab ONTAP tools 10.5 wurde die Gültigkeitsdauer von Zertifikaten von 10 Jahren auf 1 Jahr geändert. Ab ONTAP tools 10.5P2 werden während eines Upgrades der ONTAP tools die internen Servicekommunikationszertifikate automatisch erneuert und das selbstsignierte Gateway-Zertifikat ebenfalls aktualisiert.
Diese Option in der Wartungskonsole dient dazu, interne Servicekommunikationszertifikate manuell zu aktualisieren, wenn eine Warnung über das bevorstehende Ablaufdatum eines internen Zertifikats angezeigt wird oder wenn ONTAP tools seit über einem Jahr nicht aktualisiert wurde. Ab ONTAP tools 10.5P2 werden diese Zertifikate bei Upgrades automatisch erneuert. Die aktualisierten Zertifikate behalten weiterhin eine Gültigkeitsdauer von einem Jahr (365 Tagen), was die Erfüllung von Audit-Anforderungen unterstützt.
-
Melden Sie sich beim vCenter Server an.
-
Die ONTAP tools VM suchen und die Webkonsole öffnen.
-
Melden Sie sich mit den
maintZugangsdaten an. -
Eingeben
2Um die Systemkonfiguration auszuwählen, wählen Sie diese bitte aus. -
Geben Sie
9ein, um Refresh ONTAP tools services certificates auszuwählen.
|
|
Diese Aktion startet alle Dienste neu und kann zu Ausfallzeiten oder Störungen führen. Zum Fortfahren muss die Warnung durch Eingabe von y bestätigt werden, danach beginnt der Aktualisierungsprozess.
|