ONTAP tools-Zertifikate verwalten
ONTAP tools und VASA Provider verwenden standardmäßig ein selbstsigniertes Zertifikat. Im ONTAP tools Manager besteht die Möglichkeit, dieses Zertifikat zu erneuern oder durch ein benutzerdefiniertes CA-Zertifikat zu ersetzen. Multi-vCenter Deployments erfordern benutzerdefinierte CA-Zertifikate.
|
|
Wenn Zertifikate ohne rechtzeitige Verlängerung ablaufen, funktionieren die ONTAP tools nicht mehr. Zertifikate sollten vor Ablauf erneuert werden, damit der kontinuierliche Betrieb aufrechterhalten bleibt und Unterbrechungen des Dienstes vermieden werden. |
Folgendes sollten Sie vor Beginn bereithalten:
-
Der Domänenname, der der ONTAP tools IP-Adresse zugeordnet ist.
-
Erfolgreicher nslookup des Domainnamens, was bestätigt, dass er zur korrekten IP-Adresse aufgelöst wird.
-
Zertifikate, die mit dem Domänennamen und der IP-Adresse der ONTAP -Tools erstellt wurden.
|
|
Eine ONTAP tools IP-Adresse sollte einer vollqualifizierten Domain (FQDN) zugeordnet sein. Zertifikate sollten denselben FQDN im Feld Subject Alternative Name (SAN) enthalten. |
|
|
Sie können nicht von einem mit einer Zertifizierungsstelle signierten zu einem selbstsignierten Zertifikat wechseln. |
Die Registerkarte ONTAP tools zeigt Details wie den Zertifikatstyp (selbstsigniert oder CA-signiert) und den Domainnamen. Während der Bereitstellung generiert ONTAP tools standardmäßig ein selbstsigniertes Zertifikat. Das Zertifikat kann erneuert oder auf ein CA-signiertes Zertifikat aktualisiert werden.
-
Starten Sie den ONTAP Tools Manager über einen Webbrowser:
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Melden Sie sich mit den ONTAP Tools für VMware vSphere Administrator-Anmeldeinformationen an, die Sie während der Implementierung angegeben haben.
-
Wählen Sie Zertifikate > ONTAP Tools > erneuern, um die Zertifikate zu erneuern.
Sie können das Zertifikat erneuern, wenn es abgelaufen ist oder sich dem Ablaufdatum nähert. Die Erneuerungsoption ist verfügbar, wenn der Zertifikatstyp selbstsigniert oder von einer Zertifizierungsstelle signiert ist. Im Pop-up-Fenster sind die Details des Serverzertifikats, des privaten Schlüssels, der Stammzertifizierungsstelle und des Zwischenzertifikats anzugeben.
Das System ist offline, bis die Zertifikatserneuerung abgeschlossen ist und ONTAP tools Manager Sie abmeldet. -
Um das selbstsignierte Zertifikat auf ein benutzerdefiniertes CA-Zertifikat zu aktualisieren, wählen Sie Zertifikate > ONTAP-Tools > Upgrade auf CA.
-
Laden Sie im Popup-Fenster das Serverzertifikat, den privaten Schlüssel des Serverzertifikats, das Stammzertifizierungsstellenzertifikat und die Zwischenzertifikatdateien hoch.
-
Geben Sie den FQDN ein, der der ONTAP tools IP-Adresse (ehemals Load Balancer IP) zugeordnet ist, für die Sie dieses Zertifikat generiert haben, und aktualisieren Sie das Zertifikat.
Das System ist bis zum Abschluss des Upgrades offline und Sie werden von der Oberfläche des ONTAP Tools Managers abgemeldet.
-
ONTAP tools für VMware vSphere verwendet standardmäßig ein selbstsigniertes Zertifikat für VASA Provider. Mit diesem Zertifikat kann nur eine vCenter Server-Instanz für vVols Datenspeicher verwaltet werden. Wenn mehrere vCenter Server-Instanzen verwaltet werden und die vVols Funktionalität aktiviert werden soll, ist das selbstsignierte Zertifikat durch ein benutzerdefiniertes CA-Zertifikat zu ersetzen.
-
Starten Sie den ONTAP Tools Manager über einen Webbrowser:
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Melden Sie sich mit den ONTAP Tools für VMware vSphere Administrator-Anmeldeinformationen an, die Sie während der Implementierung angegeben haben.
-
Wählen Sie Certificates > VASA Provider oder ONTAP Tools > Renew, um die Zertifikate zu erneuern.
-
Wählen Sie Certificates > VASA Provider oder ONTAP Tools > Upgrade auf CA, um das selbstsignierte Zertifikat auf ein benutzerdefiniertes CA-Zertifikat zu aktualisieren.
-
Laden Sie im Popup-Fenster das Serverzertifikat, den privaten Schlüssel des Serverzertifikats, das Stammzertifizierungsstellenzertifikat und die Zwischenzertifikatdateien hoch.
-
Geben Sie den FQDN ein, der der ONTAP tools IP-Adresse (ehemals Load Balancer IP) zugeordnet ist, für die Sie dieses Zertifikat generiert haben, und aktualisieren Sie das Zertifikat.
Das System ist bis zum Abschluss des Upgrades offline und Sie werden von der Oberfläche des ONTAP Tools Managers abgemeldet.
-
Ab ONTAP tools 10.5 wurde die Gültigkeitsdauer von Zertifikaten von 10 Jahren auf 1 Jahr geändert. Ab ONTAP tools 10.5P2 werden während eines Upgrades der ONTAP tools die internen Servicekommunikationszertifikate automatisch erneuert und das selbstsignierte Gateway-Zertifikat ebenfalls aktualisiert.
Diese Option in der Wartungskonsole dient dazu, interne Servicekommunikationszertifikate manuell zu aktualisieren, wenn eine Warnung über das bevorstehende Ablaufdatum eines internen Zertifikats angezeigt wird oder wenn ONTAP tools seit über einem Jahr nicht aktualisiert wurde. Ab ONTAP tools 10.5P2 werden diese Zertifikate bei Upgrades automatisch erneuert. Die aktualisierten Zertifikate behalten weiterhin eine Gültigkeitsdauer von einem Jahr (365 Tagen), was die Erfüllung von Audit-Anforderungen unterstützt.
-
Melden Sie sich beim vCenter Server an.
-
Die ONTAP tools VM suchen und die Webkonsole öffnen.
-
Melden Sie sich mit den
maintZugangsdaten an. -
Eingeben
2Um die Systemkonfiguration auszuwählen, wählen Sie diese bitte aus. -
Geben Sie
9ein, um Refresh ONTAP tools services certificates auszuwählen.
|
|
Diese Aktion startet alle Dienste neu und kann zu Ausfallzeiten oder Störungen führen. Zum Fortfahren muss die Warnung durch Eingabe von y bestätigt werden, danach beginnt der Aktualisierungsprozess.
|