Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Ein von einer Zertifizierungsstelle signiertes Serverzertifikat in ONTAP generieren und installieren

Beitragende netapp-aaron-holt netapp-dbagwell netapp-bhouser netapp-ahibbard netapp-thomi netapp-aherbin
Änderungen vorschlagen

Auf Produktionssystemen gilt es als Best Practice, ein von einer Zertifizierungsstelle (CA) signiertes digitales Zertifikat zur Authentifizierung des Clusters oder der SVM als SSL-Server zu installieren. Mit dem security certificate generate-csr Befehl kann eine Zertifikatsignierungsanforderung (CSR) generiert werden, und mit dem security certificate install Befehl lässt sich das von der Zertifizierungsstelle zurückgesendete Zertifikat installieren. Weitere Informationen zu security certificate generate-csr und security certificate install finden sich in der "ONTAP-Befehlsreferenz".

Generieren einer Certificate Signing Request

Mit dem security certificate generate-csr Befehl lässt sich eine Zertifikatsignierungsanforderung (CSR) generieren. Nach der Bearbeitung Ihrer Anforderung sendet die Zertifizierungsstelle (CA) das signierte digitale Zertifikat.

Bevor Sie beginnen

Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.

Schritte
  1. Eine CSR generieren:

    security certificate generate-csr -common-name FQDN_or_common_name -size 512|1024|1536|2048 -country country -state state -locality locality -organization organization -unit unit -email-addr email_of_contact -hash-function SHA1|SHA256|MD5

    Der folgende Befehl erstellt eine CSR mit einem 2048-Bit-Privatschlüssel, der von der SHA256 Hash-Funktion generiert wurde, zur Verwendung durch die Software Gruppe in der IT Abteilung eines Unternehmens, dessen benutzerdefinierter Common Name server1.companyname.com ist und das in Sunnyvale, Kalifornien, USA, ansässig ist. Die E-Mail-Adresse des SVM-Kontaktadministrators ist web@example.com. Das System zeigt die CSR und den privaten Schlüssel in der Ausgabe an.

    Beispiel für das Erstellen eines CSR
    cluster1::>security certificate generate-csr -common-name server1.companyname.com -size 2048 -country US -state California -locality Sunnyvale -organization IT -unit Software -email-addr web@example.com -hash-function SHA256
    
    Certificate Signing Request :
    -----BEGIN CERTIFICATE REQUEST-----
    <certificate_value>
    -----END CERTIFICATE REQUEST-----
    
    
    Private Key :
    -----BEGIN RSA PRIVATE KEY-----
    <key_value>
    -----END RSA PRIVATE KEY-----
    
    NOTE: Keep a copy of your certificate request and private key for future reference.
  2. Die Zertifikatsanforderung aus der CSR-Ausgabe kopieren und in elektronischer Form (z. B. per E-Mail) zur Signierung an eine vertrauenswürdige Drittzertifizierungsstelle senden.

    Nach Bearbeitung Ihres Antrags sendet Ihnen die Zertifizierungsstelle das signierte digitale Zertifikat. Eine Kopie des privaten Schlüssels und des von der Zertifizierungsstelle signierten digitalen Zertifikats sollte aufbewahrt werden.

Ein von einer Zertifizierungsstelle signiertes Serverzertifikat installieren

Sie können den security certificate install Befehl verwenden, um ein von einer Zertifizierungsstelle (CA) signiertes Serverzertifikat auf einer SVM zu installieren. ONTAP fordert Sie zur Eingabe der Root- und Zwischenzertifikate der Zertifizierungsstelle (CA) auf, die die Zertifikatskette des Serverzertifikats bilden. Weitere Informationen zu security certificate install finden sich in der "ONTAP-Befehlsreferenz".

Bevor Sie beginnen

Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.

Schritt
  1. Ein von einer Zertifizierungsstelle signiertes Serverzertifikat installieren:

    security certificate install -vserver SVM_name -type certificate_type
    Hinweis

    ONTAP fordert Sie zur Eingabe der Stamm- und Zwischenzertifikate der Zertifizierungsstelle auf, die die Zertifikatskette des Serverzertifikats bilden. Die Kette beginnt mit dem Zertifikat der Zertifizierungsstelle, die das Serverzertifikat ausgestellt hat, und kann bis zum Stammzertifikat der Zertifizierungsstelle reichen. Fehlende Zwischenzertifikate führen zu einem Fehler bei der Installation des Serverzertifikats.

    Der folgende Befehl installiert das CA-signierte Serverzertifikat und die Zwischenzertifikate auf SVM engData2.

    Beispiel für die Installation von Zwischenzertifikaten eines von einer Zertifizierungsstelle signierten Serverzertifikats
    cluster1::>security certificate install -vserver engData2 -type server
    Please enter Certificate: Press <Enter> when done
    -----BEGIN CERTIFICATE-----
    <certificate_value>
    -----END CERTIFICATE-----
    
    
    Please enter Private Key: Press <Enter> when done
    -----BEGIN RSA PRIVATE KEY-----
    <key_value>
    -----END RSA PRIVATE KEY-----
    
    Do you want to continue entering root and/or intermediate certificates {y|n}: y
    
    Please enter Intermediate Certificate: Press <Enter> when done
    -----BEGIN CERTIFICATE-----
    <certificate_value>
    -----END CERTIFICATE-----
    
    
    Do you want to continue entering root and/or intermediate certificates {y|n}: y
    
    Please enter Intermediate Certificate: Press <Enter> when done
    -----BEGIN CERTIFICATE-----
    <certificate_value>
    -----END CERTIFICATE-----
    
    
    Do you want to continue entering root and/or intermediate certificates {y|n}: n
    
    You should keep a copy of the private key and the CA-signed digital certificate for future reference.
Verwandte Informationen