Ein von einer Zertifizierungsstelle signiertes Serverzertifikat in ONTAP generieren und installieren
Auf Produktionssystemen gilt es als Best Practice, ein von einer Zertifizierungsstelle (CA) signiertes digitales Zertifikat zur Authentifizierung des Clusters oder der SVM als SSL-Server zu installieren. Mit dem security certificate generate-csr Befehl kann eine Zertifikatsignierungsanforderung (CSR) generiert werden, und mit dem security certificate install Befehl lässt sich das von der Zertifizierungsstelle zurückgesendete Zertifikat installieren. Weitere Informationen zu security certificate generate-csr und security certificate install finden sich in der "ONTAP-Befehlsreferenz".
Generieren einer Certificate Signing Request
Mit dem security certificate generate-csr Befehl lässt sich eine Zertifikatsignierungsanforderung (CSR) generieren. Nach der Bearbeitung Ihrer Anforderung sendet die Zertifizierungsstelle (CA) das signierte digitale Zertifikat.
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Eine CSR generieren:
security certificate generate-csr -common-name FQDN_or_common_name -size 512|1024|1536|2048 -country country -state state -locality locality -organization organization -unit unit -email-addr email_of_contact -hash-function SHA1|SHA256|MD5Der folgende Befehl erstellt eine CSR mit einem 2048-Bit-Privatschlüssel, der von der
SHA256Hash-Funktion generiert wurde, zur Verwendung durch dieSoftwareGruppe in derITAbteilung eines Unternehmens, dessen benutzerdefinierter Common Nameserver1.companyname.comist und das in Sunnyvale, Kalifornien, USA, ansässig ist. Die E-Mail-Adresse des SVM-Kontaktadministrators istweb@example.com. Das System zeigt die CSR und den privaten Schlüssel in der Ausgabe an.Beispiel für das Erstellen eines CSR
cluster1::>security certificate generate-csr -common-name server1.companyname.com -size 2048 -country US -state California -locality Sunnyvale -organization IT -unit Software -email-addr web@example.com -hash-function SHA256 Certificate Signing Request : -----BEGIN CERTIFICATE REQUEST----- <certificate_value> -----END CERTIFICATE REQUEST----- Private Key : -----BEGIN RSA PRIVATE KEY----- <key_value> -----END RSA PRIVATE KEY----- NOTE: Keep a copy of your certificate request and private key for future reference.
-
Die Zertifikatsanforderung aus der CSR-Ausgabe kopieren und in elektronischer Form (z. B. per E-Mail) zur Signierung an eine vertrauenswürdige Drittzertifizierungsstelle senden.
Nach Bearbeitung Ihres Antrags sendet Ihnen die Zertifizierungsstelle das signierte digitale Zertifikat. Eine Kopie des privaten Schlüssels und des von der Zertifizierungsstelle signierten digitalen Zertifikats sollte aufbewahrt werden.
Ein von einer Zertifizierungsstelle signiertes Serverzertifikat installieren
Sie können den security certificate install Befehl verwenden, um ein von einer Zertifizierungsstelle (CA) signiertes Serverzertifikat auf einer SVM zu installieren. ONTAP fordert Sie zur Eingabe der Root- und Zwischenzertifikate der Zertifizierungsstelle (CA) auf, die die Zertifikatskette des Serverzertifikats bilden. Weitere Informationen zu security certificate install finden sich in der "ONTAP-Befehlsreferenz".
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Ein von einer Zertifizierungsstelle signiertes Serverzertifikat installieren:
security certificate install -vserver SVM_name -type certificate_typeONTAP fordert Sie zur Eingabe der Stamm- und Zwischenzertifikate der Zertifizierungsstelle auf, die die Zertifikatskette des Serverzertifikats bilden. Die Kette beginnt mit dem Zertifikat der Zertifizierungsstelle, die das Serverzertifikat ausgestellt hat, und kann bis zum Stammzertifikat der Zertifizierungsstelle reichen. Fehlende Zwischenzertifikate führen zu einem Fehler bei der Installation des Serverzertifikats.
Der folgende Befehl installiert das CA-signierte Serverzertifikat und die Zwischenzertifikate auf SVM
engData2.Beispiel für die Installation von Zwischenzertifikaten eines von einer Zertifizierungsstelle signierten Serverzertifikats
cluster1::>security certificate install -vserver engData2 -type server Please enter Certificate: Press <Enter> when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- Please enter Private Key: Press <Enter> when done -----BEGIN RSA PRIVATE KEY----- <key_value> -----END RSA PRIVATE KEY----- Do you want to continue entering root and/or intermediate certificates {y|n}: y Please enter Intermediate Certificate: Press <Enter> when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- Do you want to continue entering root and/or intermediate certificates {y|n}: y Please enter Intermediate Certificate: Press <Enter> when done -----BEGIN CERTIFICATE----- <certificate_value> -----END CERTIFICATE----- Do you want to continue entering root and/or intermediate certificates {y|n}: n You should keep a copy of the private key and the CA-signed digital certificate for future reference.