SSL-Zertifikate auf dem ONTAP Cluster installieren
Der Cluster und der KMIP-Server verwenden KMIP-SSL-Zertifikate, um gegenseitig die Identität zu verifizieren und eine SSL-Verbindung herzustellen. Vor der Konfiguration der SSL-Verbindung mit dem KMIP-Server müssen die KMIP-Client-SSL-Zertifikate für den Cluster sowie das öffentliche SSL-Zertifikat für die Root-Zertifizierungsstelle (CA) des KMIP-Servers installiert werden.
In einem HA-Paar müssen beide Knoten dieselben öffentlichen und privaten KMIP-SSL-Zertifikate verwenden. Wenn mehrere HA-Paare mit demselben KMIP-Server verbunden sind, müssen alle Knoten in den HA-Paaren dieselben öffentlichen und privaten KMIP-SSL-Zertifikate verwenden.
-
Die Zeit muss auf dem Server, der die Zertifikate erstellt, dem KMIP Server und dem Cluster synchronisiert sein.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Das öffentliche SSL KMIP-Clientzertifikat für den Cluster muss vorliegen.
-
Der private Schlüssel, der dem SSL KMIP Clientzertifikat für den Cluster zugeordnet ist, muss vorliegen.
-
Das SSL KMIP-Clientzertifikat darf nicht passwortgeschützt sein.
-
Das öffentliche SSL-Zertifikat für die Stammzertifizierungsstelle (CA) des KMIP-Servers muss vorliegen.
-
In einer MetroCluster Umgebung müssen auf beiden Clustern die gleichen KMIP SSL-Zertifikate installiert werden.
|
|
Sie können die Client- und Serverzertifikate auf dem KMIP-Server vor oder nach der Installation der Zertifikate auf dem Cluster installieren. |
|
|
admin_SVM ist die Admin-SVM für den Cluster. In den folgenden Beispielen heißt die Admin-SVM cluster1, daher erscheint cluster1 sowohl in der Eingabeaufforderung (cluster1::>) als auch als Wert für -vserver.
|
-
Die SSL-KMIP-Clientzertifikate für den Cluster installieren:
security certificate install -vserver admin_SVM -type clientSie werden aufgefordert, die öffentlichen und privaten SSL KMIP-Zertifikate einzugeben.
cluster1::> security certificate install -vserver cluster1 -type client -
Das öffentliche SSL-Zertifikat für die Root-Zertifizierungsstelle (CA) des KMIP-Servers installieren:
security certificate install -vserver admin_SVM -type server-cacluster1::> security certificate install -vserver cluster1 -type server-ca