KMIP SSL-Zertifikate auf dem ONTAP Cluster ersetzen
Alle SSL-Zertifikate haben ein Ablaufdatum. Die Zertifikate müssen vor ihrem Ablauf aktualisiert werden, um den Verlust des Zugriffs auf Authentifizierungsschlüssel zu verhindern.
-
Das Ersatz-Public-Zertifikat und der Ersatz-Private-Key für den Cluster (KMIP-Client-Zertifikat) müssen vorliegen.
-
Sie müssen das Ersatzzertifikat für den KMIP-Server (KMIP-Server-CA-Zertifikat) erhalten haben.
-
Sie müssen Cluster- oder SVM-Administrator sein, um diese Aufgabe ausführen zu können.
-
Wenn Sie die KMIP-SSL-Zertifikate in einer MetroCluster Umgebung ersetzen, müssen Sie auf beiden Clustern dasselbe Ersatz-KMIP-SSL-Zertifikat installieren.
|
|
Sie können die Ersatz-Client- und Serverzertifikate auf dem KMIP-Server vor oder nach der Installation der Zertifikate auf dem Cluster installieren. |
-
Das neue KMIP Server-CA-Zertifikat installieren:
security certificate install -type server-ca -vserver <> -
Das neue KMIP Clientzertifikat installieren:
security certificate install -type client -vserver <> -
Die Konfiguration des Schlüsselmanagers wird aktualisiert, sodass die neu installierten Zertifikate verwendet werden:
security key-manager external modify -vserver <> -client-cert <> -server-ca-certs <>Wenn Sie ONTAP 9.6 oder höher in einer MetroCluster Umgebung verwenden und die Key-Manager-Konfiguration auf der Admin-SVM ändern möchten, muss der Befehl auf beiden Clustern in der Konfiguration ausgeführt werden.
|
|
Die Aktualisierung der Schlüsselverwaltungskonfiguration zur Verwendung der neu installierten Zertifikate führt zu einem Fehler, wenn sich die öffentlichen/privaten Schlüssel des neuen Clientzertifikats von den zuvor installierten Schlüsseln unterscheiden. Siehe die "NetApp Knowledge Base: Die öffentlichen oder privaten Schlüssel des neuen Clientzertifikats unterscheiden sich von den bestehenden Clientzertifikaten." für Anweisungen zum Überschreiben dieses Fehlers. |