ONTAP Mediator verwalten
ONTAP Mediator kann verwaltet werden, einschließlich der Änderung von Benutzeranmeldeinformationen, des Stoppens und erneuten Aktivierens des Dienstes, der Überprüfung seines Zustands sowie der Installation oder Deinstallation von SCST für die Host-Wartung. Auch Zertifikate können verwaltet werden, beispielsweise das Neugenerieren selbstsignierter Zertifikate, das Ersetzen durch vertrauenswürdige Zertifikate von Drittanbietern und die Fehlerbehebung bei zertifikatsbezogenen Problemen.
Benutzernamen ändern
Der Benutzername lässt sich mit folgendem Verfahren ändern.
Diese Aufgabe ist auf dem Linux-Host auszuführen, auf dem ONTAP Mediator installiert wurde.
Falls Sie diesen Befehl nicht erreichen können, ist es möglicherweise erforderlich, den Befehl mit dem vollständigen Pfad auszuführen, wie im folgenden Beispiel gezeigt:
/usr/local/bin/mediator_username
Der Benutzername kann durch eine der folgenden Optionen geändert werden:
-
Option (a): Führen Sie den Befehl
mediator_change_useraus und beantworten Sie die Eingabeaufforderungen wie im folgenden Beispiel gezeigt:[root@mediator-host ~]# mediator_change_user Modify the Mediator API username by entering the following values: Mediator API User Name: mediatoradmin Password: New Mediator API User Name: mediator The account username has been modified successfully. [root@mediator-host ~]# -
Option (b): Der folgende Befehl kann ausgeführt werden:
MEDIATOR_USERNAME=mediator MEDIATOR_PASSWORD=mediator2 MEDIATOR_NEW_USERNAME=mediatoradmin mediator_change_user[root@mediator-host ~]# MEDIATOR_USERNAME=mediator MEDIATOR_PASSWORD='mediator2' MEDIATOR_NEW_USERNAME=mediatoradmin mediator_change_user The account username has been modified successfully. [root@mediator-host ~]#
Passwort ändern
Das Passwort kann mit folgendem Verfahren geändert werden.
Diese Aufgabe ist auf dem Linux-Host auszuführen, auf dem ONTAP Mediator installiert wurde.
Falls Sie diesen Befehl nicht erreichen können, ist es möglicherweise erforderlich, den Befehl mit dem vollständigen Pfad auszuführen, wie im folgenden Beispiel gezeigt:
/usr/local/bin/mediator_change_password
Das Passwort kann durch eine der folgenden Optionen geändert werden:
-
Option (a): Der
mediator_change_password-Befehl kann ausgeführt und die Eingabeaufforderungen wie im folgenden Beispiel beantwortet werden:[root@mediator-host ~]# mediator_change_password Change the Mediator API password by entering the following values: Mediator API User Name: mediatoradmin Old Password: New Password: Confirm Password: The password has been updated successfully. [root@mediator-host ~]# -
Option (b): Der folgende Befehl kann ausgeführt werden:
MEDIATOR_USERNAME=mediatoradmin MEDIATOR_PASSWORD=mediator1 MEDIATOR_NEW_PASSWORD=mediator2 mediator_change_passwordDas Beispiel zeigt, dass das Passwort von „mediator1“ auf „mediator2“ geändert wird.
[root@mediator-host ~]# MEDIATOR_USERNAME=mediatoradmin MEDIATOR_PASSWORD=mediator1 MEDIATOR_NEW_PASSWORD=mediator2 mediator_change_password The password has been updated successfully. [root@mediator-host ~]#
ONTAP Mediator stoppen
Um ONTAP Mediator zu beenden, sind die folgenden Schritte erforderlich:
-
ONTAP Mediator anhalten:
systemctl stop ontap_mediator -
SCST anhalten:
systemctl stop mediator-scst -
ONTAP Mediator und SCST deaktivieren:
systemctl disable ontap_mediator mediator-scst
ONTAP Mediator wieder aktivieren
Um ONTAP Mediator wieder zu aktivieren, sind die folgenden Schritte erforderlich:
-
ONTAP Mediator und SCST aktivieren:
systemctl enable ontap_mediator mediator-scst -
SCST starten:
systemctl start mediator-scst -
ONTAP Mediator wird gestartet:
systemctl start ontap_mediator
Es wird überprüft, ob ONTAP Mediator fehlerfrei funktioniert.
Nach der Installation von ONTAP Mediator sollte überprüft werden, ob dieser erfolgreich ausgeführt wird.
-
Status des ONTAP Mediators:
-
systemctl status ontap_mediator[root@mediator_host ~]# systemctl status ontap_mediator ontap_mediator.service - ONTAP Mediator Loaded: loaded (/etc/systemd/system/ontap_mediator.service; enabled; vendor preset: disabled) Active: active (running) since Mon 2022-04-18 10:41:49 EDT; 1 weeks 0 days ago Process: 286710 ExecStop=/bin/kill -s INT $MAINPID (code=exited, status=0/SUCCESS) Main PID: 286712 (uwsgi) Status: "uWSGI is ready" Tasks: 3 (limit: 49473) Memory: 139.2M CGroup: /system.slice/ontap_mediator.service ├─286712 /opt/netapp/lib/ontap_mediator/pyenv/bin/uwsgi --ini /opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini ├─286716 /opt/netapp/lib/ontap_mediator/pyenv/bin/uwsgi --ini /opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini └─286717 /opt/netapp/lib/ontap_mediator/pyenv/bin/uwsgi --ini /opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.ini [root@mediator_host ~]# -
systemctl status mediator-scst[root@mediator_host ~]# systemctl status mediator-scst Loaded: loaded (/etc/systemd/system/mediator-scst.service; enabled; vendor preset: disabled) Active: active (running) since Mon 2022-04-18 10:41:47 EDT; 1 weeks 0 days ago Process: 286595 ExecStart=/etc/init.d/scst start (code=exited, status=0/SUCCESS) Main PID: 286662 (iscsi-scstd) Tasks: 1 (limit: 49473) Memory: 1.2M CGroup: /system.slice/mediator-scst.service └─286662 /usr/local/sbin/iscsi-scstd [root@mediator_host ~]#
-
-
Bestätigen Sie die vom ONTAP Mediator verwendeten Ports:
netstat[root@scspr1905507001 ~]# netstat -anlt | grep -E '3260|31784' tcp 0 0 0.0.0.0:31784 0.0.0.0:* LISTEN tcp 0 0 0.0.0.0:3260 0.0.0.0:* LISTEN tcp6 0 0 :::3260 :::* LISTEN
ONTAP Mediator deinstallieren
Bei Bedarf lässt sich ONTAP Mediator entfernen.
ONTAP Mediator muss von ONTAP getrennt werden, bevor er entfernt wird.
Diese Aufgabe ist auf dem Linux-Host auszuführen, auf dem ONTAP Mediator installiert wurde.
Falls Sie diesen Befehl nicht erreichen können, ist es möglicherweise erforderlich, den Befehl mit dem vollständigen Pfad auszuführen, wie im folgenden Beispiel gezeigt:
/usr/local/bin/uninstall_ontap_mediator
-
ONTAP Mediator deinstallieren:
uninstall_ontap_mediator[root@mediator-host ~]# uninstall_ontap_mediator ONTAP Mediator: Self Extracting Uninstaller + Removing ONTAP Mediator. (Log: /tmp/ontap_mediator.GmRGdA/uninstall_ontap_mediator/remove.log) + Remove successful. [root@mediator-host ~]#
Ein temporäres selbstsigniertes Zertifikat neu generieren
Ab ONTAP Mediator 1.7 lässt sich ein temporäres selbstsigniertes Zertifikat mit folgendem Verfahren neu generieren.
|
|
Dieses Verfahren wird nur auf Systemen unterstützt, auf denen ONTAP Mediator 1.7 oder höher ausgeführt wird. |
-
Diese Aufgabe ist auf dem Linux-Host auszuführen, auf dem ONTAP Mediator installiert wurde.
-
Diese Aufgabe kann nur durchgeführt werden, wenn die generierten selbstsignierten Zertifikate aufgrund von Änderungen des Hostnamens oder der IP-Adresse des Hosts nach der Installation von ONTAP Mediator veraltet sind.
-
Nachdem das temporäre selbstsignierte Zertifikat durch ein vertrauenswürdiges Zertifikat eines Drittanbieters ersetzt wurde, wird diese Aufgabe nicht verwendet, um ein Zertifikat erneut zu generieren. Das Fehlen eines selbstsignierten Zertifikats führt dazu, dass dieses Verfahren fehlschlägt.
Um ein neues temporäres selbstsigniertes Zertifikat für den aktuellen Host zu generieren, ist folgender Schritt erforderlich:
-
ONTAP Mediator neu starten:
./make_self_signed_certs.sh overwrite[root@xyz000123456 ~]# cd /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config [root@xyz000123456 server_config]# ./make_self_signed_certs.sh overwrite Adding Subject Alternative Names to the self-signed server certificate # # OpenSSL example configuration file. Generating self-signed certificates Generating RSA private key, 4096 bit long modulus (2 primes) ..................................................................................................................................................................++++ ........................................................++++ e is 65537 (0x010001) Generating a RSA private key ................................................++++ .............................................................................................................................................++++ writing new private key to 'ontap_mediator_server.key' ----- Signature ok subject=C = US, ST = California, L = San Jose, O = "NetApp, Inc.", OU = ONTAP Core Software, CN = ONTAP Mediator, emailAddress = support@netapp.com Getting CA Private Key
Selbstsignierte Zertifikate durch vertrauenswürdige Zertifikate von Drittanbietern ersetzen
Sofern unterstützt, können selbstsignierte Zertifikate durch vertrauenswürdige Zertifikate von Drittanbietern ersetzt werden.
|
|
|
-
Diese Aufgabe ist auf dem Linux-Host auszuführen, auf dem ONTAP Mediator installiert wurde.
-
Diese Aufgabe können Sie durchführen, wenn die generierten selbstsignierten Zertifikate durch Zertifikate einer vertrauenswürdigen untergeordneten Zertifizierungsstelle (CA) ersetzt werden müssen. Hierfür sollte Zugriff auf eine vertrauenswürdige Public-Key-Infrastruktur (PKI) bestehen.
-
Die folgende Abbildung zeigt die Zwecke der einzelnen ONTAP Mediator Zertifikate.

-
Das folgende Bild zeigt die Konfiguration für die Webserver-Einrichtung und die ONTAP Mediator-Einrichtung.

Schritt 1: Ein Zertifikat von einem Drittanbieter beziehen, der ein CA-Zertifikat ausstellt.
Ein Zertifikat kann von einer PKI-Zertifizierungsstelle mit folgendem Verfahren bezogen werden.
Das folgende Beispiel veranschaulicht den Austausch der selbstsignierten Zertifikatsakteure durch die Zertifikatsakteure von Drittanbietern, die sich unter /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ befinden.
|
|
Das Beispiel veranschaulicht die notwendigen Kriterien für die für ONTAP Mediator erforderlichen Zertifikate. Die Zertifikate können von einer PKI-Zertifizierungsstelle auf eine von diesem Verfahren abweichende Weise bezogen werden. Das Verfahren kann entsprechend den geschäftlichen Anforderungen angepasst werden. |
-
Ein privater Schlüssel
intermediate.keyund eine Konfigurationsdateiopenssl_ca.cnfwerden erstellt, die von der PKI-Behörde zur Erstellung eines Zertifikats verwendet werden.-
Den privaten Schlüssel
intermediate.keygenerieren:Beispiel
openssl genrsa -aes256 -out intermediate.key 4096-
Die Konfigurationsdatei
openssl_ca.cnf(zu finden unter/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf) definiert die Eigenschaften, die das generierte Zertifikat haben muss.
-
-
Den privaten Schlüssel und die Konfigurationsdatei verwenden, um eine Zertifikatsignierungsanforderung zu erstellen
intermediate.csr:Beispiel:
openssl req -key <private_key_name>.key -new -out <certificate_csr_name>.csr -config <config_file_name>.cnf[root@mediator_host server_config]# openssl req -key intermediate.key -new -config openssl_ca.cnf -out intermediate.csr Enter pass phrase for intermediate.key: [root@mediator_host server_config]# cat intermediate.csr -----BEGIN CERTIFICATE REQUEST----- <certificate_value> -----END CERTIFICATE REQUEST-----
-
Die Zertifikatsignierungsanforderung `intermediate.csr`wird zur Signierung an eine PKI-Zertifizierungsstelle gesendet.
Die PKI-Zertifizierungsstelle prüft die Anfrage und signiert die
.csr, wodurch das Zertifikatintermediate.crtgeneriert wird. Zusätzlich muss dasroot_ca.crtZertifikat, das dasintermediate.crtZertifikat von der PKI-Zertifizierungsstelle signiert hat, beschafft werden.Für SnapMirror Business Continuity (SM-BC) Cluster müssen die intermediate.crtundroot_ca.crtZertifikate zu einem ONTAP Cluster hinzugefügt werden. Siehe "ONTAP Mediator und Cluster für SnapMirror active sync konfigurieren".
-
Ein privater Schlüssel
ca.keyund eine Konfigurationsdateiopenssl_ca.cnfwerden erstellt, die von der PKI-Behörde zur Erstellung eines Zertifikats verwendet werden.-
Den privaten Schlüssel
ca.keygenerieren:Beispiel
openssl genrsa -aes256 -out ca.key 4096-
Die Konfigurationsdatei
openssl_ca.cnf(zu finden unter/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_ca.cnf) definiert die Eigenschaften, die das generierte Zertifikat haben muss.
-
-
Den privaten Schlüssel und die Konfigurationsdatei verwenden, um eine Zertifikatsignierungsanforderung zu erstellen
ca.csr:Beispiel:
openssl req -key <private_key_name>.key -new -out <certificate_csr_name>.csr -config <config_file_name>.cnf[root@mediator_host server_config]# openssl req -key ca.key -new -config openssl_ca.cnf -out ca.csr Enter pass phrase for ca.key: [root@mediator_host server_config]# cat ca.csr -----BEGIN CERTIFICATE REQUEST----- <certificate_value> -----END CERTIFICATE REQUEST-----
-
Die Zertifikatsignierungsanforderung `ca.csr`wird zur Signierung an eine PKI-Zertifizierungsstelle gesendet.
Die PKI-Zertifizierungsstelle prüft die Anfrage und signiert die
.csr, wodurch das Zertifikatca.crtgeneriert wird. Zusätzlich ist dasroot_ca.crt that signed the `ca.crtZertifikat von der PKI-Zertifizierungsstelle zu beziehen.Für SnapMirror Business Continuity (SM-BC) Cluster müssen die ca.crtundroot_ca.crtZertifikate zu einem ONTAP Cluster hinzugefügt werden. Siehe "ONTAP Mediator und Cluster für SnapMirror active sync konfigurieren".
Schritt 2: Ein Serverzertifikat wird durch Signierung mit einer Drittanbieter-CA-Zertifizierung generiert
Ein Serverzertifikat muss vom privaten Schlüssel intermediate.key und dem Drittanbieterzertifikat intermediate.crt signiert sein. Zusätzlich enthält die Konfigurationsdatei /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_server.cnf bestimmte Attribute, die die für von OpenSSL ausgestellte Serverzertifikate erforderlichen Eigenschaften festlegen.
Die folgenden Befehle können ein Serverzertifikat generieren.
-
Um eine Serverzertifikatsignierungsanforderung (CSR) zu generieren, wird folgender Befehl aus dem
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configOrdner ausgeführt:openssl req -config openssl_server.cnf -extensions v3_req -nodes -newkey rsa:4096 -sha512 -keyout ontap_mediator_server.key -out ontap_mediator_server.csr -
Um ein Serverzertifikat aus dem CSR zu generieren, wird folgender Befehl aus dem
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configOrdner ausgeführt:Diese Dateien wurden von einer PKI-Zertifizierungsstelle bezogen. Wenn ein anderer Zertifikatsname verwendet wird, intermediate.crtundintermediate.keydurch die entsprechenden Dateinamen ersetzen.openssl x509 -extfile openssl_server.cnf -extensions v3_req -CA intermediate.crt -CAkey intermediate.key -CAcreateserial -sha512 -days 1095 -req -in ontap_mediator_server.csr -out ontap_mediator_server.crt-
Die
-CAcreateserialOption wird verwendet, um dieintermediate.srlDateien zu generieren.
-
Ein Serverzertifikat muss vom privaten Schlüssel ca.key und dem Drittanbieterzertifikat ca.crt signiert sein. Zusätzlich enthält die Konfigurationsdatei /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/openssl_server.cnf bestimmte Attribute, die die für von OpenSSL ausgestellte Serverzertifikate erforderlichen Eigenschaften festlegen.
Die folgenden Befehle können ein Serverzertifikat generieren.
-
Um eine Serverzertifikatsignierungsanforderung (CSR) zu generieren, wird folgender Befehl aus dem
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configOrdner ausgeführt:openssl req -config openssl_server.cnf -extensions v3_req -nodes -newkey rsa:4096 -sha512 -keyout ontap_mediator_server.key -out ontap_mediator_server.csr -
Um ein Serverzertifikat aus dem CSR zu generieren, wird folgender Befehl aus dem
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configOrdner ausgeführt:Diese Dateien wurden von einer PKI-Zertifizierungsstelle bezogen. Wenn ein anderer Zertifikatsname verwendet wird, ca.crtundca.keydurch die entsprechenden Dateinamen ersetzen.openssl x509 -extfile openssl_server.cnf -extensions v3_req -CA ca.crt -CAkey ca.key -CAcreateserial -sha512 -days 1095 -req -in ontap_mediator_server.csr -out ontap_mediator_server.crt-
Die
-CAcreateserialOption wird verwendet, um dieca.srlDateien zu generieren.
-
Schritt 3: Neues Drittanbieter-CA-Zertifikat und Serverzertifikat in der ONTAP Mediator Konfiguration ersetzen
Die Zertifikatskonfiguration wird ONTAP Mediator in der Konfigurationsdatei unter /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml bereitgestellt. Die Datei enthält die folgenden Attribute:
cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.srl'
-
cert_pathundkey_pathsind Serverzertifikatvariablen. -
ca_cert_path,ca_key_pathundca_serial_pathsind CA-Zertifikatsvariablen.
-
Alle
intermediate.*Dateien durch die Zertifikate von Drittanbietern ersetzen. -
Eine Zertifikatskette aus den
intermediate.crt- undontap_mediator_server.crt-Zertifikaten erstellen:cat ontap_mediator_server.crt intermediate.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uvicorn/config.jsonDatei wird aktualisiert.Aktualisieren Sie die Werte von
ssl_keyfile,ssl_certfileundssl_ca_certs:ssl_keyfile:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyssl_certfile:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtssl_ca_certs:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der
ssl_keyfile`Wert ist der Schlüsselpfad in der `ontap_mediator_server.crt`Datei, was `ontap_mediator_server.keyist. -
Der `ssl_certfile`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der `ssl_ca_certs`Wert ist der Pfad der `root_ca.crt`Datei.
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
ONTAP Mediator neu starten:
systemctl restart ontap_mediator
Die Zertifikatskonfiguration wird ONTAP Mediator in der Konfigurationsdatei unter /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml bereitgestellt. Die Datei enthält die folgenden Attribute:
cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.srl'
-
cert_pathundkey_pathsind Serverzertifikatvariablen. -
ca_cert_path,ca_key_pathundca_serial_pathsind CA-Zertifikatsvariablen.
-
Alle
intermediate.*Dateien durch die Zertifikate von Drittanbietern ersetzen. -
Eine Zertifikatskette aus den
intermediate.crt- undontap_mediator_server.crt-Zertifikaten erstellen:cat ontap_mediator_server.crt intermediate.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.iniDatei wird aktualisiert.Aktualisieren Sie die Werte von
mediator_cert,mediator_keyundca_certificate:set-placeholder = mediator_cert = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtset-placeholder = mediator_key = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyset-placeholder = ca_certificate = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der `mediator_cert`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der
mediator_key valueist der Schlüsselpfad in derontap_mediator_server.crt-Datei, derontap_mediator_server.keyist. -
Der `ca_certificate`Wert ist der Pfad der `root_ca.crt`Datei.
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
ONTAP Mediator neu starten:
systemctl restart ontap_mediator
Die Zertifikatskonfiguration wird ONTAP Mediator in der Konfigurationsdatei unter /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.config.yaml bereitgestellt. Die Datei enthält die folgenden Attribute:
cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.srl'
-
cert_pathundkey_pathsind Serverzertifikatvariablen. -
ca_cert_path,ca_key_pathundca_serial_pathsind CA-Zertifikatsvariablen.
-
Alle
ca.*Dateien durch die Zertifikate von Drittanbietern ersetzen. -
Eine Zertifikatskette aus den
ca.crt- undontap_mediator_server.crt-Zertifikaten erstellen:cat ontap_mediator_server.crt ca.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.iniDatei wird aktualisiert.Aktualisieren Sie die Werte von
mediator_cert,mediator_keyundca_certificate:set-placeholder = mediator_cert = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtset-placeholder = mediator_key = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyset-placeholder = ca_certificate = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der `mediator_cert`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der
mediator_key valueist der Schlüsselpfad in derontap_mediator_server.crt-Datei, derontap_mediator_server.keyist. -
Der `ca_certificate`Wert ist der Pfad der `root_ca.crt`Datei.
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
ONTAP Mediator neu starten:
systemctl restart ontap_mediator
Schritt 4: Optional kann ein anderer Pfad oder Name für Ihre Drittanbieterzertifikate verwendet werden.
Sie können Zertifikate von Drittanbietern mit einem anderen Namen als intermediate.* verwenden oder die Zertifikate von Drittanbietern an einem anderen Ort speichern.
-
Die
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.user_config.yaml-Datei wird so konfiguriert, dass die Standardwerte der Variablen in derontap_mediator.config.yaml-Datei überschrieben werden.Wenn Sie
intermediate.crtvon einer PKI-Zertifizierungsstelle erhalten haben und dessen privaten Schlüsselintermediate.keyam Speicherort/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configablegen, sollte dieontap_mediator.user_config.yamlDatei wie im folgenden Beispiel aussehen:Wenn intermediate.crtzum Signieren desontap_mediator_server.crtZertifikats verwendet wurde, wird dieintermediate.srlDatei generiert. Siehe Schritt 2: Ein Serverzertifikat wird durch Signierung mit einer Drittanbieter-CA-Zertifizierung generiert für weitere Informationen.[root@mediator_host server_config]# cat ontap_mediator.user_config.yaml # This config file can be used to override the default settings in ontap_mediator.config.yaml # To override a setting, copy the property key from ontap_mediator.config.yaml to this file and # set the property to the desired value. e.g., # # The default value for 'default_mailboxes_per_target' is 4 in ontap_mediator.config.yaml # # To override this value with 6 mailboxes per target, add the following key/value pair # below this comment: # # 'default_mailboxes_per_target': 6 # cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.srl'
-
Wenn eine Zertifikatsstruktur verwendet wird, bei der das
root_ca.crtZertifikat einintermediate.crtZertifikat bereitstellt, das dasontap_mediator_server.crtZertifikat signiert, wird eine Zertifikatskette aus denintermediate.crtundontap_mediator_server.crtZertifikaten erstellt:Sie sollten die intermediate.crtundontap_mediator_server.crtZertifikate von einer PKI-Behörde bereits früher im Verfahren erhalten haben.cat ontap_mediator_server.crt intermediate.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uvicorn/config.jsonDatei wird aktualisiert.Aktualisieren Sie die Werte von
ssl_keyfile,ssl_certfileundssl_ca_certs:ssl_keyfile:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyssl_certfile:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtssl_ca_certs:/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der
ssl_keyfile`Wert ist der Schlüsselpfad in der `ontap_mediator_server.crt`Datei, was `ontap_mediator_server.keyist. -
Der `ssl_certfile`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der `ssl_ca_certs`Wert ist der Pfad der `root_ca.crt`Datei.
Für SnapMirror Business Continuity (SM-BC) Cluster müssen die intermediate.crtundroot_ca.crtZertifikate zu einem ONTAP Cluster hinzugefügt werden. Siehe "ONTAP Mediator und Cluster für SnapMirror active sync konfigurieren".
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
-
ONTAP Mediator wird neu gestartet, wenn die Zertifikate in der Konfigurationsdatei aktualisiert werden:
systemctl restart ontap_mediator
Sie können Zertifikate von Drittanbietern mit einem anderen Namen als intermediate.* verwenden oder die Zertifikate von Drittanbietern an einem anderen Ort speichern.
-
Die
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.user_config.yaml-Datei wird so konfiguriert, dass die Standardwerte der Variablen in derontap_mediator.config.yaml-Datei überschrieben werden.Wenn Sie
intermediate.crtvon einer PKI-Zertifizierungsstelle erhalten haben und dessen privaten Schlüsselintermediate.keyam Speicherort/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configablegen, sollte dieontap_mediator.user_config.yamlDatei wie im folgenden Beispiel aussehen:Wenn intermediate.crtzum Signieren desontap_mediator_server.crtZertifikats verwendet wurde, wird dieintermediate.srlDatei generiert. Siehe Schritt 2: Ein Serverzertifikat wird durch Signierung mit einer Drittanbieter-CA-Zertifizierung generiert für weitere Informationen.[root@mediator_host server_config]# cat ontap_mediator.user_config.yaml # This config file can be used to override the default settings in ontap_mediator.config.yaml # To override a setting, copy the property key from ontap_mediator.config.yaml to this file and # set the property to the desired value. e.g., # # The default value for 'default_mailboxes_per_target' is 4 in ontap_mediator.config.yaml # # To override this value with 6 mailboxes per target, add the following key/value pair # below this comment: # # 'default_mailboxes_per_target': 6 # cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/intermediate.srl'
-
Wenn eine Zertifikatsstruktur verwendet wird, bei der das
root_ca.crtZertifikat einintermediate.crtZertifikat bereitstellt, das dasontap_mediator_server.crtZertifikat signiert, wird eine Zertifikatskette aus denintermediate.crtundontap_mediator_server.crtZertifikaten erstellt:Sie sollten die intermediate.crtundontap_mediator_server.crtZertifikate von einer PKI-Behörde bereits früher im Verfahren erhalten haben.cat ontap_mediator_server.crt intermediate.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.iniDatei wird aktualisiert.Aktualisieren Sie die Werte von
mediator_cert,mediator_keyundca_certificate:set-placeholder = mediator_cert = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtset-placeholder = mediator_key = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyset-placeholder = ca_certificate = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der `mediator_cert`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der
mediator_key`Wert ist der Schlüsselpfad in der `ontap_mediator_server.crt`Datei, was `ontap_mediator_server.keyist. -
Der `ca_certificate`Wert ist der Pfad der `root_ca.crt`Datei.
Für SnapMirror Business Continuity (SM-BC) Cluster müssen die intermediate.crtundroot_ca.crtZertifikate zu einem ONTAP Cluster hinzugefügt werden. Siehe "ONTAP Mediator und Cluster für SnapMirror active sync konfigurieren".
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
-
ONTAP Mediator wird neu gestartet, wenn die Zertifikate in der Konfigurationsdatei aktualisiert werden:
systemctl restart ontap_mediator
Sie können Zertifikate von Drittanbietern mit einem anderen Namen als ca.* verwenden oder die Zertifikate von Drittanbietern an einem anderen Ort speichern.
-
Die
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator.user_config.yaml-Datei wird so konfiguriert, dass die Standardwerte der Variablen in derontap_mediator.config.yaml-Datei überschrieben werden.Wenn Sie
ca.crtvon einer PKI-Zertifizierungsstelle erhalten haben und dessen privaten Schlüsselca.keyam Speicherort/opt/netapp/lib/ontap_mediator/ontap_mediator/server_configablegen, sollte dieontap_mediator.user_config.yamlDatei wie im folgenden Beispiel aussehen:Wenn ca.crtzum Signieren desontap_mediator_server.crtZertifikats verwendet wurde, wird dieca.srlDatei generiert. Siehe Schritt 2: Ein Serverzertifikat wird durch Signierung mit einer Drittanbieter-CA-Zertifizierung generiert für weitere Informationen.[root@mediator_host server_config]# cat ontap_mediator.user_config.yaml # This config file can be used to override the default settings in ontap_mediator.config.yaml # To override a setting, copy the property key from ontap_mediator.config.yaml to this file and # set the property to the desired value. e.g., # # The default value for 'default_mailboxes_per_target' is 4 in ontap_mediator.config.yaml # # To override this value with 6 mailboxes per target, add the following key/value pair # below this comment: # # 'default_mailboxes_per_target': 6 # cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.crt' key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.key' ca_cert_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.crt' ca_key_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.key' ca_serial_path: '/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ca.srl'
-
Wenn eine Zertifikatsstruktur verwendet wird, bei der das
root_ca.crtZertifikat einca.crtZertifikat bereitstellt, das dasontap_mediator_server.crtZertifikat signiert, wird eine Zertifikatskette aus denca.crtundontap_mediator_server.crtZertifikaten erstellt:Sie sollten die ca.crtundontap_mediator_server.crtZertifikate von einer PKI-Behörde bereits früher im Verfahren erhalten haben.cat ontap_mediator_server.crt ca.crt > ontap_mediator_server_chain.crt -
Die
/opt/netapp/lib/ontap_mediator/uwsgi/ontap_mediator.iniDatei wird aktualisiert.Aktualisieren Sie die Werte von
mediator_cert,mediator_keyundca_certificate:set-placeholder = mediator_cert = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server_chain.crtset-placeholder = mediator_key = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/ontap_mediator_server.keyset-placeholder = ca_certificate = /opt/netapp/lib/ontap_mediator/ontap_mediator/server_config/root_ca.crt-
Der `mediator_cert`Wert ist der Pfad der `ontap_mediator_server_chain.crt`Datei.
-
Der
mediator_key`Wert ist der Schlüsselpfad in der `ontap_mediator_server.crt`Datei, was `ontap_mediator_server.keyist. -
Der `ca_certificate`Wert ist der Pfad der `root_ca.crt`Datei.
Für SnapMirror Business Continuity (SM-BC) Cluster müssen die ca.crtundroot_ca.crtZertifikate zu einem ONTAP Cluster hinzugefügt werden. Siehe "ONTAP Mediator und Cluster für SnapMirror active sync konfigurieren".
-
-
Es sollte sichergestellt sein, dass die folgenden Attribute der neu generierten Zertifikate korrekt gesetzt sind:
-
Linux Gruppeninhaber:
netapp:netapp -
Linux-Berechtigungen:
600
-
-
-
ONTAP Mediator wird neu gestartet, wenn die Zertifikate in der Konfigurationsdatei aktualisiert werden:
systemctl restart ontap_mediator
Behebung von zertifikatsbezogenen Problemen
Sie können bestimmte Eigenschaften der Zertifikate überprüfen.
Zertifikatsablauf überprüfen
Mit dem folgenden Befehl lässt sich der Gültigkeitszeitraum des Zertifikats ermitteln.
[root@mediator_host server_config]# openssl x509 -in intermediate.crt -text -noout
Certificate:
Data:
...
Validity
Not Before: Feb 22 19:57:25 2024 GMT
Not After : Feb 15 19:57:25 2029 GMT
[root@mediator_host server_config]# openssl x509 -in ca.crt -text -noout
Certificate:
Data:
...
Validity
Not Before: Feb 22 19:57:25 2024 GMT
Not After : Feb 15 19:57:25 2029 GMT
X509v3-Erweiterungen in der CA-Zertifizierung überprüfen
Mit dem folgenden Befehl lassen sich die X509v3-Erweiterungen in der CA-Zertifizierung überprüfen.
Die innerhalb von v3_ca in openssl_ca.cnf definierten Eigenschaften werden als X509v3 extensions in intermediate.crt angezeigt.
[root@mediator_host server_config]# pwd
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
[root@mediator_host server_config]# cat openssl_ca.cnf
...
[ v3_ca ]
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = critical, CA:true
keyUsage = critical, cRLSign, digitalSignature, keyCertSign
[root@mediator_host server_config]# openssl x509 -in intermediate.crt -text -noout
Certificate:
Data:
...
X509v3 extensions:
X509v3 Subject Key Identifier:
9F:06:FA:47:00:67:BA:B2:D4:82:70:38:B8:48:55:B5:24:DB:FC:27
X509v3 Authority Key Identifier:
keyid:9F:06:FA:47:00:67:BA:B2:D4:82:70:38:B8:48:55:B5:24:DB:FC:27
X509v3 Basic Constraints: critical
CA:TRUE
X509v3 Key Usage: critical
Digital Signature, Certificate Sign, CRL Sign
Die innerhalb von v3_ca in openssl_ca.cnf definierten Eigenschaften werden als X509v3 extensions in ca.crt angezeigt.
[root@mediator_host server_config]# pwd
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
[root@mediator_host server_config]# cat openssl_ca.cnf
...
[ v3_ca ]
subjectKeyIdentifier = hash
authorityKeyIdentifier = keyid:always,issuer
basicConstraints = critical, CA:true
keyUsage = critical, cRLSign, digitalSignature, keyCertSign
[root@mediator_host server_config]# openssl x509 -in ca.crt -text -noout
Certificate:
Data:
...
X509v3 extensions:
X509v3 Subject Key Identifier:
9F:06:FA:47:00:67:BA:B2:D4:82:70:38:B8:48:55:B5:24:DB:FC:27
X509v3 Authority Key Identifier:
keyid:9F:06:FA:47:00:67:BA:B2:D4:82:70:38:B8:48:55:B5:24:DB:FC:27
X509v3 Basic Constraints: critical
CA:TRUE
X509v3 Key Usage: critical
Digital Signature, Certificate Sign, CRL Sign
X509v3-Erweiterungen im Serverzertifikat und Subject Alt Names überprüfen
Die v3_req Eigenschaften, die in der openssl_server.cnf Konfigurationsdatei definiert sind, werden als X509v3 extensions im Zertifikat angezeigt.
Im folgenden Beispiel können die Variablen in den alt_names Abschnitten durch Ausführen der Befehle hostname -A und hostname -I auf der Linux-VM ermittelt werden, auf der ONTAP Mediator installiert ist.
Die korrekten Werte der Variablen sind beim Netzwerkadministrator zu erfragen.
[root@mediator_host server_config]# pwd
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
[root@mediator_host server_config]# cat openssl_server.cnf
...
[ v3_req ]
basicConstraints = CA:false
extendedKeyUsage = serverAuth
keyUsage = keyEncipherment, dataEncipherment
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = abc.company.com
DNS.2 = abc-v6.company.com
IP.1 = 1.2.3.4
IP.2 = abcd:abcd:abcd:abcd:abcd:abcd
[root@mediator_host server_config]# openssl x509 -in intermediate.crt -text -noout
Certificate:
Data:
...
X509v3 extensions:
X509v3 Basic Constraints:
CA:FALSE
X509v3 Extended Key Usage:
TLS Web Server Authentication
X509v3 Key Usage:
Key Encipherment, Data Encipherment
X509v3 Subject Alternative Name:
DNS:abc.company.com, DNS:abc-v6.company.com, IP Address:1.2.3.4, IP Address:abcd:abcd:abcd:abcd:abcd:abcd
[root@mediator_host server_config]# pwd
/opt/netapp/lib/ontap_mediator/ontap_mediator/server_config
[root@mediator_host server_config]# cat openssl_server.cnf
...
[ v3_req ]
basicConstraints = CA:false
extendedKeyUsage = serverAuth
keyUsage = keyEncipherment, dataEncipherment
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = abc.company.com
DNS.2 = abc-v6.company.com
IP.1 = 1.2.3.4
IP.2 = abcd:abcd:abcd:abcd:abcd:abcd
[root@mediator_host server_config]# openssl x509 -in ca.crt -text -noout
Certificate:
Data:
...
X509v3 extensions:
X509v3 Basic Constraints:
CA:FALSE
X509v3 Extended Key Usage:
TLS Web Server Authentication
X509v3 Key Usage:
Key Encipherment, Data Encipherment
X509v3 Subject Alternative Name:
DNS:abc.company.com, DNS:abc-v6.company.com, IP Address:1.2.3.4, IP Address:abcd:abcd:abcd:abcd:abcd:abcd
Es wird überprüft, ob ein privater Schlüssel zu einem Zertifikat passt.
Es lässt sich überprüfen, ob ein bestimmter privater Schlüssel zu einem Zertifikat passt.
Die folgenden OpenSSL-Befehle werden jeweils auf den Schlüssel und das Zertifikat angewendet.
[root@mediator_host server_config]# openssl rsa -noout -modulus -in intermediate.key | openssl md5 Enter pass phrase for intermediate.key: (stdin)= 14c6b98b0c7c59012b1de89eee4a9dbc [root@mediator_host server_config]# openssl x509 -noout -modulus -in intermediate.crt | openssl md5 (stdin)= 14c6b98b0c7c59012b1de89eee4a9dbc
[root@mediator_host server_config]# openssl rsa -noout -modulus -in ca.key | openssl md5 Enter pass phrase for ca.key: (stdin)= 14c6b98b0c7c59012b1de89eee4a9dbc [root@mediator_host server_config]# openssl x509 -noout -modulus -in ca.crt | openssl md5 (stdin)= 14c6b98b0c7c59012b1de89eee4a9dbc
Wenn das -modulus-Attribut bei beiden übereinstimmt, zeigt dies an, dass das private Schlüssel und Zertifikat Paar kompatibel ist und miteinander arbeiten kann.
Es sollte überprüft werden, ob ein Serverzertifikat von einem bestimmten CA-Zertifikat erstellt wurde.
Mit dem folgenden Befehl lässt sich überprüfen, ob das Serverzertifikat von einem bestimmten CA-Zertifikat erstellt wurde.
[root@mediator_host server_config]# openssl verify -CAfile root_ca.crt --untrusted intermediate.crt ontap_mediator_server.crt ontap_mediator_server.crt: OK [root@mediator_host server_config]#
[root@mediator_host server_config]# openssl verify -CAfile ca.crt ontap_mediator_server.crt ontap_mediator_server.crt: OK
Wenn die Online Certificate Status Protocol (OCSP)-Validierung verwendet wird, kann der Befehl "openssl-verify" genutzt werden.