Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Die Code-Signatur des ONTAP Mediators überprüfen

Beitragende netapp-sarajane netapp-thomi netapp-aoife netapp-ranuk netapp-camdenc netapp-dbagwell
Änderungen vorschlagen

NetApp empfiehlt, die ONTAP Mediator-Code-Signatur vor der Installation zu überprüfen. Dieser Schritt ist optional.

Bevor Sie beginnen

Vor der Überprüfung der ONTAP Mediator-Code-Signatur sollte sichergestellt sein, dass Ihr System diese Anforderungen erfüllt.

Hinweis
  • Ab dem 15. Juni 2025 ist die Installation oder das Upgrade auf ONTAP Mediator 1.9 und 1.8 nicht mehr möglich, da die Zertifikate zur Überprüfung der Codesignatur abgelaufen sind. Installieren oder aktualisieren Sie stattdessen auf ONTAP Mediator 1.10 oder später.

  • Wenn das System die folgenden Anforderungen nicht erfüllt, ist der Verifizierungsprozess nicht erforderlich und es kann direkt zu "Das ONTAP Mediator Installationspaket installieren" gewechselt werden.

  • OpenSSL Versionen 1.0.2 bis 3.0 für die grundlegende Überprüfung

  • OpenSSL Version 1.1.0 oder höher für Time Stamping Authority (TSA) Operationen

  • Öffentlicher Internetzugang zur OCSP-Verifizierung

Das Downloadpaket enthält die folgenden Dateien:

Datei

Beschreibung

ONTAP-Mediator-production.pub

Der öffentliche Schlüssel zur Überprüfung der Signatur

csc-prod-chain-ONTAP-Mediator.pem

Die öffentliche Zertifizierungs-CA-Vertrauenskette

csc-prod-ONTAP-Mediator.pem

Das Zertifikat, das zur Generierung des Schlüssels verwendet wurde

ontap-mediator-1.12.1

Die Produkt-Installationsdatei für Version 1.12.1

ontap-mediator-1.12.1.sig

Die mit SHA-256 gehashte und anschließend mit dem csc-prod Schlüssel RSA-signierte Signatur für das Installationsprogramm

ontap-mediator-1.12.1.sig.tsr

Der Widerrufsantrag zur Verwendung durch OCSP für die Signatur des Installers

ontap-mediator-1.12.1.tsr

Die Datei mit der Zeitstempel-Signaturanfrage

tsa-prod-ONTAP-Mediator.pem

Das öffentliche Zertifikat für die TSR

tsa-prod-chain-ONTAP-Mediator.pem

Die öffentliche Zertifikats-CA-Kette für die TSR

Schritte
  1. Die Widerrufsprüfung auf csc-prod-ONTAP-Mediator.pem mithilfe des Online Certificate Status Protocol (OCSP) durchführen.

    1. Die OCSP-URL für das Zertifikat kann ermittelt werden. Entwicklerzertifikate enthalten möglicherweise keine URI:

      openssl x509 -noout -ocsp_uri -in csc-prod-chain-ONTAP-Mediator.pem
    2. Eine OCSP-Anfrage für das Zertifikat generieren.

      openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem  -reqout req.der
    3. Mit dem OCSP Manager verbinden, um die OCSP-Anfrage zu senden:

      openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem  -url ${ocsp_uri} -resp_text -respout resp.der -verify_other csc-prod-chain-ONTAP-Mediator.pem
  2. Die Vertrauenskette des CSC und die Ablaufdaten werden mit dem lokalen Host abgeglichen:

    openssl verify

    Hinweis Die openssl`Version aus dem PATH muss eine gültige `cert.pem (nicht selbstsignierte) Signatur haben.
    openssl verify -untrusted csc-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} csc-prod-ONTAP-Mediator.pem  # Failure action: The Code-Signature-Check certificate has expired or is invalid. Download a newer version of the ONTAP Mediator.
    openssl verify -untrusted tsa-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} tsa-prod-ONTAP-Mediator.pem  # Failure action: The Time-Stamp certificate has expired or is invalid. Download a newer version of the ONTAP Mediator.
  3. Überprüfen Sie die ontap-mediator-1.12.1.sig.tsr und ontap-mediator-1.12.1.tsr Dateien mithilfe der zugehörigen Zertifikate:

    OpenSSL 3.x

    openssl ts -verify -data ontap-mediator-1.12.1.sig -in ontap-mediator-1.12.1.sig.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -untrusted tsa-prod-ONTAP-Mediator.pem

    OpenSSL 1.x

    openssl ts -verify -data ontap-mediator-1.12.1 -in ontap-mediator-1.12.1.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -partial_chain

    Hinweis .tsr Dateien enthalten den Zeitstempel der Antwort, der mit dem Installationsprogramm und der Codesignatur verknüpft ist. Die Verarbeitung bestätigt, dass der Zeitstempel eine gültige Signatur von TSA aufweist und dass Ihre Eingabedatei nicht verändert wurde. Die Überprüfung wird lokal auf Ihrem Rechner durchgeführt. Ein Zugriff auf die TSA-Server ist nicht erforderlich.
  4. Signaturen mit dem Schlüssel verifizieren:

    openssl -dgst -verify

    openssl dgst -sha256 -verify ONTAP-Mediator-production.pub -signature ontap-mediator-1.12.1.sig ontap-mediator-1.12.1