Die Code-Signatur des ONTAP Mediators überprüfen
NetApp empfiehlt, die ONTAP Mediator-Code-Signatur vor der Installation zu überprüfen. Dieser Schritt ist optional.
Vor der Überprüfung der ONTAP Mediator-Code-Signatur sollte sichergestellt sein, dass Ihr System diese Anforderungen erfüllt.
|
|
|
-
OpenSSL Versionen 1.0.2 bis 3.0 für die grundlegende Überprüfung
-
OpenSSL Version 1.1.0 oder höher für Time Stamping Authority (TSA) Operationen
-
Öffentlicher Internetzugang zur OCSP-Verifizierung
Das Downloadpaket enthält die folgenden Dateien:
Datei |
Beschreibung |
|
Der öffentliche Schlüssel zur Überprüfung der Signatur |
|
Die öffentliche Zertifizierungs-CA-Vertrauenskette |
|
Das Zertifikat, das zur Generierung des Schlüssels verwendet wurde |
|
Die Produkt-Installationsdatei für Version 1.12.1 |
|
Die mit SHA-256 gehashte und anschließend mit dem csc-prod Schlüssel RSA-signierte Signatur für das Installationsprogramm |
|
Der Widerrufsantrag zur Verwendung durch OCSP für die Signatur des Installers |
|
Die Datei mit der Zeitstempel-Signaturanfrage |
|
Das öffentliche Zertifikat für die TSR |
|
Die öffentliche Zertifikats-CA-Kette für die TSR |
-
Die Widerrufsprüfung auf
csc-prod-ONTAP-Mediator.pemmithilfe des Online Certificate Status Protocol (OCSP) durchführen.-
Die OCSP-URL für das Zertifikat kann ermittelt werden. Entwicklerzertifikate enthalten möglicherweise keine URI:
openssl x509 -noout -ocsp_uri -in csc-prod-chain-ONTAP-Mediator.pem
-
Eine OCSP-Anfrage für das Zertifikat generieren.
openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem -reqout req.der
-
Mit dem OCSP Manager verbinden, um die OCSP-Anfrage zu senden:
openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem -url ${ocsp_uri} -resp_text -respout resp.der -verify_other csc-prod-chain-ONTAP-Mediator.pem
-
-
Die Vertrauenskette des CSC und die Ablaufdaten werden mit dem lokalen Host abgeglichen:
openssl verifyDie openssl`Version aus dem PATH muss eine gültige `cert.pem(nicht selbstsignierte) Signatur haben.openssl verify -untrusted csc-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} csc-prod-ONTAP-Mediator.pem # Failure action: The Code-Signature-Check certificate has expired or is invalid. Download a newer version of the ONTAP Mediator. openssl verify -untrusted tsa-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} tsa-prod-ONTAP-Mediator.pem # Failure action: The Time-Stamp certificate has expired or is invalid. Download a newer version of the ONTAP Mediator. -
Überprüfen Sie die
ontap-mediator-1.12.1.sig.tsrundontap-mediator-1.12.1.tsrDateien mithilfe der zugehörigen Zertifikate:OpenSSL 3.xopenssl ts -verify -data ontap-mediator-1.12.1.sig -in ontap-mediator-1.12.1.sig.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -untrusted tsa-prod-ONTAP-Mediator.pemOpenSSL 1.xopenssl ts -verify -data ontap-mediator-1.12.1 -in ontap-mediator-1.12.1.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -partial_chain.tsrDateien enthalten den Zeitstempel der Antwort, der mit dem Installationsprogramm und der Codesignatur verknüpft ist. Die Verarbeitung bestätigt, dass der Zeitstempel eine gültige Signatur von TSA aufweist und dass Ihre Eingabedatei nicht verändert wurde. Die Überprüfung wird lokal auf Ihrem Rechner durchgeführt. Ein Zugriff auf die TSA-Server ist nicht erforderlich. -
Signaturen mit dem Schlüssel verifizieren:
openssl -dgst -verifyopenssl dgst -sha256 -verify ONTAP-Mediator-production.pub -signature ontap-mediator-1.12.1.sig ontap-mediator-1.12.1