Erstellen und Installieren eines CA-Zertifikats auf einer ONTAP S3-fähigen SVM
S3-Clients benötigen ein Zertifikat einer Zertifizierungsstelle (CA), um HTTPS-Datenverkehr an die S3-fähige SVM zu senden. CA-Zertifikate schaffen eine Vertrauensbeziehung zwischen Clientanwendungen und dem ONTAP Objektspeicher-Server. Ein CA-Zertifikat sollte auf ONTAP installiert werden, bevor es als Objektspeicher für Remote-Clients genutzt wird.
Obwohl es möglich ist, einen S3-Server so zu konfigurieren, dass er nur HTTP verwendet, und obwohl es möglich ist, Clients ohne CA-Zertifikatsanforderung zu konfigurieren, gilt es als bewährte Methode, den HTTPS-Datenverkehr zu ONTAP S3-Servern mit einem CA-Zertifikat abzusichern.
Ein CA-Zertifikat ist für einen lokalen Tiering-Anwendungsfall, bei dem der IP-Verkehr ausschließlich über Cluster-LIFs erfolgt, nicht erforderlich.
Die Anweisungen in diesem Verfahren erstellen und installieren ein selbstsigniertes ONTAP-Zertifikat. Obwohl ONTAP selbstsignierte Zertifikate generieren kann, wird die Verwendung signierter Zertifikate von einer Drittanbieter-Zertifizierungsstelle als empfohlene Best Practice angesehen; weitere Informationen enthält die Administrator-Authentifizierungsdokumentation.
Weitere Informationen zu security certificate und zusätzlichen Konfigurationsoptionen finden sich in der "ONTAP-Befehlsreferenz".
-
Ein selbstsigniertes digitales Zertifikat erstellen:
security certificate create -vserver svm_name -type root-ca -common-name ca_cert_nameDie `-type root-ca`Option erstellt und installiert ein selbstsigniertes digitales Zertifikat, das zum Signieren anderer Zertifikate dient, indem es als Zertifizierungsstelle (CA) fungiert.
Die `-common-name`Option erstellt den Certificate Authority (CA)-Namen der SVM und wird beim Generieren des vollständigen Namens des Zertifikats verwendet.
Die Standardzertifikatsgröße beträgt 2048 Bit.
Beispiel
cluster-1::> security certificate create -vserver svm1.example.com -type root-ca -common-name svm1_ca The certificate's generated name for reference: svm1_ca_159D1587CE21E9D4_svm1_ca
Wenn der generierte Name des Zertifikats angezeigt wird, sollte dieser für spätere Schritte in diesem Verfahren gespeichert werden.
Weitere Informationen zu
security certificate createfinden sich in der "ONTAP-Befehlsreferenz". -
Eine Zertifikatsignierungsanforderung generieren:
security certificate generate-csr -common-name s3_server_name [additional_options]Der `-common-name`Parameter für die Signierungsanforderung muss der S3-Servername (FQDN) sein.
Sie können bei Bedarf den Standort und weitere detaillierte Informationen zur SVM angeben.
Der `-dns-name`Parameter wird häufig von Clients benötigt, um die Subject Alternate Name-Erweiterung anzugeben, die eine Liste von DNS-Namen bereitstellt.
Der `-ipaddr`Parameter wird häufig von Clients benötigt, um die Subject Alternate Name-Erweiterung anzugeben, die eine Liste von IP-Adressen bereitstellt.
Sie werden aufgefordert, eine Kopie Ihrer Zertifikatsanforderung und Ihres privaten Schlüssels für zukünftige Referenz aufzubewahren.
Weitere Informationen zu
security certificate generate-csrfinden sich in der "ONTAP-Befehlsreferenz". -
Der CSR wird mit SVM_CA signiert, um das Zertifikat des S3 Servers zu generieren:
security certificate sign -vserver svm_name -ca ca_cert_name -ca-serial ca_cert_serial_number [additional_options]Geben Sie die Befehlsoptionen ein, die Sie in den vorherigen Schritten verwendet haben:
-
-ca— der gebräuchliche Name der CA, den Sie in Schritt 1 eingegeben haben. -
-ca-serial— die CA-Seriennummer aus Schritt 1. Wenn beispielsweise der Name des CA-Zertifikats svm1_ca_159D1587CE21E9D4_svm1_ca ist, ist die Seriennummer 159D1587CE21E9D4.Standardmäßig läuft das signierte Zertifikat nach 365 Tagen ab. Es kann ein anderer Wert ausgewählt und weitere Signaturdetails angegeben werden.
Wenn Sie dazu aufgefordert werden, kopieren und geben Sie die in Schritt 2 gespeicherte Zertifikatsanforderungszeichenfolge ein.
Ein signiertes Zertifikat wird angezeigt; dieses für die spätere Verwendung speichern.
-
-
Das signierte Zertifikat auf der S3-fähigen SVM installieren:
security certificate install -type server -vserver svm_nameBei Aufforderung sind das Zertifikat und der private Schlüssel einzugeben.
Sie haben die Möglichkeit, Zwischenzertifikate einzugeben, falls eine Zertifikatskette gewünscht ist.
Wenn der private Schlüssel und das von der Zertifizierungsstelle signierte digitale Zertifikat angezeigt werden, sollten diese für eine spätere Referenz gespeichert werden.
-
Öffentliches Schlüsselzertifikat:
security certificate show -vserver svm_name -common-name ca_cert_name -type root-ca -instanceDas öffentliche Schlüsselzertifikat für die spätere Client-seitige Konfiguration speichern.
Beispiel
cluster-1::> security certificate show -vserver svm1.example.com -common-name svm1_ca -type root-ca -instance Name of Vserver: svm1.example.com FQDN or Custom Common Name: svm1_ca Serial Number of Certificate: 159D1587CE21E9D4 Certificate Authority: svm1_ca Type of Certificate: root-ca (DEPRECATED)-Certificate Subtype: - Unique Certificate Name: svm1_ca_159D1587CE21E9D4_svm1_ca Size of Requested Certificate in Bits: 2048 Certificate Start Date: Thu May 09 10:58:39 2020 Certificate Expiration Date: Fri May 08 10:58:39 2021 Public Key Certificate: -----BEGIN CERTIFICATE----- MIIDZ ...== -----END CERTIFICATE----- Country Name: US State or Province Name: Locality Name: Organization Name: Organization Unit: Contact Administrator's Email Address: Protocol: SSL Hashing Function: SHA256 Self-Signed Certificate: true Is System Internal Certificate: false