Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Erstellen und Installieren eines CA-Zertifikats auf einer ONTAP S3-fähigen SVM

Beitragende netapp-aaron-holt netapp-lenida netapp-aherbin netapp-dbagwell johnlantz netapp-ahibbard
Änderungen vorschlagen

S3-Clients benötigen ein Zertifikat einer Zertifizierungsstelle (CA), um HTTPS-Datenverkehr an die S3-fähige SVM zu senden. CA-Zertifikate schaffen eine Vertrauensbeziehung zwischen Clientanwendungen und dem ONTAP Objektspeicher-Server. Ein CA-Zertifikat sollte auf ONTAP installiert werden, bevor es als Objektspeicher für Remote-Clients genutzt wird.

Über diese Aufgabe

Obwohl es möglich ist, einen S3-Server so zu konfigurieren, dass er nur HTTP verwendet, und obwohl es möglich ist, Clients ohne CA-Zertifikatsanforderung zu konfigurieren, gilt es als bewährte Methode, den HTTPS-Datenverkehr zu ONTAP S3-Servern mit einem CA-Zertifikat abzusichern.

Ein CA-Zertifikat ist für einen lokalen Tiering-Anwendungsfall, bei dem der IP-Verkehr ausschließlich über Cluster-LIFs erfolgt, nicht erforderlich.

Die Anweisungen in diesem Verfahren erstellen und installieren ein selbstsigniertes ONTAP-Zertifikat. Obwohl ONTAP selbstsignierte Zertifikate generieren kann, wird die Verwendung signierter Zertifikate von einer Drittanbieter-Zertifizierungsstelle als empfohlene Best Practice angesehen; weitere Informationen enthält die Administrator-Authentifizierungsdokumentation.

Weitere Informationen zu security certificate und zusätzlichen Konfigurationsoptionen finden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Ein selbstsigniertes digitales Zertifikat erstellen:

    security certificate create -vserver svm_name -type root-ca -common-name ca_cert_name

    Die `-type root-ca`Option erstellt und installiert ein selbstsigniertes digitales Zertifikat, das zum Signieren anderer Zertifikate dient, indem es als Zertifizierungsstelle (CA) fungiert.

    Die `-common-name`Option erstellt den Certificate Authority (CA)-Namen der SVM und wird beim Generieren des vollständigen Namens des Zertifikats verwendet.

    Die Standardzertifikatsgröße beträgt 2048 Bit.

    Beispiel

    cluster-1::> security certificate create -vserver svm1.example.com -type root-ca -common-name svm1_ca
    
    The certificate's generated name for reference: svm1_ca_159D1587CE21E9D4_svm1_ca

    Wenn der generierte Name des Zertifikats angezeigt wird, sollte dieser für spätere Schritte in diesem Verfahren gespeichert werden.

    Weitere Informationen zu security certificate create finden sich in der "ONTAP-Befehlsreferenz".

  2. Eine Zertifikatsignierungsanforderung generieren:

    security certificate generate-csr -common-name s3_server_name [additional_options]

    Der `-common-name`Parameter für die Signierungsanforderung muss der S3-Servername (FQDN) sein.

    Sie können bei Bedarf den Standort und weitere detaillierte Informationen zur SVM angeben.

    Der `-dns-name`Parameter wird häufig von Clients benötigt, um die Subject Alternate Name-Erweiterung anzugeben, die eine Liste von DNS-Namen bereitstellt.

    Der `-ipaddr`Parameter wird häufig von Clients benötigt, um die Subject Alternate Name-Erweiterung anzugeben, die eine Liste von IP-Adressen bereitstellt.

    Sie werden aufgefordert, eine Kopie Ihrer Zertifikatsanforderung und Ihres privaten Schlüssels für zukünftige Referenz aufzubewahren.

    Weitere Informationen zu security certificate generate-csr finden sich in der "ONTAP-Befehlsreferenz".

  3. Der CSR wird mit SVM_CA signiert, um das Zertifikat des S3 Servers zu generieren:

    security certificate sign -vserver svm_name -ca ca_cert_name -ca-serial ca_cert_serial_number [additional_options]

    Geben Sie die Befehlsoptionen ein, die Sie in den vorherigen Schritten verwendet haben:

    • -ca — der gebräuchliche Name der CA, den Sie in Schritt 1 eingegeben haben.

    • -ca-serial — die CA-Seriennummer aus Schritt 1. Wenn beispielsweise der Name des CA-Zertifikats svm1_ca_159D1587CE21E9D4_svm1_ca ist, ist die Seriennummer 159D1587CE21E9D4.

      Standardmäßig läuft das signierte Zertifikat nach 365 Tagen ab. Es kann ein anderer Wert ausgewählt und weitere Signaturdetails angegeben werden.

      Wenn Sie dazu aufgefordert werden, kopieren und geben Sie die in Schritt 2 gespeicherte Zertifikatsanforderungszeichenfolge ein.

    Ein signiertes Zertifikat wird angezeigt; dieses für die spätere Verwendung speichern.

  4. Das signierte Zertifikat auf der S3-fähigen SVM installieren:

    security certificate install -type server -vserver svm_name

    Bei Aufforderung sind das Zertifikat und der private Schlüssel einzugeben.

    Sie haben die Möglichkeit, Zwischenzertifikate einzugeben, falls eine Zertifikatskette gewünscht ist.

    Wenn der private Schlüssel und das von der Zertifizierungsstelle signierte digitale Zertifikat angezeigt werden, sollten diese für eine spätere Referenz gespeichert werden.

  5. Öffentliches Schlüsselzertifikat:

    security certificate show -vserver svm_name -common-name ca_cert_name -type root-ca -instance

    Das öffentliche Schlüsselzertifikat für die spätere Client-seitige Konfiguration speichern.

    Beispiel

    cluster-1::> security certificate show -vserver svm1.example.com -common-name svm1_ca -type root-ca  -instance
    
                          Name of Vserver: svm1.example.com
               FQDN or Custom Common Name: svm1_ca
             Serial Number of Certificate: 159D1587CE21E9D4
                    Certificate Authority: svm1_ca
                      Type of Certificate: root-ca
         (DEPRECATED)-Certificate Subtype: -
                  Unique Certificate Name: svm1_ca_159D1587CE21E9D4_svm1_ca
    Size of Requested Certificate in Bits: 2048
                   Certificate Start Date: Thu May 09 10:58:39 2020
              Certificate Expiration Date: Fri May 08 10:58:39 2021
                   Public Key Certificate: -----BEGIN CERTIFICATE-----
    MIIDZ ...==
    -----END CERTIFICATE-----
                             Country Name: US
                   State or Province Name:
                            Locality Name:
                        Organization Name:
                        Organization Unit:
    Contact Administrator's Email Address:
                                 Protocol: SSL
                         Hashing Function: SHA256
                  Self-Signed Certificate: true
           Is System Internal Certificate: false