Ein von einer Zertifizierungsstelle signiertes Serverzertifikat für den ONTAP Cluster installieren
Damit ein SSL-Server das Cluster oder die Storage Virtual Machine (SVM) als SSL-Client authentifizieren kann, wird ein digitales Zertifikat mit dem Client-Typ auf dem Cluster oder der SVM installiert. Anschließend wird das Client-CA-Zertifikat dem SSL-Serveradministrator zur Installation auf dem Server bereitgestellt.
Das Stammzertifikat des SSL-Servers mit dem server-ca Zertifikatstyp muss bereits auf dem Cluster oder der SVM installiert sein.
-
Um ein selbstsigniertes digitales Zertifikat für die Client-Authentifizierung zu verwenden, wird der
security certificate createBefehl mit demtype clientParameter genutzt.Weitere Informationen zu
security certificate createfinden sich in der "ONTAP-Befehlsreferenz". -
Zur Verwendung eines von einer Zertifizierungsstelle signierten digitalen Zertifikats für die Client-Authentifizierung sind die folgenden Schritte erforderlich:
-
Eine digitale Zertifikatsignierungsanforderung (CSR) kann mit dem Befehl security certificate
generate-csrgeneriert werden.ONTAP zeigt die CSR-Ausgabe an, die eine Zertifikatsanforderung und einen privaten Schlüssel enthält, und weist darauf hin, die Ausgabe zur späteren Referenz in eine Datei zu kopieren.
-
Die Zertifikatsanforderung aus der CSR-Ausgabe in elektronischer Form (z. B. per E-Mail) wird zur Signierung an eine vertrauenswürdige Zertifizierungsstelle gesendet.
Eine Kopie des privaten Schlüssels und des von der Zertifizierungsstelle signierten Zertifikats sollte für zukünftige Zwecke aufbewahrt werden.
Nach Bearbeitung Ihres Antrags sendet Ihnen die Zertifizierungsstelle das signierte digitale Zertifikat.
-
Das CA-signierte Zertifikat wird mit dem
security certificate installBefehl und dem-type clientParameter installiert. -
Geben Sie das Zertifikat und den privaten Schlüssel ein, wenn Sie dazu aufgefordert werden, und drücken Sie anschließend die Eingabetaste.
-
Geben Sie bei Aufforderung alle weiteren Root- oder Zwischenzertifikate ein und drücken Sie anschließend die Eingabetaste.
Sie installieren ein Zwischenzertifikat auf dem Cluster oder der SVM, wenn in der Zertifikatskette, die bei der vertrauenswürdigen Stammzertifizierungsstelle beginnt und mit dem Ihnen ausgestellten SSL-Zertifikat endet, die Zwischenzertifikate fehlen. Ein Zwischenzertifikat ist ein untergeordnetes Zertifikat, das von der vertrauenswürdigen Stammzertifizierungsstelle speziell zur Ausstellung von End-Entity-Serverzertifikaten ausgestellt wird. Das Ergebnis ist eine Zertifikatskette, die bei der vertrauenswürdigen Stammzertifizierungsstelle beginnt, über das Zwischenzertifikat verläuft und mit dem Ihnen ausgestellten SSL-Zertifikat endet.
-
-
Das `client-ca`Zertifikat des Clusters oder der SVM ist dem Administrator des SSL-Servers zur Installation auf dem Server bereitzustellen.
Der Befehl „security certificate show“ mit den
-instanceund-type client-caParametern zeigt dieclient-caZertifikatsinformationen an.