Konfigurieren Sie das CA-Zertifikat für den von NetApp unterstützten Plug-In-Dienst auf dem Windows-Host
Sie sollten das Kennwort des Plug-In-Schlüsselspeichers und seines Zertifikats verwalten, das CA-Zertifikat konfigurieren, Stamm- oder Zwischenzertifikate für den Plug-In-Truststore konfigurieren und ein von der CA signiertes Schlüsselpaar für den Plug-In-Truststore mit dem SnapCenter -Plug-In-Dienst konfigurieren, um das installierte digitale Zertifikat zu aktivieren.
Die Plug-ins verwenden die Datei keystore.jks, die sich unter C:\Programme\ NetApp\ SnapCenter\Snapcenter Plug-in Creator\etc befindet, sowohl als Truststore als auch als Keystore.
Verwalten Sie das Kennwort für den Plug-In-Schlüsselspeicher und den Alias des verwendeten, von der Zertifizierungsstelle signierten Schlüsselpaars.
-
Sie können das Standardkennwort für den Plug-in-Keystore aus der Eigenschaftendatei des Plug-in-Agenten abrufen.
Es handelt sich um den Wert, der dem Schlüssel KEYSTORE_PASS entspricht.
-
Ändern Sie das Keystore-Passwort:
keytool -storepasswd -keystore keystore.jks
Wenn der Befehl „keytool“ in der Windows-Eingabeaufforderung nicht erkannt wird, ersetzen Sie den Befehl „keytool“ durch seinen vollständigen Pfad. C:\Programme\Java\<jdk_version>\bin\keytool.exe" -storepasswd -keystore keystore.jks
-
Ändern Sie das Kennwort für alle Aliase der privaten Schlüsseleinträge im Schlüsselspeicher in dasselbe Kennwort, das für den Schlüsselspeicher verwendet wird:
keytool -keypasswd -alias "Aliasname_im_Zertifikat" -keystore keystore.jks
Aktualisieren Sie dasselbe für den Schlüssel KEYSTORE_PASS in der Datei agent.properties.
-
Starten Sie den Dienst nach der Änderung des Kennworts neu.
Das Kennwort für den Plug-In-Schlüsselspeicher und für alle zugehörigen Aliaskennwörter des privaten Schlüssels müssen identisch sein.
Konfigurieren Sie Stamm- oder Zwischenzertifikate für den Plug-In-Truststore
Sie sollten die Stamm- oder Zwischenzertifikate ohne den privaten Schlüssel für den Plug-In-Truststore konfigurieren.
-
Navigieren Sie zu dem Ordner mit dem Plug-in-Schlüsselspeicher C:\Programme\ NetApp\ SnapCenter\Snapcenter Plug-in Creator\etc
-
Suchen Sie die Datei „keystore.jks“.
-
Listen Sie die hinzugefügten Zertifikate im Schlüsselspeicher auf:
keytool -list -v -keystore keystore.jks
-
Fügen Sie ein Stamm- oder Zwischenzertifikat hinzu:
keytool -import -trustcacerts -alias myRootCA -file /root/USERTrustRSA_Root.cer -keystore keystore.jks
-
Starten Sie den Dienst neu, nachdem Sie die Stamm- oder Zwischenzertifikate für den Plug-In-Truststore konfiguriert haben.
|
Sie sollten das Stamm-CA-Zertifikat und dann die Zwischen-CA-Zertifikate hinzufügen. |
Konfigurieren Sie das von der Zertifizierungsstelle signierte Schlüsselpaar für den Plug-In-Truststore
Sie sollten das von der Zertifizierungsstelle signierte Schlüsselpaar für den Truststore des Plug-Ins konfigurieren.
-
Navigieren Sie zu dem Ordner mit dem Plug-in-Schlüsselspeicher C:\Programme\ NetApp\ SnapCenter\Snapcenter Plug-in Creator\etc
-
Suchen Sie die Datei keystore.jks.
-
Listen Sie die hinzugefügten Zertifikate im Schlüsselspeicher auf:
keytool -list -v -keystore keystore.jks
-
Fügen Sie das CA-Zertifikat mit privatem und öffentlichem Schlüssel hinzu.
keytool -importkeystore -srckeystore /root/snapcenter.ssl.test.netapp.com.pfx -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype JKS
-
Listen Sie die hinzugefügten Zertifikate im Schlüsselspeicher auf.
keytool -list -v -keystore keystore.jks
-
Überprüfen Sie, ob der Schlüsselspeicher den Alias enthält, der dem neuen CA-Zertifikat entspricht, das dem Schlüsselspeicher hinzugefügt wurde.
-
Ändern Sie das hinzugefügte private Schlüsselkennwort für das CA-Zertifikat in das Schlüsselspeicherkennwort.
Das Standardkennwort für den Plug-in-Schlüsselspeicher ist der Wert des Schlüssels KEYSTORE_PASS in der Datei agent.properties.
keytool -keypasswd -alias "Aliasname_im_CA_Zertifikat" -keystore keystore.jks
-
Konfigurieren Sie den Aliasnamen aus dem CA-Zertifikat in der Datei agent.properties.
Aktualisieren Sie diesen Wert anhand des Schlüssels SCC_CERTIFICATE_ALIAS.
-
Starten Sie den Dienst neu, nachdem Sie das von der Zertifizierungsstelle signierte Schlüsselpaar für den Plug-In-Truststore konfiguriert haben.
Konfigurieren der Zertifikatsperrliste (CRL) für SnapCenter -Plug-Ins
-
Um die neueste CRL-Datei für das entsprechende CA-Zertifikat herunterzuladen, siehe "So aktualisieren Sie die Zertifikatsperrlistendatei im SnapCenter CA-Zertifikat" .
-
SnapCenter Plug-Ins suchen in einem vorkonfigurierten Verzeichnis nach den CRL-Dateien.
-
Das Standardverzeichnis für die CRL-Dateien für SnapCenter -Plug-ins ist 'C:\Programme\ NetApp\ SnapCenter\Snapcenter Plug-in Creator\etc\crl'.
-
Sie können das Standardverzeichnis in der Datei agent.properties anhand des Schlüssels CRL_PATH ändern und aktualisieren.
-
Sie können mehr als eine CRL-Datei in diesem Verzeichnis ablegen.
Die eingehenden Zertifikate werden anhand der einzelnen CRLs überprüft.