Konfigurieren Sie Managementoberflächenzertifikate in StorageGRID
Sie können das standardmäßige Zertifikat der Managementoberfläche durch ein einzelnes benutzerdefiniertes Zertifikat ersetzen, das Benutzern den Zugriff auf den Grid Manager und den Tenant Manager ohne Sicherheitswarnungen ermöglicht. Sie können auch zum standardmäßigen Zertifikat der Managementoberfläche zurückkehren oder ein neues generieren.
Standardmäßig erhält jeder Admin-Knoten ein von der Grid-CA signiertes Zertifikat. Diese von der CA signierten Zertifikate können durch ein einziges gemeinsames benutzerdefiniertes Managementoberflächenzertifikat und den entsprechenden privaten Schlüssel ersetzt werden.
Da ein einziges benutzerdefiniertes Zertifikat für die Managementoberfläche für alle Admin Nodes verwendet wird, müssen Sie das Zertifikat als Wildcard- oder Multi-Domain-Zertifikat angeben, wenn Clients den Hostnamen bei der Verbindung mit dem Grid Manager und Tenant Manager verifizieren müssen. Das benutzerdefinierte Zertifikat muss so definiert werden, dass es mit allen Admin Nodes im Grid übereinstimmt.
Die Konfiguration auf dem Server muss abgeschlossen werden, und abhängig von der verwendeten Stammzertifizierungsstelle (CA) kann es erforderlich sein, dass Benutzer das Grid CA-Zertifikat im Webbrowser installieren, den sie für den Zugriff auf den Grid Manager und den Tenant Manager verwenden.
|
|
Um sicherzustellen, dass der Betrieb nicht durch ein fehlerhaftes Serverzertifikat beeinträchtigt wird, löst das System den Alarm Ablauf des Serverzertifikats für die Managementoberfläche aus, wenn dieses Serverzertifikat bald abläuft. Bei Bedarf können Sie einsehen, wann das aktuelle Zertifikat abläuft, indem Sie Konfiguration > Sicherheit > Zertifikate auswählen und das Ablaufdatum für das Zertifikat der Managementoberfläche auf der Registerkarte „Global“ prüfen. |
|
|
Wenn Sie über einen Domänennamen anstatt über eine IP-Adresse auf den Grid Manager oder Tenant Manager zugreifen, zeigt der Browser eine Zertifikatsfehlermeldung ohne Möglichkeit zur Umgehung an, wenn einer der folgenden Fälle eintritt:
|
Ein benutzerdefiniertes Managementoberfläche-Zertifikat hinzufügen
Um ein benutzerdefiniertes Managementoberfläche-Zertifikat hinzuzufügen, kann entweder ein eigenes Zertifikat bereitgestellt oder eines mithilfe des Grid Managers generiert werden.
-
Konfiguration > Sicherheit > Zertifikate auswählen.
-
Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.
-
Benutzerdefiniertes Zertifikat verwenden auswählen.
-
Das Zertifikat kann hochgeladen oder generiert werden.
Zertifikat hochladenDie erforderlichen Serverzertifikatsdateien werden hochgeladen.
-
Zertifikat hochladen auswählen.
-
Die erforderlichen Serverzertifikatsdateien werden hochgeladen:
-
Serverzertifikat: Die benutzerdefinierte Serverzertifikatsdatei (PEM-codiert).
-
Privater Zertifikatsschlüssel: Die benutzerdefinierte private Schlüsseldatei des Serverzertifikats (
.key).Private EC-Schlüssel müssen mindestens 224 Bit groß sein. Private RSA-Schlüssel müssen mindestens 2048 Bit groß sein. -
CA bundle: Eine einzelne optionale Datei, die die Zertifikate aller zwischengeschalteten Zertifizierungsstellen (CAs) enthält. Die Datei sollte alle PEM-kodierten CA-Zertifikatsdateien, in der Reihenfolge der Zertifikatskette zusammengefügt, enthalten.
-
-
Zertifikatsdetails kann erweitert werden, um die Metadaten jedes hochgeladenen Zertifikats anzuzeigen. Wenn ein optionales CA-Bundle hochgeladen wurde, wird jedes Zertifikat auf einem eigenen Tab angezeigt.
-
Zertifikat herunterladen speichert die Zertifikatsdatei, CA-Bundle herunterladen speichert das Zertifikatspaket.
Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung
.pemgespeichert.
Zum Beispiel:
storagegrid_certificate.pem-
Zertifikat PEM kopieren oder CA-Bundle PEM kopieren ermöglicht das Kopieren des Zertifikatsinhalts zum Einfügen an anderer Stelle.
-
-
Speichern auswählen. + Das benutzerdefinierte Managementoberflächenzertifikat wird für alle nachfolgenden neuen Verbindungen zum Grid Manager, Tenant Manager, Grid Manager API oder Tenant Manager API verwendet.
Zertifikat generierenDie Serverzertifikatsdateien werden generiert.
Die empfohlene Vorgehensweise für eine Produktionsumgebung ist die Verwendung eines benutzerdefinierten Managementoberfläche-Zertifikats, das von einer externen Zertifizierungsstelle signiert wurde. -
Zertifikat generieren auswählen.
-
Zertifikatsinformationen angeben:
Feld Beschreibung Domainname
Ein oder mehrere vollqualifizierte Domain-Namen, die in das Zertifikat aufgenommen werden sollen. Ein * kann als Platzhalter verwendet werden, um mehrere Domain-Namen darzustellen.
IP
Eine oder mehrere IP-Adressen, die im Zertifikat enthalten sind.
Thema (optional)
X.509-Subjekt oder individueller Name (DN) des Zertifikatsinhabers.
Wird in diesem Feld kein Wert eingegeben, verwendet das generierte Zertifikat den ersten Domänennamen oder die erste IP-Adresse als allgemeinen Subjektnamen (CN).
Gültigkeitstage
Anzahl der Tage nach der Erstellung, nach denen das Zertifikat abläuft.
Schlüsselverwendungserweiterungen hinzufügen
Wenn diese Option ausgewählt ist (Standard und empfohlen), werden die Schlüsselverwendungs- und erweiterten Schlüsselverwendungs-Erweiterungen dem generierten Zertifikat hinzugefügt.
Diese Erweiterungen definieren den Zweck des im Zertifikat enthaltenen Schlüssels.
Hinweis: Dieses Kontrollkästchen sollte aktiviert bleiben, es sei denn, bei älteren Clients treten Verbindungsprobleme auf, wenn die Zertifikate diese Erweiterungen enthalten.
-
Wählen Sie Generieren.
-
Zertifikatdetails zeigt die Metadaten des generierten Zertifikats an.
-
Zertifikat herunterladen auswählen, um die Zertifikatsdatei zu speichern.
Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung
.pemgespeichert.
Zum Beispiel:
storagegrid_certificate.pem-
Zertifikat PEM kopieren auswählen, um den Zertifikatsinhalt zum Einfügen an anderer Stelle zu kopieren.
-
-
Speichern auswählen. + Das benutzerdefinierte Managementoberflächenzertifikat wird für alle nachfolgenden neuen Verbindungen zum Grid Manager, Tenant Manager, Grid Manager API oder Tenant Manager API verwendet.
-
-
Die Seite wird aktualisiert, damit der Webbrowser auf dem neuesten Stand ist.
Nach dem Hochladen oder Generieren eines neuen Zertifikats kann es bis zu einem Tag dauern, bis etwaige Benachrichtigungen über das Ablaufdatum des Zertifikats entfernt werden. -
Nach dem Hinzufügen eines benutzerdefinierten Managementoberfläche-Zertifikats zeigt die Seite „Managementoberfläche-Zertifikat“ detaillierte Zertifikatsinformationen zu den verwendeten Zertifikaten an. + Das Zertifikat-PEM kann bei Bedarf heruntergeladen oder kopiert werden.
Das Standardzertifikat der Managementoberfläche wiederherstellen
Es ist möglich, wieder das Standardzertifikat der Managementoberfläche für Verbindungen mit Grid Manager und Tenant Manager zu verwenden.
-
Konfiguration > Sicherheit > Zertifikate auswählen.
-
Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.
-
Standardzertifikat verwenden auswählen.
Wenn Sie das Standardzertifikat für die Managementoberfläche wiederherstellen, werden die von Ihnen konfigurierten benutzerdefinierten Serverzertifikatsdateien gelöscht und können nicht mehr vom System wiederhergestellt werden. Das Standardzertifikat für die Managementoberfläche wird für alle nachfolgenden neuen Client-Verbindungen verwendet.
-
Die Seite wird aktualisiert, damit der Webbrowser auf dem neuesten Stand ist.
Ein Skript kann verwendet werden, um ein neues selbstsigniertes Managementoberfläche-Zertifikat zu generieren.
Falls eine strikte Hostnamenvalidierung erforderlich ist, kann ein Skript verwendet werden, um das Managementoberfläche-Zertifikat zu generieren.
-
Du hast "spezifische Zugriffsberechtigungen".
-
Sie haben die
Passwords.txtDatei.
Die empfohlene Vorgehensweise für eine Produktionsumgebung ist die Verwendung eines von einer externen Zertifizierungsstelle signierten Zertifikats.
-
Den vollqualifizierten Domainnamen (FQDN) jedes Admin-Knotens ermitteln.
-
Anmeldung am primären Admin-Knoten:
-
Geben Sie den folgenden Befehl ein:
ssh admin@primary_Admin_Node_IP -
Geben Sie das in der
Passwords.txtDatei aufgeführte Passwort ein. -
Geben Sie den folgenden Befehl ein, um zu root zu wechseln:
su - -
Geben Sie das in der
Passwords.txtDatei aufgeführte Passwort ein.Wenn Sie als Root angemeldet sind, ändert sich die Eingabeaufforderung von
$zu#.
-
-
StorageGRID mit einem neuen selbstsignierten Zertifikat konfigurieren.
$ sudo make-certificate --domains wildcard-admin-node-fqdn --type management-
Für
--domainssind Platzhalter zu verwenden, um die vollqualifizierten Domain-Namen aller Admin-Nodes darzustellen. Beispielsweise verwendet*.ui.storagegrid.example.comden Platzhalter *, umadmin1.ui.storagegrid.example.comundadmin2.ui.storagegrid.example.comdarzustellen. -
Setzen von
--typeaufmanagementzur Konfiguration des Zertifikats für die Managementoberfläche, das vom Grid Manager und Tenant Manager verwendet wird. -
Standardmäßig sind generierte Zertifikate ein Jahr (365 Tage) gültig und müssen vor Ablauf neu erstellt werden. Mit dem
--daysArgument lässt sich die Standardgültigkeitsdauer überschreiben.Die Gültigkeitsdauer eines Zertifikats beginnt, wenn make-certificateausgeführt wird. Sie müssen sicherstellen, dass der Management-Client mit derselben Zeitquelle wie StorageGRID synchronisiert ist, da der Client das Zertifikat andernfalls möglicherweise ablehnt.$ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720
Die resultierende Ausgabe enthält das öffentliche Zertifikat, das von Ihrem Management-API-Client benötigt wird.
-
-
Das Zertifikat auswählen und kopieren.
Die BEGIN- und END-Tags sind in die Auswahl einzubeziehen.
-
Melden Sie sich von der Befehlsshell ab.
$ exit -
Es wird bestätigt, dass das Zertifikat konfiguriert wurde:
-
Auf den Grid Manager zugreifen.
-
Konfiguration > Sicherheit > Zertifikate auswählen
-
Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.
-
-
Konfigurieren Sie Ihren Management-Client so, dass das kopierte öffentliche Zertifikat verwendet wird. Die BEGIN- und END-Tags sind einzuschließen.
Das Zertifikat der Managementoberfläche kann heruntergeladen oder kopiert werden.
Sie können den Inhalt des Managementoberfläche-Zertifikats speichern oder kopieren, um ihn an anderer Stelle zu verwenden.
-
Konfiguration > Sicherheit > Zertifikate auswählen.
-
Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.
-
Die Registerkarte Server oder CA bundle auswählen und anschließend das Zertifikat herunterladen oder kopieren.
Zertifikatsdatei oder CA-Bundle herunterladenDie Zertifikats- oder CA-Bundle-Datei
.pemherunterladen. Bei Verwendung eines optionalen CA-Bundles wird jedes Zertifikat im Bundle auf einer eigenen Unterregisterkarte angezeigt.-
Zertifikat herunterladen oder CA-Bundle herunterladen auswählen.
Wenn ein CA-Bundle heruntergeladen wird, werden alle Zertifikate in den sekundären Registerkarten des CA-Bundles als eine einzige Datei heruntergeladen.
-
Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung
.pemgespeichert.Zum Beispiel:
storagegrid_certificate.pem
Zertifikat oder CA-Bundle-PEM kopierenKopieren Sie den Zertifikatstext, um ihn an anderer Stelle einzufügen. Wenn ein optionales CA-Bundle verwendet wird, wird jedes Zertifikat im Bundle auf einem eigenen Unterreiter angezeigt.
-
Zertifikat PEM kopieren oder CA-Bundle PEM kopieren auswählen.
Wenn Sie ein CA-Bundle kopieren, werden alle Zertifikate in den sekundären Registerkarten des CA-Bundles zusammen kopiert.
-
Das kopierte Zertifikat in einen Texteditor einfügen.
-
Die Textdatei mit der Erweiterung
.pemspeichern.Zum Beispiel:
storagegrid_certificate.pem
-