Skip to main content
Eine neuere Version dieses Produkts ist erhältlich.
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Konfigurieren Sie Managementoberflächenzertifikate in StorageGRID

Änderungen vorschlagen

Sie können das standardmäßige Zertifikat der Managementoberfläche durch ein einzelnes benutzerdefiniertes Zertifikat ersetzen, das Benutzern den Zugriff auf den Grid Manager und den Tenant Manager ohne Sicherheitswarnungen ermöglicht. Sie können auch zum standardmäßigen Zertifikat der Managementoberfläche zurückkehren oder ein neues generieren.

Über diese Aufgabe

Standardmäßig erhält jeder Admin-Knoten ein von der Grid-CA signiertes Zertifikat. Diese von der CA signierten Zertifikate können durch ein einziges gemeinsames benutzerdefiniertes Managementoberflächenzertifikat und den entsprechenden privaten Schlüssel ersetzt werden.

Da ein einziges benutzerdefiniertes Zertifikat für die Managementoberfläche für alle Admin Nodes verwendet wird, müssen Sie das Zertifikat als Wildcard- oder Multi-Domain-Zertifikat angeben, wenn Clients den Hostnamen bei der Verbindung mit dem Grid Manager und Tenant Manager verifizieren müssen. Das benutzerdefinierte Zertifikat muss so definiert werden, dass es mit allen Admin Nodes im Grid übereinstimmt.

${post_edited_translations.segment}

Hinweis Um sicherzustellen, dass der Betrieb nicht durch ein fehlerhaftes Serverzertifikat beeinträchtigt wird, löst das System den Alarm Ablauf des Serverzertifikats für die Managementoberfläche aus, wenn dieses Serverzertifikat bald abläuft. Bei Bedarf können Sie einsehen, wann das aktuelle Zertifikat abläuft, indem Sie Konfiguration > Sicherheit > Zertifikate auswählen und das Ablaufdatum für das Zertifikat der Managementoberfläche auf der Registerkarte „Global“ prüfen.
Hinweis

Wenn Sie über einen Domänennamen anstatt über eine IP-Adresse auf den Grid Manager oder Tenant Manager zugreifen, zeigt der Browser eine Zertifikatsfehlermeldung ohne Möglichkeit zur Umgehung an, wenn einer der folgenden Fälle eintritt:

Ein benutzerdefiniertes Managementoberfläche-Zertifikat hinzufügen

${post_edited_translations.segment}

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.

  3. Benutzerdefiniertes Zertifikat verwenden auswählen.

  4. Das Zertifikat kann hochgeladen oder generiert werden.

    Zertifikat hochladen

    Die erforderlichen Serverzertifikatsdateien werden hochgeladen.

    1. Zertifikat hochladen auswählen.

    2. ${post_edited_translations.segment}

      • ${post_edited_translations.segment}

      • Privater Zertifikatsschlüssel: Die benutzerdefinierte private Schlüsseldatei des Serverzertifikats (.key).

        Hinweis Private EC-Schlüssel müssen mindestens 224 Bit groß sein. Private RSA-Schlüssel müssen mindestens 2048 Bit groß sein.
      • CA bundle: Eine einzelne optionale Datei, die die Zertifikate aller zwischengeschalteten Zertifizierungsstellen (CAs) enthält. Die Datei sollte alle PEM-kodierten CA-Zertifikatsdateien, in der Reihenfolge der Zertifikatskette zusammengefügt, enthalten.

    3. Zertifikatsdetails kann erweitert werden, um die Metadaten jedes hochgeladenen Zertifikats anzuzeigen. Wenn ein optionales CA-Bundle hochgeladen wurde, wird jedes Zertifikat auf einem eigenen Tab angezeigt.

      • ${post_edited_translations.segment}

        Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

      • ${post_edited_translations.segment}

    4. Speichern auswählen. + Das benutzerdefinierte Managementoberflächenzertifikat wird für alle nachfolgenden neuen Verbindungen zum Grid Manager, Tenant Manager, Grid Manager API oder Tenant Manager API verwendet.

    Zertifikat generieren

    Die Serverzertifikatsdateien werden generiert.

    Hinweis ${post_edited_translations.segment}
    1. Zertifikat generieren auswählen.

    2. ${post_edited_translations.segment}

      Feld Beschreibung

      Domainname

      Ein oder mehrere vollqualifizierte Domain-Namen, die in das Zertifikat aufgenommen werden sollen. Ein * kann als Platzhalter verwendet werden, um mehrere Domain-Namen darzustellen.

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      Thema (optional)

      ${post_edited_translations.segment}

      Wird in diesem Feld kein Wert eingegeben, verwendet das generierte Zertifikat den ersten Domänennamen oder die erste IP-Adresse als allgemeinen Subjektnamen (CN).

      Gültigkeitstage

      Anzahl der Tage nach der Erstellung, nach denen das Zertifikat abläuft.

      Schlüsselverwendungserweiterungen hinzufügen

      Wenn diese Option ausgewählt ist (Standard und empfohlen), werden die Schlüsselverwendungs- und erweiterten Schlüsselverwendungs-Erweiterungen dem generierten Zertifikat hinzugefügt.

      Diese Erweiterungen definieren den Zweck des im Zertifikat enthaltenen Schlüssels.

      Hinweis: Dieses Kontrollkästchen sollte aktiviert bleiben, es sei denn, bei älteren Clients treten Verbindungsprobleme auf, wenn die Zertifikate diese Erweiterungen enthalten.

    3. Wählen Sie Generieren.

    4. Zertifikatdetails zeigt die Metadaten des generierten Zertifikats an.

      • Zertifikat herunterladen auswählen, um die Zertifikatsdatei zu speichern.

        Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

      • Zertifikat PEM kopieren auswählen, um den Zertifikatsinhalt zum Einfügen an anderer Stelle zu kopieren.

    5. Speichern auswählen. + Das benutzerdefinierte Managementoberflächenzertifikat wird für alle nachfolgenden neuen Verbindungen zum Grid Manager, Tenant Manager, Grid Manager API oder Tenant Manager API verwendet.

  5. ${post_edited_translations.segment}

    Hinweis Nach dem Hochladen oder Generieren eines neuen Zertifikats kann es bis zu einem Tag dauern, bis etwaige Benachrichtigungen über das Ablaufdatum des Zertifikats entfernt werden.
  6. Nach dem Hinzufügen eines benutzerdefinierten Managementoberfläche-Zertifikats zeigt die Seite „Managementoberfläche-Zertifikat“ detaillierte Zertifikatsinformationen zu den verwendeten Zertifikaten an. + Das Zertifikat-PEM kann bei Bedarf heruntergeladen oder kopiert werden.

Das Standardzertifikat der Managementoberfläche wiederherstellen

Es ist möglich, wieder das Standardzertifikat der Managementoberfläche für Verbindungen mit Grid Manager und Tenant Manager zu verwenden.

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.

  3. ${post_edited_translations.segment}

    Wenn Sie das Standardzertifikat für die Managementoberfläche wiederherstellen, werden die von Ihnen konfigurierten benutzerdefinierten Serverzertifikatsdateien gelöscht und können nicht mehr vom System wiederhergestellt werden. Das Standardzertifikat für die Managementoberfläche wird für alle nachfolgenden neuen Client-Verbindungen verwendet.

  4. ${post_edited_translations.segment}

Ein Skript kann verwendet werden, um ein neues selbstsigniertes Managementoberfläche-Zertifikat zu generieren.

${post_edited_translations.segment}

Bevor Sie beginnen
Über diese Aufgabe

Die empfohlene Vorgehensweise für eine Produktionsumgebung ist die Verwendung eines von einer externen Zertifizierungsstelle signierten Zertifikats.

Schritte
  1. Den vollqualifizierten Domainnamen (FQDN) jedes Admin-Knotens ermitteln.

  2. ${post_edited_translations.segment}

    1. Geben Sie den folgenden Befehl ein: ssh admin@primary_Admin_Node_IP

    2. Geben Sie das in der Passwords.txt Datei aufgeführte Passwort ein.

    3. Geben Sie den folgenden Befehl ein, um zu root zu wechseln: su -

    4. Geben Sie das in der Passwords.txt Datei aufgeführte Passwort ein.

      Wenn Sie als Root angemeldet sind, ändert sich die Eingabeaufforderung von $ zu #.

  3. ${post_edited_translations.segment}

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • Für --domains sind Platzhalter zu verwenden, um die vollqualifizierten Domain-Namen aller Admin-Nodes darzustellen. Beispielsweise verwendet *.ui.storagegrid.example.com den Platzhalter *, um admin1.ui.storagegrid.example.com und admin2.ui.storagegrid.example.com darzustellen.

    • Setzen von --type auf management zur Konfiguration des Zertifikats für die Managementoberfläche, das vom Grid Manager und Tenant Manager verwendet wird.

    • Standardmäßig sind generierte Zertifikate ein Jahr (365 Tage) gültig und müssen vor Ablauf neu erstellt werden. Mit dem --days Argument lässt sich die Standardgültigkeitsdauer überschreiben.

      Hinweis Die Gültigkeitsdauer eines Zertifikats beginnt, wenn make-certificate ausgeführt wird. Sie müssen sicherstellen, dass der Management-Client mit derselben Zeitquelle wie StorageGRID synchronisiert ist, da der Client das Zertifikat andernfalls möglicherweise ablehnt.
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      Die resultierende Ausgabe enthält das öffentliche Zertifikat, das von Ihrem Management-API-Client benötigt wird.

  4. Das Zertifikat auswählen und kopieren.

    ${post_edited_translations.segment}

  5. Melden Sie sich von der Befehlsshell ab. $ exit

  6. ${post_edited_translations.segment}

    1. Auf den Grid Manager zugreifen.

    2. Konfiguration > Sicherheit > Zertifikate auswählen

    3. Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.

  7. Konfigurieren Sie Ihren Management-Client so, dass das kopierte öffentliche Zertifikat verwendet wird. Die BEGIN- und END-Tags sind einzuschließen.

${post_edited_translations.segment}

${post_edited_translations.segment}

Schritte
  1. Konfiguration > Sicherheit > Zertifikate auswählen.

  2. Auf der Registerkarte Global die Option Managementoberfläche-Zertifikat auswählen.

  3. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    Die Zertifikats- oder CA-Bundle-Datei .pem herunterladen. Bei Verwendung eines optionalen CA-Bundles wird jedes Zertifikat im Bundle auf einer eigenen Unterregisterkarte angezeigt.

    1. Zertifikat herunterladen oder CA-Bundle herunterladen auswählen.

      ${post_edited_translations.segment}

    2. Geben Sie den Namen der Zertifikatsdatei und den Speicherort für den Download an. Die Datei wird mit der Erweiterung .pem gespeichert.

      Zum Beispiel: storagegrid_certificate.pem

    ${post_edited_translations.segment}

    Kopieren Sie den Zertifikatstext, um ihn an anderer Stelle einzufügen. Wenn ein optionales CA-Bundle verwendet wird, wird jedes Zertifikat im Bundle auf einem eigenen Unterreiter angezeigt.

    1. ${post_edited_translations.segment}

      ${post_edited_translations.segment}

    2. Das kopierte Zertifikat in einen Texteditor einfügen.

    3. Die Textdatei mit der Erweiterung .pem speichern.

      Zum Beispiel: storagegrid_certificate.pem