Upgrade Health Checker herunterladen und einrichten
Sie können den Upgrade Health Checker herunterladen, um vor dem Upgrade auf eine neuere Version von ONTAP umfassende Vor-Ort-Berichte zu erstellen.
Upgrade Health Checker unterstützt Upgrades für lokale ONTAP Versionen ab 9.11.1. Wenn Sie Cloud Volumes ONTAP verwenden, finden Sie unter "Upgrade von Cloud Volumes ONTAP" Informationen zum Upgrade Ihres Systems.
Richten Sie eine virtuelle Maschine für Upgrade Health Checker mit den folgenden Spezifikationen ein:
| Komponente | Spezifikation |
|---|---|
VM |
m5.large VM oder gleichwertig mit 2 vCPUs und 8 GiB RAM |
Betriebssystem |
Jedes Linux-Betriebssystem mit glibc Bibliothek Version 2.28 oder höher (Ubuntu 22.04, RHEL8 oder RHEL9) |
Festplattenspeicher |
Mindestens 4 GB freier Speicherplatz (8 GB empfohlen) in |
Netzwerk |
HTTPS-Konnektivität zum Management-LIF des/der ONTAP-Cluster(s) |
ONTAP Version |
Cluster mit ONTAP 9.11.1 oder höher |
Hosting-Anforderungen |
Die VM sollte an einem Standort mit Clusteranbindung und Internetzugang platziert werden, damit automatische Tool-Updates möglich sind. Die Maschine sollte über HTTPS (443) Zugriff auf die folgenden Endpunkte haben, um automatische Updates durchzuführen und NetApp den Empfang von AutoSupport Informationen zu Ihren Upgrade-Plänen zu ermöglichen: https://support.netapp.com/ https://api.uhc.netapp.com https://gql.aiq.netapp.com https://api.activeiq.netapp.com |
Empfohlene Pakete |
Installieren Sie einen Webserver, um den Zugriff zu erleichtern |
|
|
Es muss sichergestellt sein, dass die virtuelle Maschine über HTTPS (443) eine Verbindung zu den Endpunkten für automatische Updates und Telemetrie (https://support.netapp.com/ und https://api.activeiq.netapp.com) herstellen kann, damit NetApp AutoSupport Informationen zu Ihren Upgrade-Plänen erhalten kann. Falls kein Internetzugang verfügbar ist, muss die neueste Version von Upgrade Health Checker manuell heruntergeladen werden. |
-
Laden Sie die Binärdatei „Upgrade Health Checker“ herunter, indem Sie zur "NetApp Console Automation Hub" navigieren und die Kachel „Upgrade Health Checker“ suchen.
-
Richten Sie die virtuelle Maschine Upgrade Health Checker ein und verwenden Sie SSH, um die Binärdatei an einem Ort Ihrer Wahl abzulegen.
-
Überprüfen Sie die digitale Signatur von Upgrade Health Checker.
Upgrade Health Checker verfügt über ein öffentliches Codesignaturzertifikat (
UHC-Linux-codesigning-certificate-public.pem) und eine Zertifikatskette mit Zwischen- und Stammzertifikaten (UHC-Linux-chain-certificates-public.pem).-
(Optional) Überprüfen Sie das Codesignaturzertifikat anhand der Kette:
openssl verify -CAfile UHC-Linux-chain-certificates-public.pem UHC-Linux-codesigning-certificate-public.pem
Eine Ausgabe von `OK`bestätigt eine gültige Vertrauenskette.
-
Extrahieren Sie den öffentlichen Schlüssel aus dem Codesignaturzertifikat:
openssl x509 -in UHC-Linux-codesigning-certificate-public.pem -pubkey -noout -out UHC-Linux-public.pub
-
Überprüfen Sie die Signaturdatei (
uhc.sig) anhand der Binärdatei des Upgrade Health Checker mithilfe des öffentlichen Schlüssels:openssl dgst -sha256 -verify UHC-Linux-public.pub -signature uhc.sig uhc
Eine Ausgabe von
Verified OKbestätigt, dass die Signatur gültig ist.
-
-
Konfigurieren Sie ein Dienstkonto und eine Rolle für den Zugriff auf das ONTAP Cluster. Für den Zugriff auf das Cluster über den Upgrade Health Checker erstellen Sie die Dienstrolle als REST-Rolle.
Sie können ein Ansible-Playbook erstellen, um die Bereitstellung der Rolle und des Benutzers auf allen ONTAP Clustern zu automatisieren. Sie müssen das Dienstkonto für die HTTP-Anwendung erstellen. Verwenden Sie die folgenden CLI-Befehle, um die erforderlichen Berechtigungen zu konfigurieren:
security login rest-role create -role uhctool -api /api -access readonly -vserver security login rest-role create -role uhctool -api /api/support/autosupport -access read_create_modify -vserver security login rest-role create -role uhctool -api /api/support/autosupport/messages -access read_create_modify -vserver vserver services web access create -name spi -role uhctool -vserver security login create -user-or-group-name uhctool -role uhctool -application http -authentication-method password security login create -user-or-group-name uhctool -role uhctool -application ssh -authentication-method password -
(Optional) Richten Sie das Anmeldeinformationsmanagement ein, um den Zugriff auf die Anwendung zu sichern.
Wenn Sie beispielsweise CyberArk und Conjur verwenden, können Sie Ihre Umgebung so konfigurieren, dass Sie Anmeldeinformationen nicht über eine yaml-Datei oder die Befehlszeile übergeben müssen.
-
Erstellen Sie die erforderlichen CyberArk Safes:
-
Erstellen Sie einen Safe (Main-Conjur-Safe), der die Anmeldeinformationen und Geheimnisse der Anwendung enthält
-
Erstellen Sie einen Safe (API-Credentials-Safe), der die Conjur Host ID und den API Key enthält
-
Erstellen Sie einen Safe (Conjur-SSL-Certificate), der das erforderliche Zertifikat enthält
-
-
Erstellen Sie die Konfigurationsdatei (Conjur.conf) und die Identitätsdatei (Conjur.identity) für diese Anwendung:
-
Conjur.conf
account: plugins:[] appliance_url: https://FQDN cert_file: /etc/conjur.pem
-
Conjur.identity
machine https://FQDN/authn login host /prodvault/devops/<Main-Conjur-Safe>/host1 password XXXXXX
Hier ist ein Beispiel dafür, wie CyberArk und Conjur in einem Ansible-Playbook verwendet werden:
-
-
Installieren Sie die Conjur Ansible Collection, die das Conjur Ansible Lookup Plugin enthält, auf dem Ansible Host:
ansible-galaxy collection install cyberark.conjur
-
Erstellen Sie eine Aufgabe in einer YAML-Datei, um den Benutzernamen und das Passwort von CyberArk abzurufen:
conjur_username: "{{ lookup('cyberark.conjur.conjur_variable', 'prodvault/devops/<Main-Conjur-Safe>/<Account name>/username', validate_certs=false) }}" conjur_password: "{{ lookup('cyberark.conjur.conjur_variable', 'prodvault/devops/<Main-Conjur-Safe>/<Account name>/password', validate_certs=false) }}"
-
Sie können den Upgrade Health Checker verwenden, um Ihnen bei der Planung eines ONTAP Upgrades zu helfen, indem Sie "einen Upgrade-Bericht generieren".