Configura certificados de CA para NetApp Backup and Recovery
Configura los certificados CA para que NetApp Backup and Recovery pueda validar las conexiones seguras con StorageGRID u ONTAP. Sigue los pasos que se apliquen a tu entorno y a los sistemas que quieras proteger.
Crear un certificado de CA para StorageGRID
Si la comunicación entre los contenedores de NetApp Backup and Recovery y StorageGRID debe verificar el certificado de StorageGRID, completa los siguientes pasos.
El certificado generado debe usar el mismo nombre común (CN) y el mismo nombre alternativo del sujeto que proporcionaste en NetApp Backup and Recovery cuando activaste el backup.
-
Siga los pasos de la documentación de StorageGRID para crear el certificado de StorageGRID .
-
Actualice StorageGRID con el certificado si aún no lo ha hecho.
-
Inicia sesión en el agente de la consola como usuario raíz. Ejecuta:
sudo su -
Busca el volumen Docker de NetApp Backup and Recovery (Cloud Backup Service). Ejecuta:
docker volume ls | grep cbsEjemplo de salida:
local service-manager-2_cloudmanager_cbs_volume"
El nombre del volumen difiere entre los modos de implementación Estándar, Privado y Restringido. Este ejemplo utiliza el modo estándar. Referirse a "Modos de implementación de la NetApp Console" . -
Encuentre el punto de montaje del volumen de NetApp Backup and Recovery . Correr:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointEjemplo de salida:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
El punto de montaje difiere entre los modos de implementación Estándar, Privado y Restringido. Este ejemplo muestra una implementación de nube estándar. Referirse a "Modos de implementación de la NetApp Console" . -
Cambia al directorio del punto de montaje. Ejecuta:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Si el certificado de StorageGRID está firmado por la CA raíz y una CA intermedia, añade ambos
pemarchivos en un solo archivo llamadosgws.crten la ubicación actual. No añadas el certificado de hoja a este archivo.
Pasos para el contenedor cloudmanager_cbs
Habilita la verificación del certificado del servidor StorageGRID en NetApp Backup and Recovery (Cloud Backup Service).
-
Cambia al volumen de Docker que encontraste en los pasos anteriores.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Cambia al directorio de configuración.
cd cbs_config -
Crea y guarda un archivo de configuración tal y como se muestra a continuación con uno de los siguientes nombres, en función de tu entorno de implementación:
-
production-customer.jsonpara implementaciones en modo estándar y modo restringido -
darksite-customer.jsonpara implementaciones en modo privadoReferirse a "Modos de implementación de la NetApp Console" .
Archivo de configuración
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Salir del contenedor. Correr:
exit -
Reanudar
cloudmanager_cbs. Correr:docker restart cloudmanager_cbs
Pasos para el contenedor cloudmanager_cbs_catalog
A continuación, habilita la verificación del certificado del servidor StorageGRID para el servicio de catalogación.
-
Cambia al volumen de Docker:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Configurar el catálogo. Correr:
cd cbs_catalog_config -
Crea un archivo de configuración tal y como se muestra a continuación con uno de los siguientes nombres, en función de tu entorno de implementación:
-
production-customer.jsonpara implementaciones en modo estándar y modo restringido -
darksite-customer.jsonpara implementaciones en modo privadoReferirse a "Modos de implementación de la NetApp Console" .
Archivo de configuración del catálogo
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Reiniciar el catálogo. Correr:
docker restart cloudmanager_cbs_catalog
Actualice el certificado del agente de la consola con el certificado StorageGRID según el sistema operativo del agente
Ubuntu
-
Copia el certificado SGWS en
/usr/local/share/ca-certificates. Aquí tienes un ejemplo:cp /config/sgws.crt /usr/local/share/ca-certificates/dónde
sgws.crtes el certificado CA raíz. -
Actualiza los certificados del host con el certificado de StorageGRID. Ejecuta:
sudo update-ca-certificates
Red Hat Enterprise Linux
-
Copiar el certificado SGWS a
/etc/pki/ca-trust/source/anchors/.cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/dónde
sgws.crtes el certificado CA raíz. -
Actualice los certificados del host con el certificado StorageGRID .
update-ca-trust extract -
Actualizar el
ca-bundle.crtcd /etc/pki/tls/certs/ openssl x509 -in ca-bundle.crt -text -noout -
Para comprobar si los certificados están presentes, ejecute el siguiente comando:
openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head
Crear un certificado de CA para ONTAP
Si la comunicación entre los contenedores de NetApp Backup and Recovery y ONTAP debe validar el certificado de ONTAP, completa los siguientes pasos.
NetApp Backup and Recovery utiliza la dirección IP de gestión del clúster para conectarse a ONTAP. Introduce la dirección IP del clúster en los campos Subject Alternative Name del certificado. Especifica este valor cuando generes la CSR en System Manager.
Utilice la documentación del Administrador del sistema para crear un nuevo certificado CA para ONTAP.
-
Inicia sesión en el agente de la consola como root. Ejecuta:
sudo su -
Busca el volumen de Docker NetApp Backup and Recovery. Ejecuta:
docker volume ls | grep cbsEjemplo de salida:
local service-manager-2_cloudmanager_cbs_volume
El nombre del volumen difiere entre los modos de implementación Estándar, Privado y Restringido. Este ejemplo muestra una implementación de nube estándar. Referirse a "Modos de implementación de la NetApp Console" . -
Busca el punto de montaje del volumen. Ejecuta:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointEjemplo de salida:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
El punto de montaje difiere entre los modos de implementación Estándar, Privado y Restringido. Este ejemplo muestra una implementación de nube estándar. Referirse a "Modos de implementación de la NetApp Console" . -
Cambia al directorio del punto de montaje. Ejecuta:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Complete uno de los siguientes pasos:
-
Si el certificado ONTAP está firmado por la CA raíz y una CA intermedia, entonces agregue el
pemarchivos de ambos en un solo archivo llamadoontap.crten la ubicación actual. -
Si el certificado ONTAP está firmado por una sola CA, cambie el nombre del certificado.
pemarchivar comoontap.crty copiarlo en la ubicación actual. No agregue el certificado de hoja a este archivo.
-
Pasos para el contenedor cloudmanager_cbs
A continuación, habilita la verificación del certificado del servidor ONTAP en NetApp Backup and Recovery (Cloud Backup Service).
-
Cambia al volumen de Docker que encontraste en los pasos anteriores.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Cambie al directorio de configuración. Correr:
cd cbs_config -
Crea un archivo de configuración tal y como se muestra a continuación con uno de los siguientes nombres, en función de tu entorno de implementación:
-
production-customer.jsonpara implementaciones en modo estándar y modo restringido -
darksite-customer.jsonpara implementaciones en modo privadoReferirse a "Modos de implementación de la NetApp Console" .
Archivo de configuración
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Salir del contenedor. Correr:
exit -
Reinicie NetApp Backup and Recovery. Correr:
docker restart cloudmanager_cbs
Pasos para el contenedor cloudmanager_cbs_catalog
Habilita la verificación de certificados del servidor ONTAP para el servicio de catalogación.
-
Cambia al volumen de Docker. Ejecuta:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Correr:
cd cbs_catalog_config -
Crea un archivo de configuración tal y como se muestra a continuación con uno de los siguientes nombres, en función de tu entorno de implementación:
-
production-customer.jsonpara implementaciones en modo estándar y modo restringido -
darksite-customer.jsonpara implementaciones en modo privadoReferirse a "Modos de implementación de la NetApp Console" .
Archivo de configuración
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Reinicie NetApp Backup and Recovery. Correr:
docker restart cloudmanager_cbs_catalog
Cree un certificado para ONTAP y StorageGRID
Si necesita habilitar el certificado tanto para ONTAP como para StorageGRID, el archivo de configuración se verá así:
Archivo de configuración para ONTAP y StorageGRID
{
"protocols": {
"sgws": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/sgws.crt"
}
}
},
"ontap": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/ontap.crt"
}
}
}