Skip to main content
NetApp Backup and Recovery
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurer les certificats d'autorité de certification pour NetApp Backup and Recovery

Contributeurs netapp-mwallis

Configurez les certificats d'autorité de certification pour que NetApp Backup and Recovery puisse valider les connexions sécurisées à StorageGRID ou ONTAP. Suivez les étapes correspondant à votre environnement et aux systèmes que vous souhaitez protéger.

Créer un certificat d'autorité de certification pour StorageGRID

Si la communication entre les conteneurs NetApp Backup and Recovery et StorageGRID doit vérifier le certificat StorageGRID, veuillez suivre les étapes suivantes.

Le certificat généré doit utiliser le même nom commun (CN) et le même nom alternatif du sujet que vous avez fournis dans NetApp Backup and Recovery lors de l’activation de la sauvegarde.

Étapes
  1. Suivez les étapes de la documentation StorageGRID pour créer le certificat StorageGRID .

  2. Mettez à jour StorageGRID avec le certificat si vous ne l’avez pas déjà fait.

  3. Connectez-vous à l'agent Console en tant qu'utilisateur root. Exécutez :

    sudo su
  4. Trouvez le volume Docker de NetApp Backup and Recovery (Cloud Backup Service). Exécutez :

    docker volume ls | grep cbs

    Exemple de sortie :

    local service-manager-2_cloudmanager_cbs_volume"
    Remarque Le nom du volume diffère selon les modes de déploiement Standard, Privé et Restreint. Cet exemple utilise le mode Standard. Se référer à "Modes de déploiement de la NetApp Console" .
  5. Recherchez le point de montage du volume NetApp Backup and Recovery . Courir:

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    Exemple de sortie :

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
    Remarque Le point de montage diffère selon les modes de déploiement Standard, Privé et Restreint. Cet exemple montre un déploiement cloud standard. Se référer à "Modes de déploiement de la NetApp Console" .
  6. Accédez au répertoire du point de montage. Exécutez :

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  7. Si le certificat StorageGRID est signé par l'autorité de certification racine et une autorité de certification intermédiaire, ajoutez les deux fichiers pem dans un seul fichier nommé sgws.crt à l'emplacement actuel. N'ajoutez pas le certificat leaf à ce fichier.

Étapes pour le conteneur cloudmanager_cbs

Activez la vérification du certificat du serveur StorageGRID dans NetApp Backup and Recovery (Cloud Backup Service).

  1. Accédez au volume Docker que vous avez identifié lors des étapes précédentes.

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Accédez au répertoire de configuration.

    cd cbs_config
  3. Créez et enregistrez un fichier de configuration comme indiqué ci-dessous avec l’un des noms suivants, selon votre environnement de déploiement :

    • production-customer.json pour les déploiements en mode standard et en mode restreint

    • darksite-customer.json pour les déploiements en mode privé

      Fichier de configuration

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. Sortez du conteneur. Courir:

    exit
  5. Redémarrage cloudmanager_cbs . Courir:

    docker restart cloudmanager_cbs

Étapes pour le conteneur cloudmanager_cbs_catalog

Ensuite, activez la vérification du certificat du serveur StorageGRID pour le service de catalogage.

  1. Passez au volume Docker :

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Configurer le catalogue. Courir:

    cd cbs_catalog_config
  3. Créez un fichier de configuration comme indiqué ci-dessous, avec l’un des noms suivants, selon votre environnement de déploiement :

    • production-customer.json pour les déploiements en mode standard et en mode restreint

    • darksite-customer.json pour les déploiements en mode privé

      Fichier de configuration du catalogue

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. Redémarrer le catalogue. Courir:

    docker restart cloudmanager_cbs_catalog

Mettre à jour le certificat de l'agent de console avec le certificat StorageGRID en fonction du système d'exploitation de l'agent

Ubuntu

  1. Copiez le certificat SGWS dans /usr/local/share/ca-certificates. Voici un exemple :

    cp /config/sgws.crt /usr/local/share/ca-certificates/

    sgws.crt est le certificat CA racine.

  2. Mettez à jour les certificats hôtes avec le certificat StorageGRID. Exécutez :

    sudo update-ca-certificates

Red Hat Enterprise Linux

  1. Copiez le certificat SGWS sur /etc/pki/ca-trust/source/anchors/ .

    cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/

    sgws.crt est le certificat CA racine.

  2. Mettez à jour les certificats d’hôte avec le certificat StorageGRID .

    update-ca-trust extract
  3. Mettre à jour le ca-bundle.crt

    cd /etc/pki/tls/certs/
    openssl x509 -in ca-bundle.crt -text -noout
  4. Pour vérifier si les certificats sont présents, exécutez la commande suivante :

    openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head

Créer un certificat d'autorité de certification pour ONTAP

Si la communication entre les conteneurs NetApp Backup and Recovery et ONTAP doit valider le certificat ONTAP, complétez les étapes suivantes.

NetApp Backup and Recovery utilise l'adresse IP de gestion du cluster pour se connecter à ONTAP. Saisissez l'adresse IP du cluster dans les champs Subject Alternative Name du certificat. Spécifiez cette valeur lors de la génération du CSR dans System Manager.

Utilisez la documentation du gestionnaire de système pour créer un nouveau certificat CA pour ONTAP.

Étapes
  1. Connectez-vous à l'agent Console en tant que root. Exécutez :

    sudo su
  2. Trouvez le volume Docker NetApp Backup and Recovery. Exécutez :

    docker volume ls | grep cbs

    Exemple de sortie :

    local service-manager-2_cloudmanager_cbs_volume
    Remarque Le nom du volume diffère selon les modes de déploiement Standard, Privé et Restreint. Cet exemple montre un déploiement cloud standard. Se référer à "Modes de déploiement de la NetApp Console" .
  3. Trouvez le point de montage du volume. Exécutez :

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    Exemple de sortie :

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
    Remarque Le point de montage diffère selon les modes de déploiement Standard, Privé et Restreint. Cet exemple montre un déploiement cloud standard. Se référer à "Modes de déploiement de la NetApp Console" .
  4. Accédez au répertoire du point de montage. Exécutez :

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  5. Effectuez l’une des étapes suivantes :

    • Si le certificat ONTAP est signé par l'autorité de certification racine et une autorité de certification intermédiaire, ajoutez le pem fichiers des deux dans un seul fichier nommé ontap.crt à l'emplacement actuel.

    • Si le certificat ONTAP est signé par une seule autorité de certification, renommez-le pem déposer comme ontap.crt et copiez-le à l'emplacement actuel. N'ajoutez pas le certificat feuille à ce fichier.

Étapes pour le conteneur cloudmanager_cbs

Ensuite, activez la vérification du certificat du serveur ONTAP dans NetApp Backup and Recovery (Cloud Backup Service).

  1. Accédez au volume Docker que vous avez identifié lors des étapes précédentes.

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Accédez au répertoire de configuration. Courir:

    cd cbs_config
  3. Créez un fichier de configuration comme indiqué ci-dessous, avec l’un des noms suivants, selon votre environnement de déploiement :

    • production-customer.json pour les déploiements en mode standard et en mode restreint

    • darksite-customer.json pour les déploiements en mode privé

      Fichier de configuration

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. Sortez du conteneur. Courir:

    exit
  5. Redémarrez NetApp Backup and Recovery. Courir:

    docker restart cloudmanager_cbs

Étapes pour le conteneur cloudmanager_cbs_catalog

Activez la vérification du certificat du serveur ONTAP pour le service de catalogage.

  1. Passez au volume Docker. Exécutez :

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. Courir:

    cd cbs_catalog_config
  3. Créez un fichier de configuration comme indiqué ci-dessous, avec l’un des noms suivants, selon votre environnement de déploiement :

    • production-customer.json pour les déploiements en mode standard et en mode restreint

    • darksite-customer.json pour les déploiements en mode privé

      Fichier de configuration

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. Redémarrez NetApp Backup and Recovery. Courir:

    docker restart cloudmanager_cbs_catalog

Créer un certificat pour ONTAP et StorageGRID

Si vous devez activer le certificat pour ONTAP et StorageGRID, le fichier de configuration ressemble à ceci :

Fichier de configuration pour ONTAP et StorageGRID

{
  "protocols": {
    "sgws": {
      "certificates": {
        "reject-unauthorized": true,
        "ca-bundle": "/config/sgws.crt"
      }
    }
  },
  "ontap": {
    "certificates": {
      "reject-unauthorized": true,
      "ca-bundle": "/config/ontap.crt"
    }
  }
}