Gérer les certificats des outils ONTAP
Un certificat auto-signé est généré par défaut pour les outils ONTAP et le fournisseur VASA lors du déploiement. Vous pouvez utiliser l'interface du gestionnaire d'outils ONTAP pour renouveler ce certificat ou le remplacer par un certificat d'autorité de certification personnalisé. Dans les déploiements multi-vCenter, l'utilisation de certificats d'autorité de certification personnalisés est requise.
|
|
Si les certificats expirent sans être renouvelés à temps, ONTAP tools cesse de fonctionner. Renouvelez les certificats avant leur expiration afin de garantir un fonctionnement continu et d’éviter toute interruption de service. |
Vous devriez avoir les éléments suivants avant de commencer :
-
Le nom de domaine associé à l'adresse IP des ONTAP tools.
-
Résolution réussie du nom de domaine par nslookup, confirmant qu'il correspond à l'adresse IP correcte.
-
Certificats créés avec le nom de domaine et l'adresse IP des outils ONTAP .
|
|
Une adresse IP des ONTAP tools doit correspondre à un nom de domaine complet (FQDN). Les certificats doivent contenir le même FQDN associé à l'adresse IP des ONTAP tools dans le champ subject ou subject alternative names. |
|
|
Vous ne pouvez pas passer d'un certificat signé par une autorité de certification à un certificat auto-signé. |
L'onglet Outils ONTAP affiche des détails tels que le type de certificat (auto-signé/CA signé) et le nom de domaine. Pendant le déploiement, le certificat auto-signé est généré par défaut. Vous pouvez renouveler le certificat ou le mettre à niveau vers une autorité de certification.
-
Lancez le Gestionnaire d'outils ONTAP à partir d'un navigateur Web :
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Connectez-vous à l'aide des outils ONTAP pour les informations d'identification d'administrateur VMware vSphere que vous avez fournies lors du déploiement.
-
Sélectionnez certificats > ONTAP Tools > Renew pour renouveler les certificats.
Vous pouvez renouveler le certificat s'il a expiré ou si sa date d'expiration approche. L'option de renouvellement est disponible lorsque le type de certificat est auto-signé ou signé par une autorité de certification. Dans la fenêtre contextuelle, fournissez le certificat serveur, la clé privée, l'autorité de certification racine et les détails du certificat intermédiaire.
Le système sera hors ligne jusqu'à ce que le certificat soit renouvelé et vous serez déconnecté de l'interface du Gestionnaire d'outils ONTAP. -
Pour mettre à niveau le certificat auto-signé vers un certificat CA personnalisé, sélectionnez certificats > ONTAP Tools > mettre à niveau vers CA option.
-
Dans la fenêtre contextuelle, téléchargez le certificat du serveur, la clé privée du certificat du serveur, le certificat de l'autorité de certification racine et les fichiers de certificat intermédiaires.
-
Saisissez le nom de domaine complet (FQDN) associé à l'adresse IP des ONTAP tools (anciennement adresse IP de l'équilibreur de charge) pour laquelle vous avez généré ce certificat, puis mettez à niveau le certificat.
Le système sera hors ligne jusqu'à la fin de la mise à niveau et vous serez déconnecté de l'interface du Gestionnaire d'outils ONTAP.
-
Les outils ONTAP pour VMware vSphere sont déployés avec un certificat auto-signé pour VASA Provider. Avec cela, une seule instance vCenter Server peut être gérée pour les datastores vVols. Lorsque vous gérez plusieurs instances de vCenter Server et que vous souhaitez activer la fonctionnalité vVols sur celles-ci, vous devez remplacer le certificat auto-signé par un certificat d'autorité de certification personnalisé.
-
Lancez le Gestionnaire d'outils ONTAP à partir d'un navigateur Web :
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Connectez-vous à l'aide des outils ONTAP pour les informations d'identification d'administrateur VMware vSphere que vous avez fournies lors du déploiement.
-
Sélectionnez certificats > VASA Provider ou ONTAP Tools > Renew pour renouveler les certificats.
-
Sélectionnez certificats > VASA Provider ou ONTAP Tools > mettre à niveau vers CA pour mettre à niveau le certificat auto-signé vers un certificat CA personnalisé.
-
Dans la fenêtre contextuelle, téléchargez le certificat du serveur, la clé privée du certificat du serveur, le certificat de l'autorité de certification racine et les fichiers de certificat intermédiaires.
-
Saisissez le nom de domaine complet (FQDN) associé à l'adresse IP des ONTAP tools (anciennement adresse IP de l'équilibreur de charge) pour laquelle vous avez généré ce certificat, puis mettez à niveau le certificat.
Le système sera hors ligne jusqu'à la fin de la mise à niveau et vous serez déconnecté de l'interface du Gestionnaire d'outils ONTAP.
-
À partir d'ONTAP tools 10.5, la durée de validité des certificats est passée de 10 ans à 1 an. À partir d'ONTAP tools 10.5P2, lors de la mise à niveau d'ONTAP tools, les certificats de communication des services internes sont automatiquement renouvelés et le certificat auto-signé de la passerelle est également actualisé.
Utilisez cette option de la console de maintenance pour actualiser manuellement les certificats de communication des services internes lorsque vous recevez une alerte indiquant qu’un certificat interne arrive à expiration ou si ONTAP tools n’a pas été mis à niveau depuis un an. À partir d’ONTAP tools 10.5P2, les mises à niveau renouvellent automatiquement ces certificats. Les certificats actualisés conservent une période de validité d’un an (365 jours), ce qui contribue à répondre aux exigences d’audit.
-
Connectez-vous au serveur vCenter.
-
Localisez la machine virtuelle ONTAP tools et lancez la console Web.
-
Connectez-vous en utilisant les
maintidentifiants. -
Entrer
2pour sélectionner Configuration système. -
Appuyez sur
9pour sélectionner Actualiser les certificats des services ONTAP tools.
|
|
Cette action redémarre tous les services et peut entraîner une interruption ou une perturbation. Pour continuer, confirmez l'avertissement en saisissant y, puis le processus d'actualisation démarre.
|