Gérer les certificats des outils ONTAP
Les outils ONTAP et VASA Provider utilisent par défaut un certificat auto-signé. Dans ONTAP tools Manager, vous pouvez renouveler ce certificat ou le remplacer par un certificat CA personnalisé. Les déploiements multi-vCenter nécessitent des certificats CA personnalisés.
|
|
Si les certificats expirent sans être renouvelés à temps, ONTAP tools cesse de fonctionner. Renouvelez les certificats avant leur expiration afin de garantir un fonctionnement continu et d’éviter toute interruption de service. |
Vous devriez avoir les éléments suivants avant de commencer :
-
Le nom de domaine associé à l'adresse IP des ONTAP tools.
-
Résolution réussie du nom de domaine par nslookup, confirmant qu'il correspond à l'adresse IP correcte.
-
Certificats créés avec le nom de domaine et l'adresse IP des outils ONTAP .
|
|
Une adresse IP des ONTAP tools doit correspondre à un nom de domaine complet (FQDN). Les certificats doivent contenir ce même FQDN dans le champ Subject Alternative Name (SAN). |
|
|
Vous ne pouvez pas passer d'un certificat signé par une autorité de certification à un certificat auto-signé. |
L’onglet ONTAP tools affiche des informations telles que le type de certificat (auto-signé ou signé par une autorité de certification) et le nom de domaine. Lors du déploiement, ONTAP tools génère par défaut un certificat auto-signé. Vous pouvez renouveler le certificat ou le mettre à niveau vers un certificat signé par une autorité de certification.
-
Lancez le Gestionnaire d'outils ONTAP à partir d'un navigateur Web :
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Connectez-vous à l'aide des outils ONTAP pour les informations d'identification d'administrateur VMware vSphere que vous avez fournies lors du déploiement.
-
Sélectionnez certificats > ONTAP Tools > Renew pour renouveler les certificats.
Vous pouvez renouveler le certificat s'il a expiré ou si sa date d'expiration approche. L'option de renouvellement est disponible lorsque le type de certificat est auto-signé ou signé par une autorité de certification. Dans la fenêtre contextuelle, fournissez le certificat serveur, la clé privée, l'autorité de certification racine et les détails du certificat intermédiaire.
Le système est hors ligne jusqu'à la fin du renouvellement du certificat, et ONTAP tools Manager vous déconnecte. -
Pour mettre à niveau le certificat auto-signé vers un certificat CA personnalisé, sélectionnez certificats > ONTAP Tools > mettre à niveau vers CA option.
-
Dans la fenêtre contextuelle, téléchargez le certificat du serveur, la clé privée du certificat du serveur, le certificat de l'autorité de certification racine et les fichiers de certificat intermédiaires.
-
Saisissez le nom de domaine complet (FQDN) associé à l'adresse IP des ONTAP tools (anciennement adresse IP de l'équilibreur de charge) pour laquelle vous avez généré ce certificat, puis mettez à niveau le certificat.
Le système sera hors ligne jusqu'à la fin de la mise à niveau et vous serez déconnecté de l'interface du Gestionnaire d'outils ONTAP.
-
ONTAP tools for VMware vSphere utilise par défaut un certificat auto-signé pour le fournisseur VASA. Avec ce certificat, vous pouvez gérer uniquement une seule instance de serveur vCenter pour les datastores vVols. Lorsque vous gérez plusieurs instances de serveur vCenter et souhaitez activer la fonctionnalité vVols sur celles-ci, vous devez remplacer le certificat auto-signé par un certificat CA personnalisé.
-
Lancez le Gestionnaire d'outils ONTAP à partir d'un navigateur Web :
https://<ONTAPtoolsIP>:8443/virtualization/ui/ -
Connectez-vous à l'aide des outils ONTAP pour les informations d'identification d'administrateur VMware vSphere que vous avez fournies lors du déploiement.
-
Sélectionnez certificats > VASA Provider ou ONTAP Tools > Renew pour renouveler les certificats.
-
Sélectionnez certificats > VASA Provider ou ONTAP Tools > mettre à niveau vers CA pour mettre à niveau le certificat auto-signé vers un certificat CA personnalisé.
-
Dans la fenêtre contextuelle, téléchargez le certificat du serveur, la clé privée du certificat du serveur, le certificat de l'autorité de certification racine et les fichiers de certificat intermédiaires.
-
Saisissez le nom de domaine complet (FQDN) associé à l'adresse IP des ONTAP tools (anciennement adresse IP de l'équilibreur de charge) pour laquelle vous avez généré ce certificat, puis mettez à niveau le certificat.
Le système sera hors ligne jusqu'à la fin de la mise à niveau et vous serez déconnecté de l'interface du Gestionnaire d'outils ONTAP.
-
À partir d'ONTAP tools 10.5, la durée de validité des certificats est passée de 10 ans à 1 an. À partir d'ONTAP tools 10.5P2, lors de la mise à niveau d'ONTAP tools, les certificats de communication des services internes sont automatiquement renouvelés et le certificat auto-signé de la passerelle est également actualisé.
Utilisez cette option de la console de maintenance pour actualiser manuellement les certificats de communication des services internes lorsque vous recevez une alerte indiquant qu’un certificat interne arrive à expiration ou si ONTAP tools n’a pas été mis à niveau depuis un an. À partir d’ONTAP tools 10.5P2, les mises à niveau renouvellent automatiquement ces certificats. Les certificats actualisés conservent une période de validité d’un an (365 jours), ce qui contribue à répondre aux exigences d’audit.
-
Connectez-vous au serveur vCenter.
-
Localisez la machine virtuelle ONTAP tools et lancez la console Web.
-
Connectez-vous en utilisant les
maintidentifiants. -
Entrer
2pour sélectionner Configuration système. -
Appuyez sur
9pour sélectionner Actualiser les certificats des services ONTAP tools.
|
|
Cette action redémarre tous les services et peut entraîner une interruption ou une perturbation. Pour continuer, confirmez l'avertissement en saisissant y, puis le processus d'actualisation démarre.
|