Skip to main content
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Remplacer les certificats SSL

Contributeurs

Tous les certificats SSL ont une date d'expiration. Vous devez mettre à jour vos certificats avant qu'ils n'expirent pour éviter toute perte d'accès aux clés d'authentification.

Avant de commencer
  • Vous devez avoir obtenu le certificat public et la clé privée de remplacement pour le cluster (certificat client KMIP).

  • Vous devez avoir obtenu le certificat public de remplacement pour le serveur KMIP (certificat KMIP Server-CA).

  • Pour effectuer cette tâche, vous devez être un administrateur de cluster ou de SVM.

  • Dans un environnement MetroCluster, vous devez remplacer le certificat SSL KMIP sur les deux clusters.

Remarque Vous pouvez installer les certificats client et serveur de remplacement sur le serveur KMIP avant ou après l'installation des certificats sur le cluster.
Étapes
  1. Installez le nouveau certificat KMIP Server-ca :

    security certificate install -type server-ca -vserver <>

  2. Installez le nouveau certificat client KMIP :

    security certificate install -type client -vserver <>

  3. Mettez à jour la configuration du gestionnaire de clés pour utiliser les certificats nouvellement installés :

    security key-manager external modify -vserver <> -client-cert <> -server-ca-certs <>

    Si vous exécutez ONTAP 9.6 ou version ultérieure dans un environnement MetroCluster et que vous souhaitez modifier la configuration du gestionnaire de clés sur le SVM admin, vous devez exécuter la commande sur les deux clusters de la configuration.

Remarque La mise à jour de la configuration du gestionnaire de clés pour utiliser les certificats nouvellement installés renvoie une erreur si les clés publiques/privées du nouveau certificat client sont différentes des clés installées précédemment. Consultez l'article de la base de connaissances "Le nouveau certificat client les clés publiques ou privées sont différentes du certificat client existant" pour obtenir des instructions sur la manière de neutraliser cette erreur.