Skip to main content
Une version plus récente de ce produit est disponible.
La version française est une traduction automatique. La version anglaise prévaut sur la française en cas de divergence.

Configurez les certificats d’interface de gestion dans StorageGRID

Vous pouvez remplacer le certificat d'interface de gestion par défaut par un certificat personnalisé unique permettant aux utilisateurs d'accéder au Grid Manager et au Tenant Manager sans rencontrer d'avertissements de sécurité. Vous pouvez également rétablir le certificat d'interface de gestion par défaut ou en générer un nouveau.

À propos de cette tâche

Par défaut, chaque nœud d'administration reçoit un certificat signé par la CA du grid. Ces certificats signés par la CA peuvent être remplacés par un certificat d'interface de gestion personnalisé commun et la clé privée correspondante.

Étant donné qu'un seul certificat d'interface de gestion personnalisé est utilisé pour tous les nœuds d'administration, vous devez spécifier le certificat comme un certificat générique ou multidomaine si les clients doivent vérifier le nom d'hôte lors de la connexion au Grid Manager et au Tenant Manager. Définissez le certificat personnalisé de manière à ce qu'il corresponde à tous les nœuds d'administration de la grille.

Vous devez effectuer la configuration sur le serveur et, selon l'autorité de certification racine (CA) que vous utilisez, les utilisateurs devront peut-être également installer le certificat de l'autorité de certification Grid dans le navigateur web qu'ils utiliseront pour accéder au Grid Manager et au Tenant Manager.

Remarque Pour éviter toute interruption de service due à une défaillance du certificat serveur, l'alerte Expiration du certificat serveur pour l'interface de gestion est déclenchée lorsque ce certificat est sur le point d'expirer. Au besoin, vous pouvez consulter la date d'expiration du certificat actuel en sélectionnant Configuration > Sécurité > Certificats et en vérifiant la date d'expiration du certificat de l'interface de gestion dans l'onglet Global.
Remarque

Si vous accédez au Gestionnaire de grille ou au Gestionnaire de locataires à l'aide d'un nom de domaine au lieu d'une adresse IP, le navigateur affiche une erreur de certificat sans possibilité de contournement si l'une des situations suivantes se produit :

Ajouter un certificat d'interface de gestion personnalisé

Pour ajouter un certificat d'interface de gestion personnalisé, vous pouvez fournir votre propre certificat ou en générer un à l'aide de Grid Manager.

Étapes
  1. Sélectionnez Configuration > Sécurité > Certificats.

  2. Dans l'onglet Global, sélectionnez Certificat d'interface de gestion.

  3. Sélectionnez Utiliser un certificat personnalisé.

  4. Téléchargez ou générez le certificat.

    Télécharger le certificat

    Téléversez les fichiers de certificat serveur requis.

    1. Sélectionnez Téléverser le certificat.

    2. Téléversez les fichiers de certificat serveur requis :

      • Certificat serveur : Le fichier de certificat serveur personnalisé (encodé au format PEM).

      • Clé privée du certificat : Le fichier de clé privée du certificat de serveur personnalisé (.key).

        Remarque Les clés privées EC doivent comporter au moins 224 bits. Les clés privées RSA doivent comporter au moins 2048 bits.
      • CA bundle : Fichier optionnel unique contenant les certificats de chaque autorité de certification (CA) intermédiaire. Le fichier doit contenir chacun des fichiers de certificat CA encodés en PEM, concaténés dans l’ordre de la chaîne de certificats.

    3. Développez Détails du certificat pour afficher les métadonnées de chaque certificat que vous avez importé. Si vous avez importé un ensemble CA optionnel, chaque certificat s'affiche dans son propre onglet.

      • Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat ou sélectionnez Télécharger le bundle CA pour enregistrer le bundle de certificats.

        Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension .pem.

      Par exemple : storagegrid_certificate.pem

      • Sélectionnez Copier le certificat PEM ou Copier le bundle CA PEM pour copier le contenu du certificat afin de le coller ailleurs.

    4. Sélectionnez Enregistrer. + Le certificat d’interface de gestion personnalisé est utilisé pour toutes les nouvelles connexions ultérieures au Grid Manager, au Tenant Manager, à l’API Grid Manager ou à l’API Tenant Manager.

    Générer un certificat

    Générez les fichiers de certificat du serveur.

    Remarque La bonne pratique pour un environnement de production consiste à utiliser un certificat d'interface de gestion personnalisé signé par une autorité de certification externe.
    1. Sélectionnez Générer un certificat.

    2. Spécifiez les informations du certificat :

      Champ Description

      Nom de domaine

      Un ou plusieurs noms de domaine complet à inclure dans le certificat. Utilisez un astérisque (*) comme caractère générique pour représenter plusieurs noms de domaine.

      IP

      Une ou plusieurs adresses IP à inclure dans le certificat.

      Sujet (facultatif)

      Sujet X.509 ou nom unique (DN) du propriétaire du certificat.

      Si aucune valeur n'est saisie dans ce champ, le certificat généré utilise le premier nom de domaine ou la première adresse IP comme nom commun (CN) du sujet.

      Jours valides

      Nombre de jours après la création du certificat avant son expiration.

      Ajouter des extensions d'utilisation de clé

      Si cette option est sélectionnée (par défaut et recommandée), les extensions d'utilisation de clé et d'utilisation de clé étendue sont ajoutées au certificat généré.

      Ces extensions définissent la finalité de la clé contenue dans le certificat.

      Remarque : Laissez cette case cochée, sauf si vous rencontrez des problèmes de connexion avec des clients plus anciens lorsque les certificats incluent ces extensions.

    3. Sélectionnez Générer.

    4. Sélectionnez Détails du certificat pour afficher les métadonnées du certificat généré.

      • Sélectionnez Télécharger le certificat pour enregistrer le fichier de certificat.

        Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension .pem.

      Par exemple : storagegrid_certificate.pem

      • Sélectionnez Copier le certificat PEM pour copier le contenu du certificat afin de le coller ailleurs.

    5. Sélectionnez Enregistrer. + Le certificat d’interface de gestion personnalisé est utilisé pour toutes les nouvelles connexions ultérieures au Grid Manager, au Tenant Manager, à l’API Grid Manager ou à l’API Tenant Manager.

  5. Actualisez la page pour vous assurer que le navigateur Web est à jour.

    Remarque Après avoir téléchargé ou généré un nouveau certificat, prévoyez jusqu'à une journée pour que les alertes d'expiration de certificat associées disparaissent.
  6. Après avoir ajouté un certificat d'interface de gestion personnalisé, la page du certificat d'interface de gestion affiche des informations détaillées sur les certificats utilisés. Vous pouvez télécharger ou copier le PEM du certificat si nécessaire.

Restaurez le certificat d’interface de gestion par défaut

Vous pouvez revenir à l'utilisation du certificat d'interface de gestion par défaut pour les connexions Grid Manager et Tenant Manager.

Étapes
  1. Sélectionnez Configuration > Sécurité > Certificats.

  2. Dans l'onglet Global, sélectionnez Certificat d'interface de gestion.

  3. Sélectionnez Utiliser le certificat par défaut.

    Lorsque vous restaurez le certificat d'interface de gestion par défaut, les fichiers de certificat serveur personnalisés que vous avez configurés sont supprimés et ne peuvent pas être récupérés du système. Le certificat d'interface de gestion par défaut est utilisé pour toutes les nouvelles connexions client ultérieures.

  4. Actualisez la page pour vous assurer que le navigateur Web est à jour.

Utilisez un script pour générer un nouveau certificat d'interface de gestion auto-signé

Si une validation stricte du nom d'hôte est requise, vous pouvez utiliser un script pour générer le certificat de l'interface de gestion.

Avant de commencer
À propos de cette tâche

La bonne pratique pour un environnement de production consiste à utiliser un certificat signé par une autorité de certification externe.

Étapes
  1. Obtenez le nom de domaine complet (FQDN) de chaque nœud d'administration.

  2. Connectez-vous au nœud d'administration principal :

    1. Saisissez la commande suivante : ssh admin@primary_Admin_Node_IP

    2. Saisissez le mot de passe indiqué dans le fichier Passwords.txt.

    3. Saisissez la commande suivante pour passer en mode superutilisateur : su -

    4. Saisissez le mot de passe indiqué dans le fichier Passwords.txt.

      Lorsque vous êtes connecté en tant que root, l'invite passe de $ à #.

  3. Configurez StorageGRID avec un nouveau certificat auto-signé.

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • Pour --domains, utilisez des caractères génériques pour représenter les noms de domaine complets de tous les nœuds d'administration. Par exemple, *.ui.storagegrid.example.com utilise le caractère générique * pour représenter admin1.ui.storagegrid.example.com et admin2.ui.storagegrid.example.com.

    • Définissez --type sur management pour configurer le certificat de l’interface de gestion, utilisé par Grid Manager et Tenant Manager.

    • Par défaut, les certificats générés sont valides pendant un an (365 jours) et doivent être recréés avant leur expiration. Vous pouvez utiliser l’argument --days pour remplacer la période de validité par défaut.

      Remarque La période de validité d'un certificat commence lorsque make-certificate est exécutée. Vous devez vous assurer que le client de gestion est synchronisé avec la même source de temps que StorageGRID ; sinon, le client risque de rejeter le certificat.
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      Le résultat obtenu contient le certificat public nécessaire à votre client API de gestion.

  4. Sélectionnez et copiez le certificat.

    Incluez les balises BEGIN et END dans votre sélection.

  5. Déconnectez-vous de l'invite de commandes. $ exit

  6. Vérifiez que le certificat a été configuré :

    1. Accédez au Grid Manager.

    2. Sélectionnez Configuration > Sécurité > Certificats

    3. Dans l'onglet Global, sélectionnez Certificat d'interface de gestion.

  7. Configurez votre client de gestion pour qu'il utilise le certificat public que vous avez copié. Incluez les balises BEGIN et END.

Téléchargez ou copiez le certificat de l'interface de gestion

Vous pouvez enregistrer ou copier le contenu du certificat d’interface de gestion pour l’utiliser ailleurs.

Étapes
  1. Sélectionnez Configuration > Sécurité > Certificats.

  2. Dans l'onglet Global, sélectionnez Certificat d'interface de gestion.

  3. Sélectionnez l’onglet Serveur ou CA bundle, puis téléchargez ou copiez le certificat.

    Téléchargez le fichier de certificat ou le bundle CA

    Téléchargez le certificat ou le fichier du bundle CA .pem. Si vous utilisez un bundle CA optionnel, chaque certificat du bundle s'affiche dans son propre sous-onglet.

    1. Sélectionnez Télécharger le certificat ou Télécharger le bundle CA.

      Si vous téléchargez un ensemble d'autorités de certification, tous les certificats des onglets secondaires de l'ensemble d'autorités de certification sont téléchargés sous forme d'un seul fichier.

    2. Spécifiez le nom du fichier de certificat et son emplacement de téléchargement. Enregistrez le fichier avec l’extension .pem.

      Par exemple : storagegrid_certificate.pem

    Copier le certificat ou le bundle d'autorités de certification PEM

    Copiez le texte du certificat pour le coller ailleurs. Si vous utilisez un ensemble CA optionnel, chaque certificat de l'ensemble s'affiche dans son propre sous-onglet.

    1. Sélectionnez Copier le certificat PEM ou Copier le bundle CA PEM.

      Si vous copiez un ensemble d'autorités de certification, tous les certificats des onglets secondaires de l'ensemble sont copiés ensemble.

    2. Collez le certificat copié dans un éditeur de texte.

    3. Enregistrez le fichier texte avec l’extension .pem.

      Par exemple : storagegrid_certificate.pem