Skip to main content
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Verificare la firma del codice del mediatore ONTAP

Collaboratori netapp-sarajane netapp-thomi netapp-ranuk netapp-dbagwell

NetApp consiglia di verificare la firma del codice ONTAP Mediator prima dell'installazione. Questo passaggio è facoltativo.

Prima di iniziare

Prima di verificare la firma del codice ONTAP Mediator, accertarsi che il sistema soddisfi queste esigenze.

Nota
  • Dal 15 giugno 2025, non sarà più possibile installare o aggiornare ONTAP Mediator 1.9 e 1.8 perché i certificati di verifica della firma digitale sono scaduti. In alternativa, installare o aggiornare ONTAP Mediator alla versione 1.11 o 1.10.

  • Se il sistema non soddisfa i requisiti indicati di seguito, il processo di verifica non è necessario e si può andare direttamente a "Installare il pacchetto di installazione di ONTAP Mediator".

  • openssl versioni da 1.0.2 a 3.0 per la verifica di base

  • openssl versione 1.1.0 o successiva per le operazioni TSA (Time Stamping Authority)

  • Accesso a Internet pubblico per la verifica OCSP

Il pacchetto di download include i seguenti file:

File

Descrizione

ONTAP-Mediator-production.pub

Chiave pubblica utilizzata per verificare la firma

csc-prod-chain-ONTAP-Mediator.pem

Catena di trust della CA per la certificazione pubblica

csc-prod-ONTAP-Mediator.pem

Il certificato utilizzato per generare la chiave

ontap-mediator-1.11.0

L'eseguibile di installazione del prodotto per la versione 1.11

ontap-mediator-1.11.0.sig

SHA-256 ha eseguito l'hashing, quindi ha firmato RSA utilizzando la chiave csc-PROD, firma per l'installatore

ontap-mediator-1.11.0.sig.tsr

La richiesta di revoca per l'utilizzo da parte di OCSCP per la firma dell'installatore

ontap-mediator-1.11.0.tsr

File di richiesta firma timestamp

tsa-prod-ONTAP-Mediator.pem

Il certificato pubblico per il TSR

tsa-prod-chain-ONTAP-Mediator.pem

La catena CA del certificato pubblico per il TSR

Fasi
  1. Eseguire il controllo della revoca su csc-prod-ONTAP-Mediator.pem Utilizzando il protocollo OCSP (Online Certificate Status Protocol).

    1. Trova l'URL OCSP per il certificato. I certificati degli sviluppatori potrebbero non fornire un URI:

      openssl x509 -noout -ocsp_uri -in csc-prod-chain-ONTAP-Mediator.pem
    2. Generare una richiesta OCSP per il certificato.

      openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem  -reqout req.der
    3. Connettersi a OCSP Manager per inviare la richiesta OCSP:

      openssl ocsp -issuer csc-prod-chain-ONTAP-Mediator.pem -CAfile csc-prod-chain-ONTAP-Mediator.pem -cert csc-prod-ONTAP-Mediator.pem  -url ${ocsp_uri} -resp_text -respout resp.der -verify_other csc-prod-chain-ONTAP-Mediator.pem
  2. Verificare la catena di attendibilità del CSC e le date di scadenza rispetto all'host locale:

    openssl verify

    Nota Il openssl La versione dal PERCORSO deve avere un valido cert.pem (non autofirmato).
    openssl verify -untrusted csc-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} csc-prod-ONTAP-Mediator.pem  # Failure action: The Code-Signature-Check certificate has expired or is invalid. Download a newer version of the ONTAP Mediator.
    openssl verify -untrusted tsa-prod-chain-ONTAP-Mediator.pem -CApath ${OPENSSLDIR} tsa-prod-ONTAP-Mediator.pem  # Failure action: The Time-Stamp certificate has expired or is invalid. Download a newer version of the ONTAP Mediator.
  3. Verificare il ontap-mediator-1.11.0.sig.tsr E ontap-mediator-1.11.0.tsr file utilizzando i certificati associati:

    OpenSSL 3.x

    openssl ts -verify -data ontap-mediator-1.11.0.sig -in ontap-mediator-1.11.0.sig.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -untrusted tsa-prod-ONTAP-Mediator.pem

    OpenSSL 1.x

    openssl ts -verify -data ontap-mediator-1.11.0 -in ontap-mediator-1.11.0.tsr -CAfile tsa-prod-chain-ONTAP-Mediator.pem -partial_chain

    Nota `.tsr`I file contengono la risposta con timestamp associata al programma di installazione e la firma del codice. L'elaborazione conferma che il timestamp ha una firma valida da parte della TSA e che il file di input non è stato modificato. La macchina esegue la verifica localmente. Non è necessario accedere ai server TSA.
  4. Verificare le firme rispetto alla chiave:

    openssl -dgst -verify

    openssl dgst -sha256 -verify ONTAP-Mediator-production.pub -signature ontap-mediator-1.11.0.sig ontap-mediator-1.11.0