Skip to main content
È disponibile una versione più recente di questo prodotto.
La versione in lingua italiana fornita proviene da una traduzione automatica. Per eventuali incoerenze, fare riferimento alla versione in lingua inglese.

Configura i certificati dell'interfaccia di gestione in StorageGRID

Puoi sostituire il certificato predefinito dell'interfaccia di gestione con un singolo certificato personalizzato che permette agli utenti di accedere a Grid Manager e Tenant Manager senza visualizzare avvisi di sicurezza. Puoi anche ripristinare il certificato predefinito dell'interfaccia di gestione o generarne uno nuovo.

Informazioni su questa attività

Per impostazione predefinita, ogni Admin Node riceve un certificato firmato dalla CA della grid. Puoi sostituire questi certificati firmati dalla CA con un singolo certificato dell'interfaccia di gestione personalizzato comune e con la relativa chiave privata.

Poiché per tutti i nodi Admin viene utilizzato un singolo certificato di interfaccia di gestione personalizzato, devi specificare il certificato come wildcard o multi-domain certificate se i client devono verificare il nome host quando si connettono a Grid Manager e Tenant Manager. Definisci il certificato personalizzato in modo che corrisponda a tutti i nodi Admin nella grid.

Devi completare la configurazione sul server e, a seconda dell'autorità di certificazione radice (CA) che stai utilizzando, gli utenti potrebbero anche dover installare il certificato CA di Grid nel browser web che useranno per accedere a Grid Manager e Tenant Manager.

Nota Per assicurarti che le operazioni non vengano interrotte da un certificato server non valido, l'avviso Scadenza del certificato server per l'interfaccia di gestione viene attivato quando questo certificato sta per scadere. Se necessario, puoi vedere quando scade il certificato corrente selezionando Configurazione > Sicurezza > Certificati e controllando la data di scadenza del certificato dell'interfaccia di gestione nella scheda Globale.
Nota

Se accedi a Grid Manager o Tenant Manager utilizzando un domain name invece di un indirizzo IP, il browser mostra un errore relativo al certificato senza possibilità di ignorarlo se si verifica una delle seguenti situazioni:

Aggiungi un certificato di interfaccia di gestione personalizzato

Per aggiungere un certificato di interfaccia di gestione personalizzato, puoi fornire il tuo certificato oppure generarne uno usando Grid Manager.

Passaggi
  1. Seleziona Configurazione > Sicurezza > Certificati.

  2. ${post_edited_translations.segment}

  3. Seleziona Usa certificato personalizzato.

  4. Carica o genera il certificato.

    Carica il certificato

    Carica i file del certificato server richiesti.

    1. Seleziona Carica certificato.

    2. Carica i file del certificato server richiesti:

      • Certificato del server: Il file del certificato server personalizzato (codificato in formato PEM).

      • Chiave privata del certificato: Il file della chiave privata del certificato del server personalizzato (.key).

        Nota Le chiavi private EC devono essere di almeno 224 bit. Le chiavi private RSA devono essere di almeno 2048 bit.
      • CA bundle: un singolo file opzionale contenente i certificati di ciascuna autorità di certificazione (CA) emittente intermedia. Il file deve contenere ciascuno dei file di certificato CA codificati in PEM, concatenati nell'ordine della catena di certificati.

    3. Espandi Dettagli del certificato per vedere i metadati di ogni certificato che hai caricato. Se hai caricato un CA bundle opzionale, ogni certificato viene visualizzato nella sua scheda.

      • Seleziona Scarica certificato per salvare il file del certificato o seleziona Scarica pacchetto CA per salvare il pacchetto di certificati.

        Specifica il nome del file del certificato e la posizione di download. Salva il file con l'estensione .pem.

      Ad esempio: storagegrid_certificate.pem

      • ${post_edited_translations.segment}

    4. Seleziona Salva. + Il certificato dell'interfaccia di gestione personalizzata viene utilizzato per tutte le nuove connessioni successive a Grid Manager, Tenant Manager, Grid Manager API o Tenant Manager API.

    Genera certificato

    Genera i file del certificato del server.

    Nota La best practice per un ambiente di produzione è usare un certificato di interfaccia di gestione personalizzato firmato da un'autorità di certificazione esterna.
    1. Seleziona Genera certificato.

    2. ${post_edited_translations.segment}

      Campo Descrizione

      domain name

      Uno o più fully qualified domain name da includere nel certificato. Usa un * come carattere jolly per rappresentare più domain name.

      IP

      Uno o più indirizzi IP da includere nel certificato.

      ${post_edited_translations.segment}

      Soggetto o nome distinto (DN) X.509 del titolare del certificato.

      ${post_edited_translations.segment}

      Giorni di validità

      ${post_edited_translations.segment}

      Aggiungi estensioni di utilizzo chiave

      ${post_edited_translations.segment}

      Queste estensioni definiscono lo scopo della chiave contenuta nel certificato.

      Nota: Lascia questa casella di controllo selezionata, a meno che tu non abbia problemi di connessione con client meno recenti quando i certificati includono queste estensioni.

    3. Seleziona Genera.

    4. Seleziona Dettagli del certificato per visualizzare i metadati del certificato generato.

      • ${post_edited_translations.segment}

        Specifica il nome del file del certificato e la posizione di download. Salva il file con l'estensione .pem.

      Ad esempio: storagegrid_certificate.pem

      • Seleziona Copia certificato PEM per copiare il contenuto del certificato da incollare altrove.

    5. Seleziona Salva. + Il certificato dell'interfaccia di gestione personalizzata viene utilizzato per tutte le nuove connessioni successive a Grid Manager, Tenant Manager, Grid Manager API o Tenant Manager API.

  5. Aggiorna la pagina per assicurarti che il browser web sia aggiornato.

    Nota Dopo aver caricato o generato un nuovo certificato, attendi fino a un giorno perché eventuali avvisi di scadenza del certificato correlato vengano eliminati.
  6. Dopo che aggiungi un certificato di interfaccia di gestione personalizzato, la pagina Certificato di interfaccia di gestione mostra informazioni dettagliate sui certificati in uso. Puoi scaricare o copiare il PEM del certificato secondo necessità.

Ripristina il certificato predefinito dell'interfaccia di gestione

Puoi tornare a usare il certificato di interfaccia di gestione predefinito per le connessioni di Grid Manager e Tenant Manager.

Passaggi
  1. Seleziona Configurazione > Sicurezza > Certificati.

  2. ${post_edited_translations.segment}

  3. Seleziona Usa certificato predefinito.

    Quando ripristini il certificato dell'interfaccia di gestione predefinito, i file del certificato del server personalizzato che hai configurato vengono eliminati e non possono essere recuperati dal sistema. Il certificato dell'interfaccia di gestione predefinito viene utilizzato per tutte le nuove connessioni client successive.

  4. Aggiorna la pagina per assicurarti che il browser web sia aggiornato.

${post_edited_translations.segment}

Se è richiesta una rigorosa convalida del nome host, puoi usare uno script per generare il certificato dell'interfaccia di gestione.

Prima di iniziare
Informazioni su questa attività

La best practice per un ambiente di produzione è utilizzare un certificato firmato da un'autorità di certificazione esterna.

Passaggi
  1. Ottieni il fully qualified domain name (FQDN) di ciascun Admin Node.

  2. Accedi al nodo amministratore principale:

    1. Inserisci il seguente comando: ssh admin@primary_Admin_Node_IP

    2. Inserisci la password indicata nel file Passwords.txt.

    3. Inserisci il seguente comando per passare all'utente root: su -

    4. Inserisci la password indicata nel file Passwords.txt.

      Quando sei connesso come root, il prompt cambia da $ a #.

  3. ${post_edited_translations.segment}

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • Per --domains, usa i caratteri jolly per rappresentare i fully qualified domain name di tutti gli Admin Node. Ad esempio, *.ui.storagegrid.example.com usa il carattere jolly * per rappresentare admin1.ui.storagegrid.example.com e admin2.ui.storagegrid.example.com.

    • Imposta --type su management per configurare il certificato dell'interfaccia di gestione, che viene utilizzato da Grid Manager e Tenant Manager.

    • Per impostazione predefinita, i certificati generati sono validi per un anno (365 giorni) e devi ricrearli prima della scadenza. Puoi usare l' `--days`argomento per modificare il periodo di validità predefinito.

      Nota Il periodo di validità di un certificato inizia quando make-certificate viene eseguito. Devi assicurarti che il client di gestione sia sincronizzato con la stessa sorgente oraria di StorageGRID; altrimenti, il client potrebbe rifiutare il certificato.
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      L'output risultante contiene il certificato pubblico necessario al client dell'API di gestione.

  4. Seleziona e copia il certificato.

    Includi i tag BEGIN e END nella tua selezione.

  5. Disconnettiti dalla shell dei comandi. $ exit

  6. Conferma che il certificato è stato configurato:

    1. Accedi al Grid Manager.

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

  7. Configura il client di gestione in modo che utilizzi il certificato pubblico che hai copiato. Includi i tag BEGIN e END.

Scarica o copia il certificato dell'interfaccia di gestione

${post_edited_translations.segment}

Passaggi
  1. Seleziona Configurazione > Sicurezza > Certificati.

  2. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

    Scarica il file del certificato o del pacchetto CA .pem. Se utilizzi un pacchetto CA opzionale, ogni certificato del pacchetto viene visualizzato in una propria sotto-scheda.

    1. Seleziona Scarica certificato o Scarica CA bundle.

      ${post_edited_translations.segment}

    2. Specifica il nome del file del certificato e la posizione di download. Salva il file con l'estensione .pem.

      Ad esempio: storagegrid_certificate.pem

    Copia certificato o bundle CA PEM

    Copia il testo del certificato per incollarlo altrove. Se usi un pacchetto CA opzionale, ogni certificato del pacchetto viene visualizzato nella sua sottoscheda.

    1. Seleziona Copia certificato PEM o Copia bundle CA PEM.

      Se copi un bundle di CA, tutti i certificati nelle schede secondarie del bundle di CA vengono copiati insieme.

    2. Incolla il certificato copiato in un editor di testo.

    3. Salva il file di testo con l'estensione .pem.

      Ad esempio: storagegrid_certificate.pem