SANtricity Unified Managerでの証明書の仕組み
証明書は、Webサイトやサーバなどのオンライン エンティティを識別するデジタル ファイルであり、インターネット上のセキュアな通信を実現します。
署名済み証明書
証明書は、ウェブ通信が暗号化された形式で、プライバシーが保護され、改ざんされることなく、指定されたサーバーとクライアント間でのみ送信されることを保証します。Unified Managerを使用すると、ホスト管理システム上のブラウザの証明書と、検出されたストレージアレイ内のコントローラの証明書を管理できます。
証明書には信頼できる認証局が署名した証明書と自己署名の証明書があります。「署名」とは、第三者が所有者のIDを検証し、そのデバイスが信頼できると確認したことを意味します。ストレージ アレイの各コントローラには、自動生成された自己署名証明書が付属しています。自己署名証明書を引き続き使用することも、CA署名証明書を取得してコントローラとホスト システム間のよりセキュアな接続を実現することもできます。
|
|
CA署名証明書ではセキュリティ保護が強化されますが(中間者攻撃を阻止するなど)、大規模なネットワークの場合はコストがかかる可能性があります。一方、自己署名証明書の場合、安全性は低くなりますが無料です。したがって、自己署名証明書は本番環境ではなく内部テスト環境で最もよく使用されます。 |
署名済み証明書は、信頼できる第三者機関である認証局(CA)によって検証されます。署名済み証明書には、エンティティ(通常、サーバまたはWebサイト)の所有者に関する詳細、証明書の発行日と有効期限、エンティティの有効なドメイン、およびアルファベットと数字で構成されるデジタル署名が含まれています。
ブラウザを開いてWebアドレスを入力すると、証明書チェック プロセスがバックグラウンドで実行され、有効なCA署名証明書を含むWebサイトに接続しているかどうかが確認されます。通常、署名済み証明書で保護されたサイトのアドレスには、鍵のアイコンとhttpsの指定が含まれます。CA署名証明書が含まれていないWebサイトに接続しようとすると、サイトがセキュリティで保護されていないことを示す警告がブラウザに表示されます。
CAは、申請プロセス中にユーザの身元を確認するための手順を実行します。登録済みの会社にEメールを送信し、会社の住所を確認して、HTTPまたはDNSの検証を実行する場合があります。申請プロセスが完了すると、ホスト管理システムにロードするデジタル ファイルがCAから送信されます。通常、これらのファイルには次のような信頼チェーンが含まれます。
-
ルート — 階層構造の最上位にはルート証明書があり、これには他の証明書に署名するために使用される秘密鍵が含まれています。ルートは、特定のCA組織を識別するものです。すべてのネットワーク機器で同じCAを使用する場合は、ルート証明書は1つだけで済みます。
-
中間 — ルートから分岐するのは中間証明書です。CAは、保護されたルート証明書とサーバ証明書の間の仲介役として機能する、1つまたは複数の中間証明書を発行します。
-
サーバ — チェーンの最下層にはサーバ証明書があり、Webサイトやその他のデバイスなど、特定のエンティティを識別します。ストレージアレイ内の各コントローラには、個別のサーバ証明書が必要です。
自己署名証明書
ストレージ アレイの各コントローラには、自己署名証明書が事前にインストールされています。自己署名証明書はCA署名証明書と似ていますが、第三者ではなくエンティティの所有者によって検証される点が異なります。CA署名証明書と同様に、自己署名証明書には独自の秘密鍵が含まれており、サーバとクライアントの間でHTTPS接続を介してデータが暗号化および送信されることも保証されます。
自己署名証明書はブラウザによって「trusted」されません。自己署名証明書のみを含むウェブサイトに接続しようとするたびに、ブラウザは警告メッセージを表示します。警告メッセージ内のリンクをクリックしてウェブサイトに進む必要があります。そうすることで、実質的に自己署名証明書を承認したことになります。
Unified Manager の証明書
Unified Managerインターフェイスは、Web Services Proxyとともにホストシステムにインストールされます。ブラウザを開いてUnified Managerに接続しようとすると、ブラウザはデジタル証明書を確認することで、ホストが信頼できるソースであることを検証しようとします。ブラウザがサーバのCA署名付き証明書を見つけられない場合、警告メッセージが表示されます。そこからWebサイトに進み、そのセッション用の自己署名証明書を受け入れることができます。または、CAから署名付きのデジタル証明書を取得すれば、警告メッセージが表示されなくなります。
コントローラの証明書
Unified Managerセッション中に、CA署名付き証明書を持たないコントローラにアクセスしようとすると、追加のセキュリティメッセージが表示される場合があります。この場合、自己署名証明書を永続的に信頼するか、コントローラ用のCA署名証明書をインポートして、Web Services Proxyサーバがこれらのコントローラからの受信クライアント要求を認証できるようにすることができます。