Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID에서 관리 인터페이스 인증서를 구성합니다

기본 관리 인터페이스 인증서를 사용자 지정 인증서 하나로 교체하면 사용자가 보안 경고 없이 그리드 관리자 및 테넌트 관리자에 액세스할 수 있습니다. 또한 기본 관리 인터페이스 인증서로 되돌리거나 새 인증서를 생성할 수도 있습니다.

이 작업 정보

기본적으로 모든 관리 노드에는 그리드 CA에서 서명한 인증서가 발급됩니다. 이러한 CA 서명 인증서는 단일 공통 사용자 지정 관리 인터페이스 인증서와 해당 개인 키로 대체할 수 있습니다.

모든 관리 노드에 단일 사용자 지정 관리 인터페이스 인증서가 사용되므로 클라이언트가 그리드 관리자 및 테넌트 관리자에 연결할 때 호스트 이름을 확인해야 하는 경우 인증서를 와일드카드 또는 다중 도메인 인증서로 지정해야 합니다. 그리드의 모든 관리 노드와 일치하도록 사용자 지정 인증서를 정의하십시오.

서버에서 구성을 완료해야 하며, 사용 중인 루트 인증 기관(CA)에 따라 사용자는 Grid Manager 및 Tenant Manager에 액세스하는 데 사용할 웹 브라우저에 Grid CA 인증서를 설치해야 할 수도 있습니다.

참고 서버 인증서 오류로 인해 운영이 중단되는 것을 방지하기 위해, 이 서버 인증서가 만료되려고 할 때 관리 인터페이스용 서버 인증서 만료 알림이 트리거됩니다. 필요한 경우, 구성 > 보안 > *인증서*를 선택하고 전역 탭에서 관리 인터페이스 인증서의 만료일을 확인하여 현재 인증서의 만료일을 볼 수 있습니다.
참고

IP 주소 대신 도메인 이름을 사용하여 Grid Manager 또는 Tenant Manager에 액세스하는 경우 다음 중 하나가 발생하면 브라우저에 인증서 오류가 표시되고 이를 우회할 수 있는 옵션이 제공되지 않습니다.

사용자 지정 관리 인터페이스 인증서 추가

사용자 지정 관리 인터페이스 인증서를 추가하려면 자체 인증서를 제공하거나 Grid Manager를 사용하여 인증서를 생성할 수 있습니다.

단계
  1. 구성 > 보안 > *인증서*를 선택합니다.

  2. 전역 탭에서 *관리 인터페이스 인증서*를 선택합니다.

  3. *사용자 지정 인증서 사용*을 선택합니다.

  4. 인증서를 업로드하거나 생성합니다.

    인증서 업로드

    필요한 서버 인증서 파일을 업로드합니다.

    1. *인증서 업로드*를 선택합니다.

    2. 필요한 서버 인증서 파일을 업로드합니다.

      • 서버 인증서: 사용자 지정 서버 인증서 파일(PEM 인코딩).

      • 인증서 개인 키: 사용자 지정 서버 인증서 개인 키 파일 (.key).

        참고 EC 개인 키는 224비트 이상이어야 합니다. RSA 개인 키는 2048비트 이상이어야 합니다.
      • CA 번들: 각 중간 발급 인증 기관(CA)의 인증서가 포함된 단일 선택적 파일입니다. 이 파일에는 각 CA 인증서 파일이 PEM 형식으로 인코딩되어 인증서 체인 순서대로 연결되어 있어야 합니다.

    3. *인증서 세부 정보*를 펼치면 업로드한 각 인증서의 메타데이터를 볼 수 있습니다. 선택적으로 CA 번들을 업로드한 경우 각 인증서가 별도의 탭에 표시됩니다.

      • 인증서 파일을 저장하려면 *인증서 다운로드*를 선택하고, 인증서 번들을 저장하려면 *CA 번들 다운로드*를 선택하십시오.

        인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.

      예를 들면 다음과 같습니다. storagegrid_certificate.pem

      • 인증서 내용을 복사하여 다른 곳에 붙여넣으려면 인증서 PEM 복사 또는 *CA 번들 PEM 복사*를 선택하십시오.

    4. *저장*을 선택합니다. + 사용자 지정 관리 인터페이스 인증서는 Grid Manager, Tenant Manager, Grid Manager API 또는 Tenant Manager API에 대한 모든 후속 새 연결에 사용됩니다.

    인증서 생성

    서버 인증서 파일을 생성합니다.

    참고 운영 환경의 모범 사례는 외부 인증 기관에서 서명한 사용자 지정 관리 인터페이스 인증서를 사용하는 것입니다.
    1. *인증서 생성*을 선택합니다.

    2. 인증서 정보를 지정합니다:

      필드 설명

      도메인 이름

      인증서에 포함할 하나 이상의 정규화된 도메인 이름입니다. 여러 도메인 이름을 나타내려면 와일드카드 문자 *를 사용하십시오.

      IP

      인증서에 포함할 IP 주소를 하나 이상 입력하십시오.

      제목 (선택 사항)

      X.509 인증서 소유자의 주체 또는 고유명칭(DN).

      이 필드에 값을 입력하지 않으면 생성된 인증서는 첫 번째 도메인 이름 또는 IP 주소를 주체 공통 이름(CN)으로 사용합니다.

      유효 기간

      인증서 발급일로부터 만료일까지의 일수입니다.

      키 사용 확장 추가

      선택된 경우(기본값이며 권장됨), 생성된 인증서에 키 사용 및 확장 키 사용 확장 기능이 추가됩니다.

      이러한 확장 기능은 인증서에 포함된 키의 용도를 정의합니다.

      참고: 인증서에 이러한 확장이 포함된 경우 이전 클라이언트와의 연결 문제가 발생하지 않는 한 이 확인란을 선택한 상태로 두십시오.

    3. *생성*을 선택합니다.

    4. 생성된 인증서의 메타데이터를 보려면 *인증서 세부 정보*를 선택하십시오.

      • 인증서 파일을 저장하려면 *인증서 다운로드*를 선택합니다.

        인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.

      예를 들면 다음과 같습니다. storagegrid_certificate.pem

      • 인증서 내용을 복사하여 다른 곳에 붙여넣으려면 *인증서 PEM 복사*를 선택하십시오.

    5. *저장*을 선택합니다. + 사용자 지정 관리 인터페이스 인증서는 Grid Manager, Tenant Manager, Grid Manager API 또는 Tenant Manager API에 대한 모든 후속 새 연결에 사용됩니다.

  5. 웹 브라우저가 업데이트되도록 페이지를 새로 고침하십시오.

    참고 새 인증서를 업로드하거나 생성한 후, 관련 인증서 만료 알림이 모두 사라지는 데 최대 하루가 소요될 수 있습니다.
  6. 사용자 지정 관리 인터페이스 인증서를 추가하면 관리 인터페이스 인증서 페이지에 사용 중인 인증서에 대한 자세한 정보가 표시됩니다. + 필요에 따라 인증서 PEM을 다운로드하거나 복사할 수 있습니다.

기본 관리 인터페이스 인증서 복원

Grid Manager 및 Tenant Manager 연결에 기본 관리 인터페이스 인증서를 다시 사용하도록 되돌릴 수 있습니다.

단계
  1. 구성 > 보안 > *인증서*를 선택합니다.

  2. 전역 탭에서 *관리 인터페이스 인증서*를 선택합니다.

  3. *기본 인증서 사용*을 선택합니다.

    기본 관리 인터페이스 인증서를 복원하면 구성한 사용자 지정 서버 인증서 파일이 삭제되어 시스템에서 복구할 수 없습니다. 이후의 모든 새 클라이언트 연결에는 기본 관리 인터페이스 인증서가 사용됩니다.

  4. 웹 브라우저가 업데이트되도록 페이지를 새로 고침하십시오.

스크립트를 사용하여 자체 서명된 새 관리 인터페이스 인증서를 생성합니다.

호스트 이름 유효성 검사가 엄격하게 필요한 경우 스크립트를 사용하여 관리 인터페이스 인증서를 생성할 수 있습니다.

시작하기 전에
이 작업 정보

운영 환경의 모범 사례는 외부 인증 기관에서 서명한 인증서를 사용하는 것입니다.

단계
  1. 각 관리 노드의 정규화된 도메인 이름(FQDN)을 확보하십시오.

  2. 기본 관리 노드에 로그인합니다.

    1. 다음 명령을 입력합니다. ssh admin@primary_Admin_Node_IP

    2. Passwords.txt 파일에 나와 있는 비밀번호를 입력하십시오.

    3. 루트 권한으로 전환하려면 다음 명령을 입력하십시오. su -

    4. Passwords.txt 파일에 나와 있는 비밀번호를 입력하십시오.

      루트 계정으로 로그인하면 프롬프트가 `$`에서 `#`로 변경됩니다.

  3. StorageGRID에 새 자체 서명 인증서를 구성합니다.

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • `--domains`의 경우, 모든 관리 노드의 정규화된 도메인 이름을 나타내기 위해 와일드카드를 사용하십시오. 예를 들어, `*.ui.storagegrid.example.com`는 * 와일드카드를 사용하여 `admin1.ui.storagegrid.example.com`와 `admin2.ui.storagegrid.example.com`를 나타냅니다.

    • Set --type to management 관리 인터페이스 인증서를 구성하려면 이 옵션을 선택하십시오. 이 인증서는 Grid Manager 및 Tenant Manager에서 사용됩니다.

    • 기본적으로 생성된 인증서는 1년(365일) 동안 유효하며 만료되기 전에 다시 생성해야 합니다. --days 인수를 사용하여 기본 유효 기간을 재정의할 수 있습니다.

      참고 인증서의 유효 기간은 `make-certificate`가 실행되는 시점부터 시작됩니다. 관리 클라이언트가 StorageGRID와 동일한 시간 소스에 동기화되어 있는지 확인해야 합니다. 그렇지 않으면 클라이언트가 인증서를 거부할 수 있습니다.
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      결과 출력에는 관리 API 클라이언트에 필요한 공개 인증서가 포함되어 있습니다.

  4. 인증서를 선택하고 복사합니다.

    선택 항목에 BEGIN 태그와 END 태그를 포함하세요.

  5. 명령 셸에서 로그아웃하세요. $ exit

  6. 인증서가 구성되었는지 확인하십시오.

    1. 그리드 관리자에 액세스합니다.

    2. 구성 > 보안 > *인증서*를 선택합니다.

    3. 전역 탭에서 *관리 인터페이스 인증서*를 선택합니다.

  7. 복사한 공개 인증서를 사용하도록 관리 클라이언트를 구성하십시오. BEGIN 및 END 태그를 포함하십시오.

관리 인터페이스 인증서 다운로드 또는 복사

관리 인터페이스 인증서 내용을 저장하거나 복사하여 다른 곳에서 사용할 수 있습니다.

단계
  1. 구성 > 보안 > *인증서*를 선택합니다.

  2. 전역 탭에서 *관리 인터페이스 인증서*를 선택합니다.

  3. 서버 또는 CA 번들 탭을 선택한 다음 인증서를 다운로드하거나 복사하십시오.

    인증서 파일 또는 CA 번들 다운로드

    인증서 또는 CA 번들 .pem 파일을 다운로드하십시오. 선택 사항인 CA 번들을 사용하는 경우 번들에 포함된 각 인증서가 별도의 하위 탭에 표시됩니다.

    1. 인증서 다운로드 또는 *CA 번들 다운로드*를 선택합니다.

      CA 번들을 다운로드하는 경우, CA 번들의 보조 탭에 있는 모든 인증서가 단일 파일로 다운로드됩니다.

    2. 인증서 파일 이름과 다운로드 위치를 지정하십시오. 파일을 확장자 `.pem`로 저장하십시오.

      예를 들면 다음과 같습니다. storagegrid_certificate.pem

    인증서 또는 CA 번들 PEM 복사

    인증서 텍스트를 복사하여 다른 곳에 붙여넣으세요. 선택 사항인 CA 번들을 사용하는 경우, 번들에 포함된 각 인증서는 별도의 하위 탭에 표시됩니다.

    1. 인증서 PEM 복사 또는 *CA 번들 PEM 복사*를 선택합니다.

      CA 번들을 복사하는 경우 CA 번들의 보조 탭에 있는 모든 인증서가 함께 복사됩니다.

    2. 복사한 인증서를 텍스트 편집기에 붙여넣으세요.

    3. 텍스트 파일을 확장자 `.pem`로 저장하세요.

      예를 들면 다음과 같습니다. storagegrid_certificate.pem