Configure os certificados da Autoridade de Certificação (CA) para o NetApp Backup and Recovery
Configure os certificados da Autoridade de Certificação (CA) para que o NetApp Backup and Recovery possa validar conexões seguras com o StorageGRID ou o ONTAP. Siga as etapas que se aplicam ao seu ambiente e aos sistemas que você deseja proteger.
Crie um certificado CA para o StorageGRID
Se a comunicação entre os contêineres do NetApp Backup and Recovery e o StorageGRID deve verificar o certificado do StorageGRID, siga as etapas abaixo.
O certificado gerado deve usar o mesmo nome comum (CN) e nome alternativo do assunto que você forneceu no NetApp Backup and Recovery ao ativar o backup.
-
Siga as etapas na documentação do StorageGRID para criar o certificado do StorageGRID .
-
Atualize o StorageGRID com o certificado, caso ainda não tenha feito isso.
-
Faça login no agente do Console como usuário raiz. Execute:
sudo su -
Localize o volume Docker do NetApp Backup and Recovery (Cloud Backup Service). Execute:
docker volume ls | grep cbsExemplo de saída:
local service-manager-2_cloudmanager_cbs_volume"
O nome do volume difere entre os modos de implantação Padrão, Privado e Restrito. Este exemplo usa o modo Padrão. Consulte "Modos de implantação do NetApp Console" . -
Localize o ponto de montagem do volume do NetApp Backup and Recovery . Correr:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointExemplo de saída:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
O ponto de montagem difere entre os modos de implantação Padrão, Privado e Restrito. Este exemplo mostra uma implantação de nuvem padrão. Consulte "Modos de implantação do NetApp Console" . -
Acesse o diretório do ponto de montagem. Execute:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Se o certificado do StorageGRID for assinado pela CA raiz e por uma CA intermediária, anexe ambos os
pemarquivos em um único arquivo chamadosgws.crtno local atual. Não adicione o certificado folha a este arquivo.
Etapas para o contêiner cloudmanager_cbs
Ative a verificação do certificado do servidor StorageGRID em NetApp Backup and Recovery (Cloud Backup Service).
-
Altere para o volume Docker que você encontrou nas etapas anteriores.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Altere para o diretório de configuração.
cd cbs_config -
Crie e salve um arquivo de configuração conforme mostrado abaixo, com um dos seguintes nomes, com base no seu ambiente de implantação:
-
production-customer.jsonpara implantações nos modos Padrão e Restrito -
darksite-customer.jsonpara implantações em modo privadoConsulte "Modos de implantação do NetApp Console" .
Arquivo de configuração
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Saia do contêiner. Correr:
exit -
Reiniciar
cloudmanager_cbs. Correr:docker restart cloudmanager_cbs
Etapas para o contêiner cloudmanager_cbs_catalog
Em seguida, habilite a verificação do certificado do servidor StorageGRID para o Serviço de Catalogação.
-
Altere para o volume do Docker:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Configurar o catálogo. Correr:
cd cbs_catalog_config -
Crie um arquivo de configuração conforme mostrado abaixo com um dos seguintes nomes, com base no seu ambiente de implantação:
-
production-customer.jsonpara implantações nos modos Padrão e Restrito -
darksite-customer.jsonpara implantações em modo privadoConsulte "Modos de implantação do NetApp Console" .
Arquivo de configuração do catálogo
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
Reinicie o catálogo. Correr:
docker restart cloudmanager_cbs_catalog
Atualizar o certificado do agente do Console com o certificado StorageGRID com base no sistema operacional do agente
Ubuntu
-
Copie o certificado SGWS para
/usr/local/share/ca-certificates. Aqui está um exemplo:cp /config/sgws.crt /usr/local/share/ca-certificates/onde
sgws.crté o certificado da CA raiz. -
Atualize os certificados do host com o certificado do StorageGRID. Execute:
sudo update-ca-certificates
Red Hat Enterprise Linux
-
Copie o certificado SGWS para
/etc/pki/ca-trust/source/anchors/.cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/onde
sgws.crté o certificado da CA raiz. -
Atualize os certificados do host com o certificado StorageGRID .
update-ca-trust extract -
Atualizar o
ca-bundle.crtcd /etc/pki/tls/certs/ openssl x509 -in ca-bundle.crt -text -noout -
Para verificar se os certificados estão presentes, execute o seguinte comando:
openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head
Crie um certificado CA para o ONTAP
Se a comunicação entre os contêineres do NetApp Backup and Recovery e o ONTAP deve validar o certificado do ONTAP, conclua as etapas a seguir.
NetApp Backup and Recovery usa o endereço IP de gerenciamento do cluster para se conectar ao ONTAP. Insira o endereço IP do cluster nos campos de Nome Alternativo do Assunto do certificado. Especifique esse valor ao gerar a CSR no System Manager.
Use a documentação do System Manager para criar um novo certificado CA para o ONTAP.
-
Faça login no agente do Console como root. Execute:
sudo su -
Localize o volume Docker do NetApp Backup and Recovery. Execute:
docker volume ls | grep cbsExemplo de saída:
local service-manager-2_cloudmanager_cbs_volume
O nome do volume difere entre os modos de implantação Padrão, Privado e Restrito. Este exemplo mostra uma implantação de nuvem padrão. Consulte "Modos de implantação do NetApp Console" . -
Localize o ponto de montagem do volume. Execute:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep MountpointExemplo de saída:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
O ponto de montagem difere entre os modos de implantação Padrão, Privado e Restrito. Este exemplo mostra uma implantação de nuvem padrão. Consulte "Modos de implantação do NetApp Console" . -
Acesse o diretório do ponto de montagem. Execute:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Conclua uma das seguintes etapas:
-
Se o certificado ONTAP for assinado pela CA raiz e uma CA intermediária, anexe o
pemarquivos de ambos em um arquivo chamadoontap.crtno local atual. -
Se o certificado ONTAP for assinado por uma única CA, renomeie o
pemarquivar comoontap.crte copie-o no local atual. Não adicione o certificado de folha a este arquivo.
-
Etapas para o contêiner cloudmanager_cbs
Em seguida, habilite a verificação do certificado do servidor ONTAP no NetApp Backup and Recovery (Cloud Backup Service).
-
Altere para o volume Docker que você encontrou nas etapas anteriores.
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Mude para o diretório de configuração. Correr:
cd cbs_config -
Crie um arquivo de configuração conforme mostrado abaixo com um dos seguintes nomes, com base no seu ambiente de implantação:
-
production-customer.jsonpara implantações nos modos Padrão e Restrito -
darksite-customer.jsonpara implantações em modo privadoConsulte "Modos de implantação do NetApp Console" .
Arquivo de configuração
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Saia do contêiner. Correr:
exit -
Reinicie o NetApp Backup and Recovery. Correr:
docker restart cloudmanager_cbs
Etapas para o contêiner cloudmanager_cbs_catalog
Ative a verificação de certificado do servidor ONTAP para o Serviço de Catalogação.
-
Altere para o volume do Docker. Execute:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
Correr:
cd cbs_catalog_config -
Crie um arquivo de configuração conforme mostrado abaixo com um dos seguintes nomes, com base no seu ambiente de implantação:
-
production-customer.jsonpara implantações nos modos Padrão e Restrito -
darksite-customer.jsonpara implantações em modo privadoConsulte "Modos de implantação do NetApp Console" .
Arquivo de configuração
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
Reinicie o NetApp Backup and Recovery. Correr:
docker restart cloudmanager_cbs_catalog
Crie um certificado para ONTAP e StorageGRID
Se você precisar habilitar o certificado para ONTAP e StorageGRID, o arquivo de configuração ficará assim:
Arquivo de configuração para ONTAP e StorageGRID
{
"protocols": {
"sgws": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/sgws.crt"
}
}
},
"ontap": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/ontap.crt"
}
}
}