Configurando o Data Warehouse para Smart Card e login de certificado
Você deve modificar a configuração do Armazém de dados do OnCommand Insight para oferecer suporte a logins de cartão inteligente (CAC) e certificado.
Antes de começar
-
O LDAP tem de estar ativado no sistema.
-
O atributo LDAP
User principal account namedeve corresponder ao campo LDAP que contém o número de ID de governo de um usuário.A denominação comum (CN) armazenada em CAC emitidas pelo Governo é normalmente do seguinte formato:
first.last.ID. Para alguns campos LDAP, comosAMAccountName, este formato é demasiado longo. Para esses campos, o OnCommand Insight extrai apenas o número de ID do CNS.
|
|
Se você alterou as senhas Server.keystore e/ou Server.trustore usando "administrador de segurança"o , reinicie o serviço SANscreen antes de importar o certificado LDAP. |
|
|
Para obter as instruções de CAC e certificado mais atualizadas, consulte os seguintes artigos da base de conhecimento (login de suporte necessário): |
Passos
-
Use regedit para modificar os valores do Registro em
HKEY_LOCAL_MACHINE\SOFTWARE\Wow6432Node\Apache Software Foundation\Procrun2.0\SANscreen Server\Parameters\Java-
Altere a opção JVM_Option
-DclientAuth=falsepara-DclientAuth=true.
Para Linux, modifique o
clientAuthparâmetro em/opt/netapp/oci/scripts/wildfly.server -
-
Adicione autoridades de certificação (CAs) ao armazenamento de dados:
-
Em uma janela de comando, vá para
..\SANscreen\wildfly\standalone\configuration. -
Use o
keytoolutilitário para listar as CAs confiáveis:C:\Program Files\SANscreen\java64\bin\keytool.exe -list -keystore server.trustore -storepass <password>Consulte "SecurityAdmin"a documentação para obter mais informações sobre como definir ou alterar a senha para Server_trustore.A primeira palavra em cada linha indica o alias da CA.
-
Se necessário, forneça um arquivo de certificado da CA, geralmente um
.pemarquivo. Para incluir as CAs do cliente com as CAs confiáveis do Data Warehouse, vá para..\SANscreen\wildfly\standalone\configuratione use okeytoolcomando de importação:C:\Program Files\SANscreen\java64\bin\keytool.exe -importcert -keystore server.trustore -alias my_alias -file 'path/to/my.pem' -v -trustcacertsMy_alias é geralmente um alias que identificaria facilmente a CA na
keytool -listoperação.
-
-
No servidor OnCommand Insight, o
wildfly/standalone/configuration/standalone-full.xmlarquivo precisa ser modificado atualizando Verify-client para "REQUESTED" em/subsystem=undertow/server=default-server/https-listener=default-httpspara ativar CAC. Faça login no servidor Insight e execute o comando apropriado:SO
Script
Windows
<install dir>/SANscreen/wildfly/bin/enableCACforRemoteEJB.bat
Linux
/Opt/NetApp/oci/wildfly/bin/enableCACforRemoteEJB.sh
Depois de executar o script, aguarde até que a recarga do servidor Wildfly esteja concluída antes de prosseguir para a próxima etapa.
-
Reinicie o servidor OnCommand Insight.