Skip to main content
Uma versão mais recente deste produto está disponível.
O português é fornecido por meio de tradução automática para sua conveniência. O inglês precede o português em caso de inconsistências.

Configurar certificados da interface de gerenciamento no StorageGRID

Você pode substituir o certificado padrão da interface de gerenciamento por um único certificado personalizado que permite aos usuários acessar o Grid Manager e o Tenant Manager sem encontrar avisos de segurança. Você também pode reverter para o certificado padrão da interface de gerenciamento ou gerar um novo.

Sobre esta tarefa

Por padrão, cada nó administrativo recebe um certificado assinado pela CA da grid. Esses certificados assinados pela CA podem ser substituídos por um único certificado de interface de gerenciamento personalizado comum e a chave privada correspondente.

Como um único certificado de interface de gerenciamento personalizado é usado para todos os Nós de Administração, você deve especificar o certificado como um certificado curinga ou de vários domínios se os clientes precisarem verificar o nome do host ao se conectarem ao Grid Manager e ao Tenant Manager. Defina o certificado personalizado de forma que ele corresponda a todos os Nós de Administração na grid.

Você precisa concluir a configuração no servidor e, dependendo da autoridade de certificação raiz (CA) que estiver usando, os usuários também podem precisar instalar o certificado da CA do Grid no navegador da web que usarão para acessar o Grid Manager e o Tenant Manager.

Observação Para garantir que as operações não sejam interrompidas por uma falha no certificado do servidor, o alerta Expiração do certificado do servidor para a interface de gerenciamento é acionado quando este certificado está prestes a expirar. Se necessário, você pode verificar quando o certificado atual expira selecionando Configuração > Segurança > Certificados e consultando a data de expiração do certificado da interface de gerenciamento na guia Global.
Observação

Se você estiver acessando o Grid Manager ou o Tenant Manager usando um nome de domínio em vez de um endereço IP, o navegador exibirá um erro de certificado sem opção para ignorá-lo caso ocorra uma das seguintes situações:

Adicionar um certificado de interface de gerenciamento personalizado

Para adicionar um certificado de interface de gerenciamento personalizado, você pode fornecer seu próprio certificado ou gerar um usando o Grid Manager.

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na guia Global, selecione Certificado da interface de gerenciamento.

  3. Selecione Usar certificado personalizado.

  4. Faça o upload ou gere o certificado.

    Carregar certificado

    Faça o upload dos arquivos de certificado do servidor necessários.

    1. Selecione Carregar certificado.

    2. Faça o upload dos arquivos de certificado de servidor necessários:

      • Certificado do servidor: O arquivo de certificado personalizado do servidor (codificado em PEM).

      • Chave privada do certificado: O arquivo de chave privada do certificado personalizado do servidor (.key).

        Observação As chaves privadas EC devem ter 224 bits ou mais. As chaves privadas RSA devem ter 2048 bits ou mais.
      • Pacote de CA: Um único arquivo opcional contendo os certificados de cada autoridade certificadora (CA) intermediária. O arquivo deve conter cada um dos arquivos de certificado da CA codificados em PEM, concatenados na ordem da cadeia de certificados.

    3. Expanda Detalhes do certificado para ver os metadados de cada certificado que você carregou. Se você carregou um pacote de CA opcional, cada certificado é exibido em sua própria guia.

      • Selecione Baixar certificado para salvar o arquivo de certificado ou selecione Baixar pacote de CA para salvar o pacote de certificados.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar certificado PEM ou Copiar pacote CA PEM para copiar o conteúdo do certificado para colar em outro lugar.

    4. Selecione Salvar. + O certificado da interface de gerenciamento personalizada é usado para todas as novas conexões subsequentes com o Grid Manager, Tenant Manager, Grid Manager API ou Tenant Manager API.

    Gerar certificado

    Gere os arquivos de certificado do servidor.

    Observação A melhor prática para um ambiente de produção é usar um certificado de interface de gerenciamento personalizado, assinado por uma autoridade certificadora externa.
    1. Selecione Gerar certificado.

    2. Especifique as informações do certificado:

      Campo Descrição

      Nome de domínio

      Um ou mais nomes de domínio totalmente qualificados para incluir no certificado. Use um * como caractere curinga para representar vários nomes de domínio.

      IP

      Um ou mais endereços IP para incluir no certificado.

      Assunto (opcional)

      Nome diferenciado (DN) ou subject X.509 do proprietário do certificado.

      Se nenhum valor for inserido neste campo, o certificado gerado usa o primeiro nome de domínio ou endereço IP como nome comum do sujeito (CN).

      Dias válidos

      Número de dias após a criação em que o certificado expira.

      Adicionar extensões de uso de chave

      Se selecionado (padrão e recomendado), as extensões de uso de chave e uso de chave estendido são adicionadas ao certificado gerado.

      Essas extensões definem a finalidade da chave contida no certificado.

      Nota: Deixe esta caixa de seleção marcada, a menos que você tenha problemas de conexão com clientes mais antigos quando os certificados incluírem essas extensões.

    3. Selecione Gerar.

    4. Selecione Detalhes do certificado para visualizar os metadados do certificado gerado.

      • Selecione Baixar certificado para salvar o arquivo de certificado.

        Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

      • Selecione Copiar certificado PEM para copiar o conteúdo do certificado para colar em outro lugar.

    5. Selecione Salvar. + O certificado da interface de gerenciamento personalizada é usado para todas as novas conexões subsequentes com o Grid Manager, Tenant Manager, Grid Manager API ou Tenant Manager API.

  5. Atualize a página para garantir que o navegador web esteja atualizado.

    Observação Após carregar ou gerar um novo certificado, aguarde até um dia para que quaisquer alertas de expiração de certificado relacionados sejam resolvidos.
  6. Após adicionar um certificado de interface de gerenciamento personalizado, a página de certificado de interface de gerenciamento exibe informações detalhadas sobre os certificados em uso. + Você pode baixar ou copiar o PEM do certificado, conforme necessário.

Restaurar o certificado padrão da interface de gerenciamento

Você pode voltar a usar o certificado de interface de gerenciamento padrão para conexões do Grid Manager e do Tenant Manager.

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na guia Global, selecione Certificado da interface de gerenciamento.

  3. Selecione Usar certificado padrão.

    Ao restaurar o certificado da interface de gerenciamento padrão, os arquivos de certificado de servidor personalizados que você configurou são excluídos e não podem ser recuperados do sistema. O certificado da interface de gerenciamento padrão é usado para todas as novas conexões de clientes subsequentes.

  4. Atualize a página para garantir que o navegador web esteja atualizado.

Use um script para gerar um novo certificado de interface de gerenciamento autoassinado

Caso seja necessária uma validação rigorosa do nome do host, você pode usar um script para gerar o certificado da interface de gerenciamento.

Antes de começar
Sobre esta tarefa

A melhor prática para um ambiente de produção é usar um certificado assinado por uma autoridade certificadora externa.

Passos
  1. Obtenha o nome de domínio totalmente qualificado (FQDN) de cada nó administrativo.

  2. Faça login no nó de administração principal:

    1. Digite o seguinte comando: ssh admin@primary_Admin_Node_IP

    2. Digite a senha listada no arquivo Passwords.txt.

    3. Digite o seguinte comando para alternar para root: su -

    4. Digite a senha listada no arquivo Passwords.txt.

      Quando você está logado como root, o prompt muda de $ para #.

  3. Configurar o StorageGRID com um novo certificado autoassinado.

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • Para --domains, use curingas para representar os nomes de domínio totalmente qualificados de todos os Admin Nodes. Por exemplo, *.ui.storagegrid.example.com usa o curinga * para representar admin1.ui.storagegrid.example.com e admin2.ui.storagegrid.example.com.

    • Defina --type para management configurar o certificado da interface de gerenciamento, que é usado pelo Grid Manager e pelo Tenant Manager.

    • Por padrão, os certificados gerados são válidos por um ano (365 dias) e devem ser recriados antes de expirarem. Você pode usar o --days argumento para substituir o período de validade padrão.

      Observação O período de validade de um certificado começa quando make-certificate é executado. Você deve garantir que o cliente de gerenciamento esteja sincronizado com a mesma fonte de tempo que StorageGRID; caso contrário, o cliente pode rejeitar o certificado.
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      O resultado obtido contém o certificado público necessário para o seu cliente da API de gerenciamento.

  4. Selecione e copie o certificado.

    Inclua as tags BEGIN e END na sua seleção.

  5. Saia do terminal de comandos. $ exit

  6. Confirme se o certificado foi configurado:

    1. Acesse o Grid Manager.

    2. Selecione Configuração > Segurança > Certificados

    3. Na guia Global, selecione Certificado da interface de gerenciamento.

  7. Configure seu cliente de gerenciamento para usar o certificado público que você copiou. Inclua as tags BEGIN e END.

Baixe ou copie o certificado da interface de gerenciamento

Você pode salvar ou copiar o conteúdo do certificado da interface de gerenciamento para uso em outro local.

Passos
  1. Selecione Configuração > Segurança > Certificados.

  2. Na guia Global, selecione Certificado da interface de gerenciamento.

  3. Selecione a guia Servidor ou CA bundle e, em seguida, baixe ou copie o certificado.

    Baixe o arquivo de certificado ou o pacote de CA

    Faça o download do arquivo de certificado ou do pacote de CA .pem. Se você estiver usando um pacote de CA opcional, cada certificado do pacote é exibido em sua própria subguia.

    1. Selecione Baixar certificado ou Baixar pacote de CA.

      Se você estiver baixando um pacote de certificados de autoridade certificadora (CA bundle), todos os certificados nas guias secundárias do pacote de certificados de autoridade certificadora serão baixados como um único arquivo.

    2. Especifique o nome do arquivo do certificado e o local de download. Salve o arquivo com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem

    Copiar certificado ou pacote PEM da CA

    Copie o texto do certificado para colar em outro local. Se você estiver usando um pacote de CA opcional, cada certificado do pacote será exibido em sua própria subguia.

    1. Selecione Copiar certificado PEM ou Copiar CA bundle PEM.

      Se você estiver copiando um pacote de certificados de autoridade de certificação (CA bundle), todos os certificados nas guias secundárias do pacote de CA são copiados juntos.

    2. Cole o certificado copiado em um editor de texto.

    3. Salve o arquivo de texto com a extensão .pem.

      Por exemplo: storagegrid_certificate.pem