设置用于 NetApp Backup and Recovery 的 CA 证书
设置 CA 证书,以便 NetApp Backup and Recovery 可以验证与 StorageGRID 或 ONTAP 的安全连接。请按照适用于您的环境和要保护的系统的步骤进行操作。
为 StorageGRID 创建 CA 证书
如果 NetApp Backup and Recovery 容器与 StorageGRID 之间的通信需要验证 StorageGRID 证书,请完成以下步骤。
生成的证书应使用与激活备份时在 NetApp Backup and Recovery 中提供的相同通用名称 (CN) 和使用者可选名称。
-
按照StorageGRID文档中的步骤创建StorageGRID证书。
-
如果您尚未更新StorageGRID ,请使用证书进行更新。
-
以 root 用户身份登录到 Console 代理。运行:
sudo su -
查找 NetApp Backup and Recovery(Cloud Backup Service)Docker 卷。运行:
docker volume ls | grep cbs输出示例:
local service-manager-2_cloudmanager_cbs_volume"
标准、私有和受限部署模式的卷名称不同。本示例使用标准模式。参考 "NetApp Console部署模式"。 -
找到NetApp Backup and Recovery卷的挂载点。运行:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint输出示例:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
标准、私有和受限部署模式的挂载点有所不同。此示例展示了标准云部署。参考 "NetApp Console部署模式"。 -
更改为挂载点目录。运行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
如果 StorageGRID 证书由根 CA 和中间 CA 签名,请将两个 `pem`文件追加到当前位置中名为 `sgws.crt`的一个文件中。请勿将叶证书添加到此文件。
cloudmanager_cbs 容器的步骤
在 NetApp Backup and Recovery(Cloud Backup Service)中启用 StorageGRID 服务器证书验证。
-
更改为在前面的步骤中找到的 Docker 卷。
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
更改为 config 目录。
cd cbs_config -
根据您的部署环境,使用以下名称之一创建并保存配置文件:
-
production-customer.json适用于标准模式和受限模式部署 -
darksite-customer.json用于私有模式部署配置文件
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
退出容器。运行:
exit -
重启
cloudmanager_cbs。运行:docker restart cloudmanager_cbs
cloudmanager_cbs_catalog 容器的步骤
接下来,为编目服务启用 StorageGRID 服务器证书验证。
-
更改为 Docker 卷:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
配置目录。运行:
cd cbs_catalog_config -
根据您的部署环境,使用以下名称之一创建如下所示的配置文件:
-
production-customer.json适用于标准模式和受限模式部署 -
darksite-customer.json用于私有模式部署目录配置文件
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
重新启动目录。运行:
docker restart cloudmanager_cbs_catalog
根据代理操作系统使用StorageGRID证书更新控制台代理证书
Ubuntu
-
将 SGWS 证书复制到
/usr/local/share/ca-certificates。示例如下:cp /config/sgws.crt /usr/local/share/ca-certificates/在哪里 `sgws.crt`是根 CA 证书。
-
使用 StorageGRID 证书更新主机证书。运行:
sudo update-ca-certificates
Red Hat Enterprise Linux
-
将 SGWS 证书复制到
/etc/pki/ca-trust/source/anchors/。cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/在哪里 `sgws.crt`是根 CA 证书。
-
使用StorageGRID证书更新主机证书。
update-ca-trust extract -
更新
ca-bundle.crtcd /etc/pki/tls/certs/ openssl x509 -in ca-bundle.crt -text -noout -
要检查证书是否存在,请运行以下命令:
openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head
为 ONTAP 创建 CA 证书
如果 NetApp Backup and Recovery 容器与 ONTAP 之间的通信需要验证 ONTAP 证书,请完成以下步骤。
NetApp Backup and Recovery 使用集群管理 IP 地址连接到 ONTAP。在证书的 Subject Alternative Name 字段中输入集群 IP 地址。在 System Manager 中生成 CSR 时指定此值。
使用系统管理器文档为ONTAP创建新的 CA 证书。
-
以 root 身份登录到 Console 代理。运行:
sudo su -
查找 NetApp Backup and Recovery Docker 卷。运行:
docker volume ls | grep cbs输出示例:
local service-manager-2_cloudmanager_cbs_volume
标准、私有和受限部署模式的卷名称不同。此示例展示了标准云部署。参考 "NetApp Console部署模式"。 -
查找卷的挂载点。运行:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint输出示例:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
标准、私有和受限部署模式的挂载点有所不同。此示例展示了标准云部署。参考 "NetApp Console部署模式"。 -
更改为挂载点目录。运行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
完成以下步骤之一:
-
如果ONTAP证书由根 CA 和中间 CA 签名,则附加 `pem`将两个文件合并到一个名为 `ontap.crt`在当前位置。
-
如果ONTAP证书由单个 CA 签名,则重命名 `pem`文件为 `ontap.crt`并将其复制到当前位置。不要将叶证书添加到此文件。
-
cloudmanager_cbs 容器的步骤
接下来,在 NetApp Backup and Recovery(Cloud Backup Service)中启用 ONTAP 服务器证书验证。
-
更改为在前面的步骤中找到的 Docker 卷。
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
切换到配置目录。运行:
cd cbs_config -
根据您的部署环境,使用以下名称之一创建如下所示的配置文件:
-
production-customer.json适用于标准模式和受限模式部署 -
darksite-customer.json用于私有模式部署配置文件
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
退出容器。运行:
exit -
重新启动NetApp Backup and Recovery。运行:
docker restart cloudmanager_cbs
cloudmanager_cbs_catalog 容器的步骤
为编目服务启用 ONTAP 服务器证书验证。
-
更改为 Docker 卷。运行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
运行:
cd cbs_catalog_config -
根据您的部署环境,使用以下名称之一创建如下所示的配置文件:
-
production-customer.json适用于标准模式和受限模式部署 -
darksite-customer.json用于私有模式部署配置文件
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
重新启动NetApp Backup and Recovery。运行:
docker restart cloudmanager_cbs_catalog
为ONTAP和StorageGRID创建证书
如果您需要为ONTAP和StorageGRID启用证书,则配置文件如下所示:
ONTAP和StorageGRID的配置文件
{
"protocols": {
"sgws": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/sgws.crt"
}
}
},
"ontap": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/ontap.crt"
}
}
}