在 StorageGRID 中配置管理界面证书
您可以将默认管理接口证书替换为单个自定义证书,该证书允许用户访问 Grid Manager 和 Tenant Manager,而不会遇到安全警告。您还可以还原为默认管理接口证书或生成新证书。
默认情况下,每个管理节点都会颁发由网格 CA 签名的证书。这些 CA 签名的证书可以替换为单个通用自定义管理接口证书和相应的私钥。
由于所有管理节点都使用单个自定义管理接口证书,因此如果客户端在连接到 Grid Manager 和 Tenant Manager 时需要验证主机名,则必须将证书指定为通配符或多域证书。定义自定义证书,使其与网格中的所有管理节点匹配。
${post_edited_translations.segment}
|
|
为确保操作不会因服务器证书失效而中断,当此服务器证书即将过期时会触发*管理接口的服务器证书过期*警报。根据需要,您可以通过选择*配置* > 安全 > *证书*并在 Global 选项卡上查看管理接口证书的到期日期来查看当前证书的到期时间。 |
|
|
如果使用域名而不是 IP 地址访问 Grid Manager 或 Tenant Manager,则浏览器将显示证书错误,如果发生以下任一情况,则无法选择绕过:
|
添加自定义管理接口证书
要添加自定义管理界面证书,您可以提供自己的证书或使用 Grid Manager 生成证书。
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择*管理界面证书*。
-
${post_edited_translations.segment}
-
上传或生成证书。
上传证书上传所需的服务器证书文件。
-
选择*上传证书*。
-
上传所需的服务器证书文件:
-
${post_edited_translations.segment}
-
证书私钥:自定义服务器证书私钥文件 (
.key)。EC 私钥必须为 224 位或更大。RSA 私钥必须为 2048 位或更大。 -
CA bundle:包含来自每个中间颁发证书颁发机构 (CA) 的证书的单个可选文件。该文件应包含以证书链顺序连接的每个 PEM 编码的 CA 证书文件。
-
-
展开*证书详细信息*以查看您上传的每个证书的元数据。如果您上传了可选的 CA 捆绑包,则每个证书都会显示在自己的选项卡上。
-
选择*下载证书*保存证书文件,或选择*下载 CA 捆绑包*保存证书捆绑包。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
${post_edited_translations.segment}
-
-
选择 * 保存 *。+ 自定义管理接口证书将用于随后与 Grid Manager、Tenant Manager、Grid Manager API 或 Tenant Manager API 的所有新连接。
生成证书${post_edited_translations.segment}
生产环境的最佳实践是使用由外部证书颁发机构签名的自定义管理接口证书。 -
选择*生成证书*。
-
指定证书信息:
字段 问题描述 域名
要包含在证书中的一个或多个完全限定域名。使用 * 作为通配符表示多个域名。
IP
要包含在证书中的一个或多个 IP 地址。
主题(可选)
证书所有者的 X.509 主题或标识名 (DN)。
如果在此字段中未输入任何值,则生成的证书将使用第一个域名或 IP 地址作为使用者通用名称 (CN)。
有效天数
创建后证书过期的天数。
添加密钥使用扩展
${post_edited_translations.segment}
${post_edited_translations.segment}
${post_edited_translations.segment}
-
选择 Generate。
-
选择*证书详细信息*可查看生成的证书的元数据。
-
选择*下载证书*以保存证书文件。
指定证书文件名和下载位置。使用扩展名
.pem保存文件。
例如:
storagegrid_certificate.pem-
选择 Copy certificate PEM 以复制证书内容并粘贴到其他位置。
-
-
选择 * 保存 *。+ 自定义管理接口证书将用于随后与 Grid Manager、Tenant Manager、Grid Manager API 或 Tenant Manager API 的所有新连接。
-
-
${post_edited_translations.segment}
${post_edited_translations.segment} -
添加自定义管理接口证书后,"管理接口证书"页面将显示正在使用的证书的详细证书信息。+ 您可以根据需要下载或复制证书 PEM。
还原默认管理接口证书
${post_edited_translations.segment}
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择*管理界面证书*。
-
选择*使用默认证书*。
还原默认管理接口证书时,您配置的自定义服务器证书文件将被删除,无法从系统中恢复。默认管理接口证书用于所有后续新客户端连接。
-
${post_edited_translations.segment}
${post_edited_translations.segment}
如果需要严格的主机名验证,您可以使用脚本生成管理接口证书。
-
您有 "特定访问权限"。
-
您拥有
Passwords.txt文件。
生产环境的最佳实践是使用由外部证书颁发机构签名的证书。
-
${post_edited_translations.segment}
-
${post_edited_translations.segment}
-
输入以下命令:
ssh admin@primary_Admin_Node_IP -
输入 `Passwords.txt`文件中列出的密码。
-
输入以下命令切换到 root:
su - -
输入 `Passwords.txt`文件中列出的密码。
以 root 身份登录时,提示符将从
$`更改为 `#。
-
-
使用新的自签名证书配置 StorageGRID。
$ sudo make-certificate --domains wildcard-admin-node-fqdn --type management-
对于
--domains,请使用通配符来表示所有 Admin Node 的完全限定域名。例如,*.ui.storagegrid.example.com使用 * 通配符来表示admin1.ui.storagegrid.example.com和admin2.ui.storagegrid.example.com。 -
将 以配置管理接口证书,该证书由 Grid Manager 和 Tenant Manager 使用。
--type设置为management -
默认情况下,生成的证书有效期为一年(365 天),并且必须在到期前重新创建。您可以使用 `--days`参数覆盖默认有效期。
证书的有效期从运行 `make-certificate`时开始。您必须确保管理客户端与 StorageGRID 同步到相同的时间源;否则,客户端可能会拒绝证书。 $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720
${post_edited_translations.segment}
-
-
选择并复制证书。
在您的选择中包括 BEGIN 和 END 标记。
-
从命令外壳中注销。
$ exit -
确认证书已配置:
-
访问 Grid Manager。
-
选择*配置* > 安全 > 证书
-
在*全局*选项卡上,选择*管理界面证书*。
-
-
将管理客户端配置为使用您复制的公共证书。包括开始和结束标记。
下载或复制管理接口证书
您可以保存或复制管理接口证书内容以供其他地方使用。
-
选择*配置* > 安全 > 证书。
-
在*全局*选项卡上,选择*管理界面证书*。
-
选择 Server 或 CA bundle 选项卡,然后下载或复制证书。
${post_edited_translations.segment}下载证书或 CA 捆绑包 `.pem`文件。如果您使用的是可选的 CA 捆绑包,则该捆绑包中的每个证书都会显示在各自的子选项卡上。
-
选择*下载证书*或*下载 CA 捆绑包*。
如果要下载 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书都将作为单个文件下载。
-
指定证书文件名和下载位置。使用扩展名
.pem保存文件。例如:
storagegrid_certificate.pem
复制证书或 CA 捆绑包 PEM复制证书文本以粘贴到其他位置。如果使用可选的 CA 捆绑包,则捆绑包中的每个证书都显示在其自己的子选项卡上。
-
选择 Copy certificate PEM 或 Copy CA bundle PEM。
如果要复制 CA 捆绑包,CA 捆绑包辅助选项卡中的所有证书将一起复制。
-
将复制的证书粘贴到文本编辑器中。
-
保存带有扩展名 `.pem`的文本文件。
例如:
storagegrid_certificate.pem
-