Skip to main content
NetApp Backup and Recovery
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

為 NetApp Backup and Recovery 設定 CA 憑證

貢獻者 netapp-mwallis

設定 CA 憑證,以便 NetApp Backup and Recovery 可以驗證與 StorageGRID 或 ONTAP 的安全連線。請依照適用於您的環境和您要保護的系統的步驟進行操作。

為 StorageGRID 建立 CA 憑證

如果 NetApp Backup and Recovery Container 與 StorageGRID 之間的通訊應驗證 StorageGRID 憑證,請完成下列步驟。

產生的憑證應使用您在啟動備份時在 NetApp Backup and Recovery 中提供的相同通用名稱 (CN) 和主體替代名稱。

步驟
  1. 請依照StorageGRID文件中的步驟建立StorageGRID憑證。

  2. 如果您尚未更新StorageGRID ,請使用憑證進行更新。

  3. 以 root 使用者身分登入 Console 代理程式。執行:

    sudo su
  4. 找到 NetApp Backup and Recovery (Cloud Backup Service) Docker volume。執行:

    docker volume ls | grep cbs

    輸出範例:

    local service-manager-2_cloudmanager_cbs_volume"
    註 標準、私有和受限部署模式的磁碟區名稱不同。本範例使用標準模式。參考 "NetApp Console部署模式"
  5. 找到NetApp Backup and Recovery磁碟區的掛載點。跑步:

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    輸出範例:

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
    註 標準、私有和受限部署模式的掛載點有所不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"
  6. 變更至掛載點目錄。執行:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  7. 如果 StorageGRID 憑證由根目錄 CA 和中間 CA 簽署,請將這兩個 `pem`檔案合併到目前位置中名為 `sgws.crt`的一個檔案中。請勿將葉憑證新增至此檔案。

cloudmanager_cbs Container 的步驟

在 NetApp Backup and Recovery (Cloud Backup Service)中啟用 StorageGRID 伺服器憑證驗證。

  1. 切換至您在先前步驟中找到的 Docker Volume。

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. 切換至組態目錄。

    cd cbs_config
  3. 根據您的部署環境,建立並儲存如下所示的組態檔案,並使用以下名稱之一:

    • production-customer.json 適用於標準模式和受限模式部署

    • darksite-customer.json 適用於私有模式部署

      設定檔

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. 退出容器。跑步:

    exit
  5. 重啟 cloudmanager_cbs。跑步:

    docker restart cloudmanager_cbs

cloudmanager_cbs_catalog Container 的步驟

接下來,為目錄服務啟用 StorageGRID 伺服器憑證驗證。

  1. 切換到 Docker Volume:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. 配置目錄。跑步:

    cd cbs_catalog_config
  3. 根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:

    • production-customer.json 適用於標準模式和受限模式部署

    • darksite-customer.json 適用於私有模式部署

      目錄設定檔

    {
      "protocols": {
        "sgws": {
          "certificates": {
            "reject-unauthorized": true,
            "ca-bundle": "/config/sgws.crt"
          }
        }
      }
    }
  4. 重新啟動目錄。跑步:

    docker restart cloudmanager_cbs_catalog

根據代理作業系統使用StorageGRID憑證更新控制台代理程式證書

Ubuntu

  1. 將 SGWS 憑證複製到 /usr/local/share/ca-certificates。以下是一個範例:

    cp /config/sgws.crt /usr/local/share/ca-certificates/

    在哪裡 `sgws.crt`是根 CA 憑證。

  2. 使用 StorageGRID 憑證更新主機憑證。執行:

    sudo update-ca-certificates

紅帽企業 Linux

  1. 將 SGWS 憑證複製到 /etc/pki/ca-trust/source/anchors/

    cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/

    在哪裡 `sgws.crt`是根 CA 憑證。

  2. 使用StorageGRID憑證更新主機憑證。

    update-ca-trust extract
  3. 更新 ca-bundle.crt

    cd /etc/pki/tls/certs/
    openssl x509 -in ca-bundle.crt -text -noout
  4. 若要檢查憑證是否存在,請執行以下命令:

    openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head

為 ONTAP 建立 CA 憑證

如果 NetApp Backup and Recovery Container 與 ONTAP 之間的通訊應驗證 ONTAP 憑證,請完成下列步驟。

NetApp Backup and Recovery 使用叢集管理 IP 位址連線至 ONTAP。請在憑證的「主體別名」欄位中輸入叢集 IP 位址。在 System Manager 中產生 CSR 時,請指定此值。

使用系統管理員文件為ONTAP建立新的 CA 憑證。

步驟
  1. 以 root 使用者登入 Console 代理程式。執行:

    sudo su
  2. 找到 NetApp Backup and Recovery Docker Volume。執行:

    docker volume ls | grep cbs

    輸出範例:

    local service-manager-2_cloudmanager_cbs_volume
    註 標準、私有和受限部署模式的磁碟區名稱不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"
  3. 找到 Volume 的安裝點。執行:

    docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint

    輸出範例:

    "Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
    註 標準、私有和受限部署模式的掛載點有所不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"
  4. 變更至掛載點目錄。執行:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  5. 完成以下步驟之一:

    • 如果ONTAP憑證由根 CA 和中間 CA 簽名,則附加 `pem`將兩個檔案合併到一個名為 `ontap.crt`在目前位置。

    • 如果ONTAP憑證由單一 CA 簽名,則重新命名 `pem`文件為 `ontap.crt`並將其複製到目前位置。不要將葉證書新增至此文件。

cloudmanager_cbs Container 的步驟

接下來,在 NetApp Backup and Recovery (Cloud Backup Service)中啟用 ONTAP 伺服器憑證驗證。

  1. 切換至您在先前步驟中找到的 Docker Volume。

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. 切換到配置目錄。跑步:

    cd cbs_config
  3. 根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:

    • production-customer.json 適用於標準模式和受限模式部署

    • darksite-customer.json 適用於私有模式部署

      設定檔

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. 退出容器。跑步:

    exit
  5. 重新啟動NetApp Backup and Recovery。跑步:

    docker restart cloudmanager_cbs

cloudmanager_cbs_catalog Container 的步驟

為目錄服務啟用 ONTAP 伺服器憑證驗證。

  1. 切換到 Docker Volume。執行:

    cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
  2. 跑步:

    cd cbs_catalog_config
  3. 根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:

    • production-customer.json 適用於標準模式和受限模式部署

    • darksite-customer.json 適用於私有模式部署

      設定檔

    {
      "ontap": {
        "certificates": {
          "reject-unauthorized": true,
          "ca-bundle": "/config/ontap.crt"
        }
      }
    }
  4. 重新啟動NetApp Backup and Recovery。跑步:

    docker restart cloudmanager_cbs_catalog

為ONTAP和StorageGRID建立證書

如果您需要為ONTAP和StorageGRID啟用證書,則設定檔如下所示:

ONTAP和StorageGRID的設定檔

{
  "protocols": {
    "sgws": {
      "certificates": {
        "reject-unauthorized": true,
        "ca-bundle": "/config/sgws.crt"
      }
    }
  },
  "ontap": {
    "certificates": {
      "reject-unauthorized": true,
      "ca-bundle": "/config/ontap.crt"
    }
  }
}