為 NetApp Backup and Recovery 設定 CA 憑證
設定 CA 憑證,以便 NetApp Backup and Recovery 可以驗證與 StorageGRID 或 ONTAP 的安全連線。請依照適用於您的環境和您要保護的系統的步驟進行操作。
為 StorageGRID 建立 CA 憑證
如果 NetApp Backup and Recovery Container 與 StorageGRID 之間的通訊應驗證 StorageGRID 憑證,請完成下列步驟。
產生的憑證應使用您在啟動備份時在 NetApp Backup and Recovery 中提供的相同通用名稱 (CN) 和主體替代名稱。
-
請依照StorageGRID文件中的步驟建立StorageGRID憑證。
-
如果您尚未更新StorageGRID ,請使用憑證進行更新。
-
以 root 使用者身分登入 Console 代理程式。執行:
sudo su -
找到 NetApp Backup and Recovery (Cloud Backup Service) Docker volume。執行:
docker volume ls | grep cbs輸出範例:
local service-manager-2_cloudmanager_cbs_volume"
標準、私有和受限部署模式的磁碟區名稱不同。本範例使用標準模式。參考 "NetApp Console部署模式"。 -
找到NetApp Backup and Recovery磁碟區的掛載點。跑步:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint輸出範例:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data"
標準、私有和受限部署模式的掛載點有所不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"。 -
變更至掛載點目錄。執行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
如果 StorageGRID 憑證由根目錄 CA 和中間 CA 簽署,請將這兩個 `pem`檔案合併到目前位置中名為 `sgws.crt`的一個檔案中。請勿將葉憑證新增至此檔案。
cloudmanager_cbs Container 的步驟
在 NetApp Backup and Recovery (Cloud Backup Service)中啟用 StorageGRID 伺服器憑證驗證。
-
切換至您在先前步驟中找到的 Docker Volume。
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
切換至組態目錄。
cd cbs_config -
根據您的部署環境,建立並儲存如下所示的組態檔案,並使用以下名稱之一:
-
production-customer.json適用於標準模式和受限模式部署 -
darksite-customer.json適用於私有模式部署設定檔
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
退出容器。跑步:
exit -
重啟
cloudmanager_cbs。跑步:docker restart cloudmanager_cbs
cloudmanager_cbs_catalog Container 的步驟
接下來,為目錄服務啟用 StorageGRID 伺服器憑證驗證。
-
切換到 Docker Volume:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
配置目錄。跑步:
cd cbs_catalog_config -
根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:
-
production-customer.json適用於標準模式和受限模式部署 -
darksite-customer.json適用於私有模式部署目錄設定檔
{ "protocols": { "sgws": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/sgws.crt" } } } } -
-
重新啟動目錄。跑步:
docker restart cloudmanager_cbs_catalog
根據代理作業系統使用StorageGRID憑證更新控制台代理程式證書
Ubuntu
-
將 SGWS 憑證複製到
/usr/local/share/ca-certificates。以下是一個範例:cp /config/sgws.crt /usr/local/share/ca-certificates/在哪裡 `sgws.crt`是根 CA 憑證。
-
使用 StorageGRID 憑證更新主機憑證。執行:
sudo update-ca-certificates
紅帽企業 Linux
-
將 SGWS 憑證複製到
/etc/pki/ca-trust/source/anchors/。cp /config/sgws.crt /etc/pki/ca-trust/source/anchors/在哪裡 `sgws.crt`是根 CA 憑證。
-
使用StorageGRID憑證更新主機憑證。
update-ca-trust extract -
更新
ca-bundle.crtcd /etc/pki/tls/certs/ openssl x509 -in ca-bundle.crt -text -noout -
若要檢查憑證是否存在,請執行以下命令:
openssl crl2pkcs7 -nocrl -certfile /etc/pki/tls/certs/ca-bundle.crt | openssl pkcs7 -print_certs | grep subject | head
為 ONTAP 建立 CA 憑證
如果 NetApp Backup and Recovery Container 與 ONTAP 之間的通訊應驗證 ONTAP 憑證,請完成下列步驟。
NetApp Backup and Recovery 使用叢集管理 IP 位址連線至 ONTAP。請在憑證的「主體別名」欄位中輸入叢集 IP 位址。在 System Manager 中產生 CSR 時,請指定此值。
使用系統管理員文件為ONTAP建立新的 CA 憑證。
-
以 root 使用者登入 Console 代理程式。執行:
sudo su -
找到 NetApp Backup and Recovery Docker Volume。執行:
docker volume ls | grep cbs輸出範例:
local service-manager-2_cloudmanager_cbs_volume
標準、私有和受限部署模式的磁碟區名稱不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"。 -
找到 Volume 的安裝點。執行:
docker volume inspect service-manager-2_cloudmanager_cbs_volume | grep Mountpoint輸出範例:
"Mountpoint": "/var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data
標準、私有和受限部署模式的掛載點有所不同。此範例展示了標準雲端部署。參考 "NetApp Console部署模式"。 -
變更至掛載點目錄。執行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
完成以下步驟之一:
-
如果ONTAP憑證由根 CA 和中間 CA 簽名,則附加 `pem`將兩個檔案合併到一個名為 `ontap.crt`在目前位置。
-
如果ONTAP憑證由單一 CA 簽名,則重新命名 `pem`文件為 `ontap.crt`並將其複製到目前位置。不要將葉證書新增至此文件。
-
cloudmanager_cbs Container 的步驟
接下來,在 NetApp Backup and Recovery (Cloud Backup Service)中啟用 ONTAP 伺服器憑證驗證。
-
切換至您在先前步驟中找到的 Docker Volume。
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
切換到配置目錄。跑步:
cd cbs_config -
根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:
-
production-customer.json適用於標準模式和受限模式部署 -
darksite-customer.json適用於私有模式部署設定檔
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
退出容器。跑步:
exit -
重新啟動NetApp Backup and Recovery。跑步:
docker restart cloudmanager_cbs
cloudmanager_cbs_catalog Container 的步驟
為目錄服務啟用 ONTAP 伺服器憑證驗證。
-
切換到 Docker Volume。執行:
cd /var/lib/docker/volumes/service-manager-2_cloudmanager_cbs_volume/_data -
跑步:
cd cbs_catalog_config -
根據您的部署環境,建立一個如下所示的組態檔案,並使用以下名稱之一:
-
production-customer.json適用於標準模式和受限模式部署 -
darksite-customer.json適用於私有模式部署設定檔
{ "ontap": { "certificates": { "reject-unauthorized": true, "ca-bundle": "/config/ontap.crt" } } } -
-
重新啟動NetApp Backup and Recovery。跑步:
docker restart cloudmanager_cbs_catalog
為ONTAP和StorageGRID建立證書
如果您需要為ONTAP和StorageGRID啟用證書,則設定檔如下所示:
ONTAP和StorageGRID的設定檔
{
"protocols": {
"sgws": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/sgws.crt"
}
}
},
"ontap": {
"certificates": {
"reject-unauthorized": true,
"ca-bundle": "/config/ontap.crt"
}
}
}