Skip to main content
此產品有較新版本可以使用。
本繁體中文版使用機器翻譯,譯文僅供參考,若與英文版本牴觸,應以英文版本為準。

在 StorageGRID 中設定管理介面憑證

您可以將預設的管理介面憑證取代為單一自訂憑證,以允許使用者存取 Grid Manager 和 Tenant Manager,而不會遇到安全性警告。您也可以回復為預設的管理介面憑證,或產生新的憑證。

關於此任務

預設情況下,每個管理節點都會獲得一個由網格 CA 簽署的憑證。這些由 CA 簽署的憑證可以替換為單一通用的自訂管理介面憑證及其對應的私鑰。

由於所有管理節點都使用單一自訂管理介面憑證,因此如果用戶端在連線至 Grid Manager 和 Tenant Manager 時需要驗證主機名稱,則必須將該憑證指定為萬用字元憑證或多網域憑證。請定義自訂憑證,使其與網格中的所有管理節點相符。

您需要在伺服器上完成組態,並且根據您使用的根憑證授權單位 (CA),使用者可能還需要在他們將用於存取 Grid Manager 和 Tenant Manager 的 Web 瀏覽器中安裝 Grid CA 憑證。

註 為確保伺服器憑證失效不會中斷運作,當伺服器憑證即將過期時,系統會觸發「管理介面的伺服器憑證過期」警示。如有需要,您可以透過選取 Configuration > Security > Certificates,然後在 Global 索引標籤上查看管理介面憑證的到期日期,來檢視目前憑證的到期時間。
註

${post_edited_translations.segment}

${post_edited_translations.segment}

若要新增自訂管理介面憑證,您可以提供自己的憑證,也可以使用 Grid Manager 產生憑證。

步驟
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

  3. 選擇 Use custom certificate

  4. 上傳或產生憑證。

    上傳證書

    上傳所需的伺服器憑證檔案。

    1. 選擇 Upload certificate

    2. 上傳所需的伺服器憑證檔案:

      • ${post_edited_translations.segment}

      • 憑證私鑰:自訂伺服器憑證私鑰檔案 (.key

        註 EC 私鑰必須至少 224 位元。RSA 私鑰必須至少 2048 位元。
      • CA 套裝組合:包含來自每個中介發行憑證授權單位(CA)憑證的單一選用檔案。此檔案應包含每個 PEM 編碼的 CA 憑證檔案,並依憑證鏈順序串接。

    3. 展開 憑證詳細資料 以檢視您上傳之每個憑證的中繼資料。如果您上傳了選用的 CA 套裝組合,每個憑證都會顯示在各自的索引標籤上。

      • ${post_edited_translations.segment}

        指定憑證檔案名稱和下載位置。以副檔名 `.pem`儲存檔案。

      例如: storagegrid_certificate.pem

      • 選擇「複製憑證 PEM」或「複製 CA 套裝組合 PEM」以複製憑證內容並貼上到其他位置。

    4. 選擇 Save。+ 自訂管理介面憑證將用於所有後續與 Grid Manager、Tenant Manager、Grid Manager API 或 Tenant Manager API 的新連線。

    產生證書

    產生伺服器憑證檔案。

    註 正式作業環境的最佳實務做法是使用由外部憑證授權單位簽署的自訂管理介面憑證。
    1. 選擇 Generate certificate

    2. 請提供憑證資訊:

      欄位 說明

      網域名稱

      要包含在憑證中的一或多個完整網域名稱。使用 * 做為萬用字元來代表多個網域名稱。

      IP

      憑證中要包含的一個或多個 IP 位址。

      ${post_edited_translations.segment}

      X.509 憑證擁有者的主旨或可分辨名稱 (DN)。

      如果此欄位中未輸入任何值,則產生的憑證將使用第一個網域名稱或 IP 位址作為主旨通用名稱 (CN)。

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      ${post_edited_translations.segment}

      如果選取(預設且建議),則會將金鑰用途和擴充金鑰用途擴充功能新增至產生的憑證。

      這些擴充定義了憑證中包含的金鑰的用途。

      ${post_edited_translations.segment}

    3. 選擇 Generate

    4. ${post_edited_translations.segment}

      • 選取 Download certificate 以儲存憑證檔案。

        指定憑證檔案名稱和下載位置。以副檔名 `.pem`儲存檔案。

      例如: storagegrid_certificate.pem

      • 選擇 Copy certificate PEM 以複製憑證內容並貼到其他位置。

    5. 選擇 Save。+ 自訂管理介面憑證將用於所有後續與 Grid Manager、Tenant Manager、Grid Manager API 或 Tenant Manager API 的新連線。

  5. ${post_edited_translations.segment}

    註 ${post_edited_translations.segment}
  6. 新增自訂管理介面憑證後,「管理介面憑證」頁面會顯示目前使用中憑證的詳細憑證資訊。+ 您可以根據需要下載或複製憑證 PEM。

還原預設管理介面憑證

${post_edited_translations.segment}

步驟
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    當您還原預設管理介面憑證時,您設定的自訂伺服器憑證檔案將會被刪除,且無法從系統中復原。預設管理介面憑證會用於所有後續的新用戶端連線。

  4. ${post_edited_translations.segment}

${post_edited_translations.segment}

${post_edited_translations.segment}

開始之前
關於此任務

${post_edited_translations.segment}

步驟
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

    1. 請輸入以下命令: ssh admin@primary_Admin_Node_IP

    2. 請輸入 `Passwords.txt`檔案中列出的密碼。

    3. 輸入以下命令以切換至根目錄: su -

    4. 請輸入 `Passwords.txt`檔案中列出的密碼。

      當您以根目錄身分登入時,提示符號會從 $`變為 `#

  3. ${post_edited_translations.segment}

    $ sudo make-certificate --domains wildcard-admin-node-fqdn --type management

    • 對於 --domains,請使用萬用字元來代表所有管理節點的完整網域名稱。例如, *.ui.storagegrid.example.com 使用 * 萬用字元來代表 admin1.ui.storagegrid.example.comadmin2.ui.storagegrid.example.com

    • 設定 `--type`為 `management`以設定管理介面憑證,此憑證由 Grid Manager 和 Tenant Manager 使用。

    • 預設情況下,產生的憑證有效期為一年(365 天),必須在過期前重新產生。您可以使用 --days 參數來置換預設的有效期。

      註 憑證的有效期自執行 make-certificate 時開始。您必須確保管理用戶端與 StorageGRID 同步至相同的時間來源;否則,用戶端可能會拒絕該憑證。
      $ sudo make-certificate --domains *.ui.storagegrid.example.com --type management --days 720

      輸出結果包含管理 API 用戶端所需的公開憑證。

  4. ${post_edited_translations.segment}

    ${post_edited_translations.segment}

  5. 登出命令 shell。 $ exit

  6. ${post_edited_translations.segment}

    1. ${post_edited_translations.segment}

    2. ${post_edited_translations.segment}

    3. ${post_edited_translations.segment}

  7. 設定您的管理用戶端以使用您複製的公開憑證。請包含 BEGIN 和 END 標記。

${post_edited_translations.segment}

您可以儲存或複製管理介面憑證的內容以供其他地方使用。

步驟
  1. ${post_edited_translations.segment}

  2. ${post_edited_translations.segment}

  3. ${post_edited_translations.segment}

    下載憑證檔案或 CA 套裝組合

    下載憑證或 CA 套裝組合 `.pem`檔案。如果您使用的是選用的 CA 套裝組合,則套裝組合中的每個憑證都會顯示在各自的子索引標籤中。

    1. 選擇「下載憑證」或「下載 CA 套裝組合」。

      如果您正在下載 CA 套裝組合,則 CA 套裝組合二級標籤中的所有憑證將下載為單一檔案。

    2. 指定憑證檔案名稱和下載位置。以副檔名 `.pem`儲存檔案。

      例如: storagegrid_certificate.pem

    複製憑證或 CA 套裝組合 PEM

    複製憑證文字以貼到其他地方。如果您使用的是選用 CA 套裝組合,套裝組合中的每個憑證都會顯示在各自的子索引標籤上。

    1. 選擇「複製憑證 PEM」或「複製 CA 套裝組合 PEM」。

      如果您要複製 CA 套裝組合,則 CA 套裝組合次要標籤中的所有憑證都會一起複製。

    2. 將複製的憑證貼到文字編輯器中。

    3. 將文字檔案以副檔名 `.pem`儲存。

      例如: storagegrid_certificate.pem