大家好!我叫 Ted。是 Dell Technologies 系统管理部门的一名高级工程师。在本视频中,我将介绍专门针对 Web 服务器的 IRA 证书。这是我们用于管理 IRA 证书的白皮书。它介绍了管理 IRA 和 CMC 证书的三种主要方法。
第一种类型是自签名证书,这是 I Direct 出厂时附带的默认证书类型。优点是您不必维护证书颁发机构,并且证书本身由 IRA 自动生成。
缺点是,每个 Ira 的证书必须添加到每个管理站上的受信任证书存储中,因为每个 Ira 都有自己的证书颁发机构,必须信任该证书颁发机构才能重新生成自科学证书。您可以使用 rack item 命令 SSL reset CFG。
有一个自定义签名 SSL 证书选项,该选项利用您自己的证书颁发机构创建的签名证书。您以 P FX 格式导出带有私钥的证书,以在每个 IRA 上使用。这种做法并不常见。自定义签名证书的优点是,您只需要信任一个证书颁发机构即可进行所有眼球跟踪。
使用您的内部证书颁发机构可能已在所有管理站上受信任。IRA 也会自动生成证书。其缺点在于,您必须维护自己的证书颁发机构。对于此工作流。您必须从 IRA 导出带有私钥的 P FX 格式的根证书颁发机构。
然后,您转到 IRA 设置服务、Web 服务器、自定义 SSL 签名证书,并将证书颁发机构的私钥导入 IRA,然后用于签署 IRA 生成的所有证书。第三个最常见的选项是使用提交给证书颁发机构的内置签名请求作为签名的 SSL 证书,以创建 Web 服务器证书。
这样做的好处是,您可以使用任何商业证书颁发机构,并且只需有一个证书颁发机构信任您的所有视线跟踪。如果使用商用 CA,则管理站可能已信任此功能。
其缺点在于,您必须购买商业证书,或是维护自己的证书颁发机构。我们来了解一下其中的一些选项。在 IRA 中,我们可以查看我们当前使用的证书,可以看到这是 IRA 颁发给 IRA。
我们可以看到我们在镜头 2 56 中使用的证书详细信息,其中有 2048 位作为我们的公钥,以便从 IRA 生成自定义签名证书。
继续登录并继续执行 Ira 设置服务下的相应设置。我们有 Web 服务器选项,我们可以在 Ira 中创建签名请求,提供通用名称、国家/地区、地点、组织、ou 州电子邮件以及证书所需的任何主题备用名称。
请务必注意,较新的浏览器需要主题备用名称,否则在访问您的 IRA 时,它们仍会向您发出证书警告。填写此信息后,您将生成 CS R。它会将文件下载到您的系统,然后您可以将其带到您的证书颁发机构并经过签名后再次上传。
此时,您可以使用 P FX 文件上传自定义证书。需要注意的是,这仅适用于 Ira 4.40 0.0 0.0 或更高版本的固件。以下是上传自定义签名证书的选项,您可以在其中从证书颁发机构提取私钥,然后将其交给您的 Ira 以签署自己的证书,从而允许您的管理站信任您的内部证书颁发机构颁发的任何证书。
现在,我将使用 IRA 4.40 0.0 0.0 之前的机架 atom 来回顾这个过程。固件。您需要在此处直接将密钥对与证书分开。您可以看到,我已将 P FX 文件上传到此位置,我使用开放式 SSL 将其拆分。
我们首先需要使用“no search”选项从此文件中提取密钥。为它提供 P FX 的密码,然后输入笔的新密码。现在我们已经提取了密钥,我们必须将其格式化,以便 Ira 可以接受它。我还必须提供我刚才使用的新手写笔密码。
从 P FX 解压密钥文件时。然后,此命令将提取笔文件,这是直接来自 PK CS 的证书。我还必须为此提供密钥密码。现在我有了 Ira 通配符密钥和文件,可以使用 rack atom 直接将它们上传到 IRA。
我在这里设置了一个 powershell 窗口,这样我就不必输入用户名或密码或 IRA IP 地址,只需使用它即可。首先,我要上传证书。现在我需要向其提供私钥。现在我们需要重置 IRA,以便新证书可以生效。
这将需要一些时间,一旦 IRA 加载新证书,我们可以将它与当前安装的证书进行比较,现在 IRA 已经备份,我们可以查看证书,并看到它是由我的证书颁发机构颁发的通配符证书。
我们还可以执行其他操作。首先,我要做的是再次清除 SSL 证书,因为我们要重置 SSL 证书,因此必须重置 IRA,以使新证书生效。现在,我们回到原始证书,因为侧音是 4.40 0.0 0.0 版本。
我还可以使用此命令直接上传证书,而无需拆分密钥和证书。这是类型 16,还需要提供密码才能从手写笔中提取密钥。与其他情况一样,我必须重置眼动追踪才能使新证书生效。
现在 IRA 已恢复,我们可以看到通配符证书已成功安装。请注意,我在这里看到安全警告,因为我没有使用 FQDN。它是 dot dot local。如果我将 IRA 的 FQDN 与该域名一起使用,我将不会再次看到此证书警告。
我将重置 I direct 默认值,以便向您展示如何使用秩原子生成 CS R。现在我们回到原始证书,接下来我将向您展示如何创建自定义 CSR。以下是我将要运行的命令,用于创建自定义 CS R。
我将更新这些字段,生成新的 CS R,然后将其上传到我的证书颁发机构进行签名。我创建了这个小 powershell 脚本来显示字段,填写它们,然后在生成签名请求之前再次显示它们。现在这些值已完全填充。
我将生成一个 CSR 让我的证书颁发机构签署它,当我将我的 CS R 用于我的证书颁发机构时,我请求证书并使用提供的 base 64 编码信息提交请求。我必须选择一个 Web 服务器证书,然后选择 base 64 编码并下载整个证书链非常重要。
现在新证书已上传,我们还必须重置 IRA 才能使新证书生效。现在证书已上传,我们可以看到它是由我的证书颁发机构签名的,并且我们可以在 Web 服务器下的 IRA 设置服务页面上再次确认我们现在使用 40 96 位 RS er A 密钥的详细信息。
我将选择 SSL TLS 自定义签名证书。现在,我的自定义签名证书已成功安装,我现在可以重置 IRA 以使新证书生效,IRA 将使用我刚刚从证书颁发机构上传到自签名证书的私钥重新生成该证书。
现在我们的IRA又回来了。我们可以看到它是自行生成的,由我们的证书颁发机构颁发,因为它现在使用我们提供的证书签名证书。如果不想再使用自定义签名证书,则可以在界面的这个部分中删除该签名证书。
删除此证书的工作流过程,它将自动重新生成新的自签名证书,然后询问我是否要重置 IRA 以使该新证书生效。现在我们的 IRA 已恢复,我们可以检查我们的证书,看看它是否再次返回到自行颁发的证书。
我们还可以使用命令来验证这一点,以查看 SSL 证书,该证书结束了我关于 IRA 证书的视频。感谢观看。祝您心情愉快。