VCF på VxRail: Udskift NSX-T Local-Manager-certifikat i VCF eEnvironment
Summary: Denne artikel indeholder en vejledning i, hvordan du erstatter NSX-T Local-Manager-certifikatet, selvsigneret i VMware Cloud Foundation (VCF)-administrerede sammenslutningsmiljøer. Sørg for, at dit system forbliver sikkert og kompatibelt. ...
Instructions
Baggrund:
Der findes forskellige typer NSX-T-certifikater som beskrevet nedenfor:
| Certifikatnavn | Formål | Udskiftelige | Standardgyldighed |
| Tomcat | Dette er et API-certifikat, der bruges til ekstern kommunikation med individuelle NSX Manager-noder via brugergrænseflade eller API. | Ja | 825 DAGE |
| MP-klynge | Dette er et API-certifikat, der bruges til ekstern kommunikation med NSX Manager-klyngen ved hjælp af klyngens VIP, via brugergrænseflade eller API. | Ja | 825 DAGE |
| Lokalmanager | Dette er en platform Principal Identity certifikat for føderationen. Hvis du ikke bruger Federation, bruges dette certifikat ikke. | Ja | 825 DAGE |
For VCF-løsninger:
Tomcat og mp-klyngen erstattes med CA-certifikater, der er signeret af VMware Certificate Authority (VMCA) fra vCenter. Mp-cluster- og Tomcat-certifikaterne er muligvis stadig der, men de bruges ikke.
NSX-T Manager med VCF:
- Tomcat - Node1 > bruges ikke
- mp-cluster - VIP > bliver ikke brugt
Udskiftes under installationen med følgende:
- CA – Node1
- CA – VIP
Kør følgende API på Postman-platformen for at kontrollere, om certifikatet bruges:
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<certificate-id>
Local-manager certifikat er det primære identitetscertifikat, der bruges til at kommunikere med andre steder i føderationen.
Et NSX-T Federation-miljø indeholder en Active og en Standby Global Manager Cluster og en eller flere Local Manager Clusters.
Figur 1: Viser tre placeringer med aktive og standby globale managerklynger på lokation 1 og 2 med Local Manager-klynger på alle tre placeringer.
Sådan konstateres antallet af Local Manager-klynger:
Følg nedenstående trin og figur 2 for at kontrollere miljøet og finde ud af, hvor mange Local Manager-klynger der er:
Fra System>Configuration>Location Manager:
- Øverst i Local Manager kan du se, hvilken klynge du er logget på. I dette eksempel er den logget på en Local Manager-klynge.
- Midt på siden vises Global Manager-klyngerne, og hvilken klynge der er aktiv, og hvilken der er standby.
- Andre Local Manager-klynger kan ses nederst under Fjernwebsteder.
Figur 2: Local Manager-klyngemiljø
Procedure for udskiftning af selvsignerede certifikater for lokal administrator:
- Log på NSX Manager i Local Manager-klyngen.
- Indsaml en NSX-T-sikkerhedskopi, før du fortsætter. Dette trin er vigtigt!
System>Livscyklusadministration>Sikkerhedskopiering og gendannelse>Start sikkerhedskopiering
Figur 3: Indsaml NSX-T-sikkerhedskopi. - Kontroller certifikaterne og udløbsdatoen.
Klik på Certifikater for systemindstillinger>> Eksemplet
nedenfor viser udløbsdatoen for lokalledercertifikater med rødt:
Figur 4: Udløbsdato for lokalledercertifikater
Der er ét certifikat pr. Local Manager Cluster , uanset antallet af NSX Managers , der er i klyngen.
- Log på en NSX Manager på Local Manager-klynge 1.
- Generer en ny CSR.
- Klik på Systemindstillinger>>Certifikater>CSR'er Generer>CSR
Figur 5: Generer en ny CSR. - Indtast Common Name som local-manager.
- Indtast navnet som LocalManager.
- Resten er bruger-, forretnings- og placeringsoplysninger (Dette kan kopieres fra et gammelt certifikat, der er ved at udløbe.)
- Klik på Gem.
Figur 6: Indtast CSR-navne og lokalitetsoplysninger.
- Klik på Systemindstillinger>>Certifikater>CSR'er Generer>CSR
- Opret et selvsigneret certifikat ved hjælp af den genererede CSR.
- Klik på afkrydsningsfeltet >Ny CSRGenerer CSR-selvsigneringscertifikat > til CSR.
Figur 7: Opret et selvsigneret certifikat. - Sørg for, at servicecertifikatet er indstillet til Nej , og klik på Gem.
- Gå tilbage til fanen Certifikater , find det nye certifikat , og kopier certifikat-id'et.
Figur 8: Kopiér nyt certifikat-id
- Klik på afkrydsningsfeltet >Ny CSRGenerer CSR-selvsigneringscertifikat > til CSR.
- Udskift den lokale ledersprimære identitetscertifikat.
- Bruger til at installere Postman-platformen .
- Under fanen Autorisation skal du vælge Type>Grundlæggende godkendelse.
- Indtast loginoplysninger til NSX-T Manager.
Figur 9: Indtast loginoplysninger for NSX-T Manager. - På fanen Sidehoveder skal du ændre
application/xmlTilapplication/json:
Figur 10: Fanen overskrifter - I Postman skal du ændre
application/xmlTilapplication/json - På fanen Brødtekst skal du vælge ikonet
POST APIKommando.- Vælg Raw, og vælg derefter JSON.
- I feltet ud for POST skal du indtaste URL
https://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates?action=set_pi_certificate_for_federation - I ovenstående er URL'en den IP, der bruges til enhver NSX-manager inden for en bestemt Local Manager Cluster.
- I brødteksten skal du indtaste følgende på to linjer som vist på skærmbilledet:
{ "cert_id": "<certificate id, copied from step 3>", "service_type": "LOCAL_MANAGER" }
- Klik på Send, og sørg for, at du ser resultatet 200 OK.
- Gentag trin 1 til 4 på hver lokallederklynge 2 og 3.
Når disse trin er fuldført, har du oprettet et nyt certifikat og erstattet det primære identitetscertifikat på hver Local Manager-klynge.
Det er nu tid til at slette de gamle certifikater, der udløber, fra hver af de tre Local Manager-klynger.
- Kontroller, at certifikatet ikke længere er i brug.
- Kopier certifikat-id
- Åbent postbud
- Vælg GET API i stedet for POST.
- Indtast URL-adresse
https://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates/<certificate-id> - Se efter
used_byog bekræft, at den har tomme parenteser. "used_by" : [ ],"resource_type" : "certificate_self_signed", "id" : "9CD133CA-32FC-48A2-898B-7ACD928512A5", "display_name" : "local-manager", "description" : "", "tags" : [ ], "_create_user" : "admin", "_create_time" : 1677468138846, "_last_modified_user" : "admin", "_last_modified_time" : 1677468138846, "_system_owned" : falsk, "_protection" : "NOT_PROTECTED", "_revision" : 0 }
- Gå til Certifikater for systemindstillinger >>, og vælg det ønskede certifikat.
Figur 12: Vælg det ønskede certifikat. - Klik på Slet>slet.
Figur 14: Slet certifikat. - Bekræft, at hovedidentiteten fungerer, og brug af de nye certifikater:
- Åbent postbud
- Vælg GET.
- Kør URL
https://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/principal-identitie. Output skal svare til nedenstående,"certificate_id"bør vise det nyoprettede certifikat-id.

Figur 15: Certifikat-id viser det nye certifikat-id.
Additional Information
Udskiftning af Global-manager-certifikater:
Hvis du vil erstatte Global Manager-certifikatet, skal du følge den samme proces, men ændre "LOCAL_MANAGER" Til "GLOBAL_MANAGER" og udføre proceduren fra Global Manager Cluster.