Skip to main content
  • Place orders quickly and easily
  • View orders and track your shipping status
  • Enjoy members-only rewards and discounts
  • Create and access a list of your products
  • Manage your Dell EMC sites, products, and product-level contacts using Company Administration.

VxRail上のVCF:NSX-T Local-Manager自己署名証明書の置き換え

Summary: NSX-Tローカル マネージャー自己署名証明書を置き換えます。 メモ: VCF管理対象NSX-Tフェデレーション環境については、このKB記事のみに従ってください。

This article may have been automatically translated. If you have any feedback regarding its quality, please let us know using the form at the bottom of this page.

Article Content


Instructions

メモ: VCF管理対象NSX-Tフェデレーション環境については、このKB記事のみに従ってください。

背景:
さまざまなタイプのNSX-T証明書があります。
 
証明書名 目的 交換 デフォルトの有効期限
Tomcat これは、UI または API を介した個々の NSX Manager ノードとの外部通信に使用される API 証明書です。 はい 825日間
MPクラスター これは、UIまたはAPIを介して、クラスターVIPを使用したNSX Managerクラスターとの外部通信に使用されるAPI証明書です。 はい 825日間
ローカルマネージャー これは、フェデレーション用のプラットフォーム プリンシパルID証明書です。フェデレーションを使用していない場合、この証明書は使用されません。 はい 825日間

VCFソリューションの場合:
Tomcatとmp-clusterは、vCenterからVMCAによって署名されたCA証明書に置き換えられます。mp-clusterとTomcatの証明書がまだ存在していても、使用されていない可能性があります。

VCFを使用したNSX-T Manager:
  • Tomcat - Node1 > が使用されていません
  • mp-cluster - VIP > が使用されていない
起動中に以下と置き換え:
  • CA - ノード1
  • CA - VIP
証明書が使用されているかどうかを確認する場合は、Postman プラットフォームで次の API を使用します。
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<certificate-id>
ローカル マネージャー証明書は、フェデレーション内の他のサイトとの通信に使用されるプリンシパルID証明書です。

NSX-T フェデレーション環境には、アクティブおよびスタンバイのグローバル マネージャ クラスタと 1 つ以上のローカル マネージャ クラスタが含まれます。
 
場所 1 と 2 にアクティブおよびスタンバイのグローバル マネージャ クラスタがある 3 つの場所と、3 つの場所すべてにローカル マネージャ クラスタがある 3 つの場所を表示します。
図1: 場所 1 と 2 にアクティブおよびスタンバイのグローバル マネージャ クラスタがある 3 つの場所と、3 つの場所すべてにローカル マネージャ クラスタがある 3 つの場所を表示します。

環境を確認し、存在するローカル マネージャー クラスターの数を確認するには、次の手順とスクリーンショットに従います。

システム >構成>場所の管理r
  • ローカル マネージャーの上部には、ログインしているクラスターが表示されます。この例では、ローカル マネージャー クラスターにログインしています。
  • ページの中央には、グローバル マネージャ クラスタと、どのクラスタがアクティブで、どのクラスタがスタンバイかが表示されます。
  • その他のローカル マネージャ クラスタは、一番下のRemote Sitesに表示されます。
ローカル マネージャーのクラスター環境
図2:ローカル マネージャーのクラスター環境

ローカル マネージャーの自己署名証明書の置き換え手順:
  1. ローカル マネージャ クラスタの NSX Manager にログインします。
  2. 続行する前に、NSX-Tバックアップを収集します。このステップは 非常に重要です
    1. システム >ライフサイクル管理>バックアップとリストア>バックアップの開始
NSX-Tバックアップの収集
図3:NSX-Tバックアップの収集 
  1. 証明書と有効期限を確認します。
    1. System >SettingsCertificates>の順にクリックします。
次の例は、ローカル マネージャー証明書の有効期限を赤で示しています。
 
ローカルマネージャ証明書の有効期限
図4:ローカルマネージャ証明書の有効期限

クラスター内のNSX Managerの数に関係なく、ローカル マネージャー クラスターごとに証明書が1つあります。
  1. 手順1:ローカル マネージャー クラスター1の任意のNSX Managerにログインします。
  2. 手順2:新しいCSRを生成します。
    1. システム >設定>証明書CSRCSR>>の生成をクリックします。
新しい CSR の生成
図5:新しい CSR の生成
  1. 共通名に「local-manager」と入力します。
  2. 名前に「LocalManager」と入力します。
  3. 残りは、ユーザーのビジネスと場所の詳細です(これは期限切れの古い証明書からコピーできます)。
  4. Save(保存)」をクリックします。
CSR名と地域情報の入力
図6:CSR名と地域情報を入力します。
  1. 手順3:生成されたCSRを使用して自己署名証明書を作成します。
    1. 新しい CSR CSR CSR>自己署名証明書の生成 チェックボックス>をクリックします。
自己署名証明書の作成
図7:
自己署名証明書の作成
  1. Service Certificateが[No]に設定されていることを確認し、[ Save]をクリックします。
  2. [証明書]タブに戻り、新しい証明書を見つけて証明書IDをコピーします
新しい証明書IDのコピー
図8:新しい証明書IDのコピー
 
  1. 手順4:ローカル マネージャーのプリンシパルID証明書を置き換えます。
    1. Postmanプラットフォームをインストールするユーザー。
    2. [Authorization]タブで、[Type >Basic Auth]を選択します。
    3. NSX-T Managerのログインの詳細を入力します。
NSX-T Managerログイン詳細の入力
図9:NSX-T Managerログイン詳細の入力
  1. [ ヘッダー ] タブで、[ application/xml] を [application/json] に変更します。
Postmanで、「application/xml」を「application/json」に変更します。
図10:Postmanで、「application/xml」を「application/json」に変更します。
  1. [Body]タブで、[POSTAPI command]を選択します。 
    1. [raw] を選択し、 [JSON] を選択します。
    2. [POST] の横にあるボックスに、「URL https://< nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates?action=」と入力しますset_pi_certificate_for_federation
    3. 上記のURLは、特定のローカル マネージャー クラスター内のNSX Managerに使用されるIPです。
    4. 本文セクションで、スクリーンショットに示すように、以下を2行で入力します。
{ "cert_id": "<certificate id, copied from step 3>",
"service_type": "LOCAL_MANAGER" }
 
特定のローカル マネージャー クラスター内の任意のNSX ManagerのURLを入力します
図11:特定のローカル マネージャ クラスタ内の任意の NSX Manager の URL を入力します。
  1. [ Send]をクリックして、結果 200 OKが表示されていることを確認します。
 
  1. 手順5:各ローカル マネージャー クラスター2および3で手順1 > 、4を繰り返します。
これらの手順が完了したら、各ローカル マネージャー クラスターに新しい証明書を 1 つ作成し、各ローカル マネージャー クラスターのプリンシパル ID 証明書を置き換えました。

ここで、3つのローカル マネージャー クラスターのそれぞれから、期限切れの古い証明書を削除します。
  1. その証明書が使用されなくなっていることを確認します。
    1. 証明書IDのコピー
    2. Postman を開く
    3. [POST]ではなく [GET API ]を選択します。
    4. URL https://< nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates/<certificate-id> を入力します。
    5. 「used_by」を探し、空の括弧があることを確認します。
    "used_by" : [ ],
    "resource_type" : "certificate_self_signed",
    "id" : "9cd133ca-32fc-48a2-898b-7acd928512a5",
    "display_name" : "local-manager",
    "description" : "",
    "tags" : [ ],
    "_create_user" : "admin",
    "_create_time" : 1677468138846,
    "_last_modified_user" : "admin",
    "_last_modified_time" : 1677468138846,
    "_system_owned" : false,
    "_protection" : "NOT_PROTECTED",
    "_revision" : 0
  }
  1. System >SettingsCertificates >>に移動し、必要な証明書を選択します。
必要な証明書の選択
図12:
必要な証明書を選択します。
  1. 削除>削除をクリックします。
証明書の削除
図13:証明書の削除
  1. プリンシパル アイデンティティが機能していて、新しい証明書を使用していることを確認するには、次の手順を実行します。
    1. Postman を開く
    2. [GET] を選択します。
    3. URL https://< nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/principal-identitie を実行します。
    4. 出力は次のようになります。[certificate_id]には、新しく作成された証明書IDが表示されます。
[Certificate ID]には、新しい証明書IDが表示されます
図14:[Certificate ID]には、新しい証明書IDが表示されます

Additional Information

グローバル マネージャ 証明書を置き換えるには、同じプロセスに従いますが、"LOCAL_MANAGER" を "GLOBAL_MANAGER" に変更し、グローバル マネージャ クラスタから手順を実行します。

詳細については、VMwareのドキュメントを参照してください。

Article Properties


Affected Product

VMWare Cloud on Dell EMC VxRail E560F, VMWare Cloud on Dell EMC VxRail E560N, VxRail Appliance Family, VxRail Appliance Series, VxRail D Series Nodes, VxRail D560, VxRail D560F, VxRail E Series Nodes, VxRail E460, VxRail E560

Product
VxRail G410, VxRail G Series Nodes, VxRail E560 VCF, VxRail E560F, VxRail E560F VCF, VxRail E560N, VxRail E560N VCF, VxRail E660, VxRail E660F, VxRail E660N, VxRail E665, VxRail E665F, VxRail E665N, VxRail G560, VxRail G560 VCF, VxRail G560F , VxRail G560F VCF, VxRail Gen2 Hardware, VxRail P Series Nodes, VxRail P470, VxRail P570, VxRail P570 VCF, VxRail P570F, VxRail P570F VCF, VxRail P580N, VxRail P580N VCF, VXRAIL P670F, VxRail P670N, VxRail P675F, VxRail P675N, VxRail S Series Nodes, VxRail S470, VxRail S570, VxRail S570 VCF, VxRail S670, VxRail Software, VxRail V Series Nodes, VxRail V470, VxRail V570, VxRail V570 VCF, VxRail V570F, VxRail V570F VCF, VXRAIL V670F, VxRail VD-4000R, VxRail VD-4000W, VxRail VD-4000Z, VxRail VD-4510C, VxRail VD-4520C, VxRail VD Series Nodes ...
Last Published Date

27 Apr 2023

Version

2

Article Type

How To