Prostředí VCF u sady VxRail: Výměna certifikátu místního správce NSX-T v prostředí VCF
Summary:
Tento článek je příručkou k nahrazení certifikátu podepsaného svým držitelem místního správce NSX-T ve federačních prostředích spravovaných VCF. Zajistěte, aby váš systém zůstal
bezpečný a kompatibilní.
...
Please select a product to check article relevancy
This article applies to This article does not apply toThis article is not tied to any specific product.Not all product versions are identified in this article.
Poznámka: Postupujte podle tohoto článku pouze pro federační prostředí NSX-T spravovaná VCF!
Pozadí:
Existují různé typy certifikátů NSX-T, jak je popsáno níže:
Název certifikátu
Účel
Nahraditelný
Výchozí platnost
Kocour
Jedná se o certifikát API, který se používá pro externí komunikaci s jednotlivými uzly NSX Manager prostřednictvím uživatelského rozhraní nebo API.
Ano
825 dní
Mp-cluster
Jedná se o certifikát API, který se používá pro externí komunikaci s clusterem NSX Manager pomocí virtuální IP adresy clusteru prostřednictvím uživatelského rozhraní nebo rozhraní API.
Ano
825 dní
LocalManager (Místní správce)
Toto je certifikát hlavní identity platformy pro federaci. Pokud nepoužíváte federaci, tento certifikát se nepoužívá.
Ano
825 dní
Pro řešení VCF:
Tomcat a mp-cluster jsou nahrazeny certifikáty certifikační autority podepsanými nástrojem VMCA z nástroje vCenter. Certifikáty mp-cluster a tomcat mohou být stále k dispozici, ale nepoužívají se.
Nástroj NSX-T Manager s VCF:
Tomcat – uzel 1 > se nepoužívá
mp-cluster – VIP > se nepoužívá
Nahrazeno během instalace za následující:
CA – Uzel1
CA - VIP
Pokud chcete zkontrolovat, jestli se certifikát používá, spusťte na platformě Postman následující rozhraní API:
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<certificate-id>
Certifikát místního správce je certifikát hlavní identity, který se používá ke komunikaci s jinými lokalitami ve federaci.
Prostředí federace NSX-T obsahuje aktivní a pohotovostní cluster globálního správce a jeden nebo více clusterů místního správce.
Obrázek 1: Zobrazuje tři umístění s aktivními a pohotovostními clustery globálního správce v umístěních 1 a 2 s clustery místního správce ve všech třech umístěních.
Jak zjistit počet clusterů místního správce:
Chcete-li zkontrolovat prostředí a zjistit, kolik clusterů Local Manager existuje, postupujte podle následujících kroků a snímku obrazovky:
Z> nástroje System Configuration>Location Manager:
V horní části místního správce se dozvíte, ke kterému clusteru jste přihlášeni. V tomto příkladu jsme přihlášeni do clusteru Local Manager.
Uprostřed stránky se zobrazí clustery globálního správce a který cluster je aktivní a který je v pohotovostním režimu.
Další clustery místního správce se zobrazují v dolní části v části Vzdálené lokality.
Obrázek 2: Prostředí clusteru místního správce
Postup nahrazení certifikátů podepsaných držitelem místního správce:
Přihlaste se do nástroje NSX Manager v clusteru Local Manager.
Než budete pokračovat, shromážděte zálohu NSX-T. Tento krok je důležitý!
Systém>Správa> životního cyklu Zálohování a obnovení>Spustit zálohování
Obrázek 3: Shromážděte zálohu NSX-T.
Zkontrolujte certifikáty a datum vypršení platnosti.
Klikněte na Nastavení>systému>Certifikáty
Následující příklad ukazuje červeně datum vypršení platnosti certifikátů místního správce:
Obrázek 4: Datum konce platnosti certifikátů místního správce
Pro každý cluster Local Manager existuje jeden certifikát bez ohledu na počet správců NSX, kteří jsou v clusteru.
Přihlaste se do libovolného nástroje NSX Manager v clusteru Local Manager 1.
Vytvořte nový požadavek CSR.
Klikněte na Nastavení>systému>Certifikáty>CSR>Generovat CSR
Obrázek 5: Vytvořte nový požadavek CSR.
Zadejte běžný název jako local-manager.
Zadejte název jako LocalManager.
Zbytek jsou údaje o firmě a pracovišti uživatele. (Ty lze zkopírovat ze starého certifikátu, kterému končí platnost.)
Klikněte na tlačítko Uložit.
Obrázek 6: Zadejte názvy CSR a informace o lokalitě.
Vytvořte certifikát podepsaný držitelem pomocí vygenerovaného požadavku CSR.
Zaškrtněte políčko >New CSRGenerate CSR>Self-Sign Certificate for CSR.
Obrázek 7: Vytvořte certifikát podepsaný svým držitelem.
Ujistěte se, že je servisní certifikát nastaven na Ne , a klikněte na tlačítko Uložit.
Vraťte se na kartu Certifikáty , vyhledejte Nový certifikát a zkopírujte ID certifikátu.
Obrázek 8: Zkopírovat nové ID certifikátu
Nahraďte hlavní certifikát identity pro místního správce.
Uživatel k instalaci platformy Postman.
Na kartě Autorizace vyberte Typ>základního ověřování.
Zadejte přihlašovací údaje k nástroji NSX-T Manager.
Obrázek 9: Zadejte přihlašovací údaje správce NSX-T.
Na kartě Záhlavízměňte "application/xml" na "application/json".
Obrázek 10: V nástroji Postman změňte "application/xml" na "application/json".
Na kartě Text vyberte ikonu POST API.
Vyberte Raw a pak vyberte JSON.
Do pole vedle položky POST zadejte adresu URL.https://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates?action=set_pi_certificate_for_federation
Ve výše uvedeném případě je adresa URL IP adresa používaná pro libovolného správce NSX v rámci konkrétního clusteru místního správce.
V části textu zadejte níže na dvou řádcích, jak je vidět na snímku obrazovky:
Obrázek 11: Zadejte adresu URL libovolného správce NSX v rámci konkrétního clusteru místního správce.
Klikněte na tlačítko Odeslat a ujistěte se, že se zobrazí výsledek 200 OK.
Opakujte kroky 1 až 4 u každého clusteru 2 a 3 místního správce.
Po dokončení těchto kroků jste vytvořili jeden nový certifikát na každém clusteru Local Manager a nahradili jste hlavní certifikát identity v každém clusteru Local Manager.
Nyní je čas odstranit staré certifikáty s končící platností z každého ze tří clusterů místního správce.
Výstup by měl být podobný jako níže. "certificate_id" by mělo ukazovat ID nově vytvořeného certifikátu.
Obrázek 14: V poli ID certifikátu se zobrazuje nové ID certifikátu.
Additional Information
Výměna certifikátů globálního správce:
Při výměně certifikátu globálního správce postupujte stejným způsobem, ale změňte "LOCAL_MANAGER" na "GLOBAL_MANAGER" a proveďte postup z clusteru Global Manager.
Další související články:
Další informace naleznete v těchto souvisejících článcích Broadcom VMware: