VCF on VxRail: Sostituzione del certificato di NSX-T Local-Manager nell'ambiente VCF
Summary:
Questo articolo è una guida alla sostituzione del certificato autofirmato di NSX-T Local-Manager negli ambienti federati gestiti da VCF. Assicurarsi che il sistema sia protetto e
conforme.
...
Please select a product to check article relevancy
This article applies to This article does not apply toThis article is not tied to any specific product.Not all product versions are identified in this article.
Nota: Seguire questo articolo solo per gli ambienti di federazione NSX-T gestiti da VCF.
Informazioni preliminari:
Esistono diversi tipi di certificati NSX-T, come descritto di seguito:
Nome certificato
Scopo
Sostituibile
Validità predefinita
Gatto
Si tratta di un certificato API utilizzato per la comunicazione esterna con singoli nodi NSX Manager tramite l'interfaccia utente o l'API.
Sì
825 giorni
Cluster MP
Si tratta di un certificato API utilizzato per la comunicazione esterna con il cluster NSX Manager utilizzando il VIP del cluster, tramite l'interfaccia utente o l'API.
Sì
825 giorni
LocalManager
Si tratta di un certificato di identità dell'entità piattaforma per la federazione. Se non si utilizza la Federazione, questo certificato non viene utilizzato.
Sì
825 giorni
Per le soluzioni VCF:
Tomcat e mp-cluster vengono sostituiti con certificati CA firmati da VMCA da vCenter. I certificati mp-cluster e Tomcat potrebbero essere ancora presenti, ma non vengono utilizzati.
NSX-T Manager con VCF:
Tomcat - Nodo 1 > non utilizzato
mp-cluster - VIP > non utilizzato
Sostituita durante l'installazione con le seguenti:
CA - Nodo 1
CA - VIP
Se si desidera verificare se il certificato è in uso, eseguire la seguente API sulla piattaforma Postman:
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<certificate-id>
Il certificato local-manager è il certificato di identità dell'entità utente utilizzato per comunicare con altri siti della federazione.
Un'ambiente NSX-T Federation contiene un cluster Global Manager attivo e uno in standby e uno o più cluster Local Manager.
Figura 1. Mostra tre posizioni con cluster Global Manager attivi e in standby nelle posizioni 1 e 2 con cluster Local Manager in tutte e tre le posizioni.
Come determinare il numero di cluster di Local Manager:
Per controllare l'ambiente e scoprire il numero di cluster di Local Manager, attenersi alla seguente procedura e screenshot:
Da System>Configuration>Location Manager:
Nella parte superiore di Local Manager, viene visualizzato il cluster a cui è stato effettuato l'accesso. In questo esempio è stato eseguito l'accesso a un cluster Local Manager.
Al centro della pagina vengono visualizzati i cluster Global Manager, il cluster attivo e quello in standby.
Gli altri cluster di Local Manager vengono visualizzati in basso in Remote Sites.
Figura 2. Ambiente cluster di Local Manager
Procedura per sostituire i certificati autofirmati del gestore locale:
Accedere a NSX Manager nel cluster Local Manager.
Raccogliere un backup NSX-T prima di procedere. Questo passaggio è importante!
Sistema> Gestione >del ciclo di vitaBackup e ripristino>Avvia backup
Figura 3. Raccogliere il backup NSX-T.
Controllare i certificati e la data di scadenza.
Cliccare su System>Settings>Certificates
L'esempio riportato di seguito mostra in rosso la data di scadenza dei certificati del gestore locale:
Figura 4. Data di scadenza dei certificati di local-manager
Esiste un certificato per cluster Local Manager indipendentemente dal numero di NSX Manager presenti all'interno del cluster.
Accedere a qualsiasi NSX Manager sul cluster Local Manager 1.
Generare una nuova CSR.
Cliccare su System>Settings>Certificates>CSRs>Generate CSR
Figura 5. Generare una nuova CSR.
Immettere il Nome comune come local-manager.
Immettere il nome come LocalManager.
Il resto sono dettagli sull'attività e sulla posizione dell'utente (possono essere copiati da un vecchio certificato in scadenza).
Cliccare su Save.
Figura 6. Immettere i nomi CSR e le informazioni sulla località.
Creare un certificato autofirmato utilizzando la CSR generata.
Cliccare sulla casella >di controllo New CSRGenerate CSR>Self-Sign Certificate for CSR.
Figura 7. Creare un certificato autofirmato.
Assicurarsi che Service Certificate sia impostato su No e cliccare su Save.
Tornare alla scheda Certificates, individuare New Certificate e Copy Certificate ID.
Figura 8. Copia nuovo ID certificato
Sostituire il certificato di identità dell'entità utente per Local Manager.
Utente per installare la piattaforma Postman.
Nella scheda Authorization , selezionare Type>Basic Auth.
Inserire i dati di accesso a NSX-T Manager.
Figura 9. Inserire i dati di accesso a NSX-T Manager.
Nella scheda Headers, modificare "application/xml" in "application/json".
Figura 10. In Postman, modificare "application/xml" in "application/json"
Nella scheda Body , selezionare l'icona POST API.
Selezionare Raw e quindi JSON.
Nella casella accanto a POST, inserisci URLhttps://<nsx-mgr-IP-local-manager-clusterX>/api/v1/trust-management/certificates?action=set_pi_certificate_for_federation
In precedenza, l'URL è l'IP utilizzato per qualsiasi NSX Manager all'interno di uno specifico cluster di Local Manager.
Nella sezione del corpo , inserisci quanto segue in due righe, come mostrato nella schermata:
Figura 11. Immettere l'URL di qualsiasi NSX Manager all'interno di uno specifico cluster di Local Manager.
Fare clic su Invia e assicurarsi di visualizzare il risultato 200 OK.
Ripetere i passaggi da 1 a 4 su ogni cluster 2 e 3 di Local Manager.
Una volta completati questi passaggi, è stato creato un nuovo certificato in ogni cluster di Local Manager e sostituito il certificato di identità principale in ogni cluster di Local Manager.
Ora è il momento di eliminare i vecchi certificati in scadenza da ciascuno dei tre cluster di Local Manager.
L'output deve essere simile al seguente, "certificate_id" dovrebbe mostrare l'ID del certificato appena creato.
Figura 14: Certificate ID mostra il nuovo ID certificato.
Additional Information
Sostituzione dei certificati del Global Manager:
Per sostituire il certificato Global Manager, seguire la stessa procedura ma modificare "LOCAL_MANAGER" in "GLOBAL_MANAGER" ed eseguire la procedura dal Global Manager Cluster.
Altri articoli correlati:
Per ulteriori informazioni, consultare i seguenti articoli di Broadcom VMware: