IBM Storage Protect 서버에 신뢰할 수 있는 인증서 설치

경량 디렉터리 액세스 프로토콜( LDAP ) 서버와 서버 IBM Storage Protect 간에 전송되는 데이터는 전송 계층 보안( TLS ) 프로토콜을 사용하여 암호화되어야 합니다. 보안 통신을 활성화하려면 LDAP 서버의 신뢰할 수 있는 인증서를 서버에 IBM Storage Protect 설치해야 합니다. TLS 통신 중 신뢰할 수 있는 인증서가 검증됩니다.

이 태스크에 대한 정보

TLS 이 기능은 서버와 IBM Storage Protect 함께 설치되는 IBM®Global Security Kit (GSKit) 에서 제공합니다.

프로시저

  1. LDAP 서버가 인터넷에 연결되지 않은 경우, Microsoft Windows 업데이트에서 제공하는 루트 인증서 자동 업데이트 기능을 비활성화하십시오.
    팁: 이 단계를 완료하면 LDAP 서버가 업데이트를 시도하지 못하도록 방지할 수 있습니다. 반복 시도는 서비스를 지연시킵니다.
  2. 서버와 LDAPIBM Storage Protect 서버의 Active Directory 시스템 간 시스템 시간을 동기화하십시오. 네트워크 시간 프로토콜 서버를 사용할 수 있습니다.
    • IBM Storage Protect 서버에서 시스템 시간 동기화에 대한 지시사항은 서버에서 사용되는 운영 체제의 문서를 참조하십시오.
    • Active Directory 시스템 동기화에 대한 지시사항은 Active Directory 문서를 참조하십시오.
  3. LDAP 서버 연결을 위해 TLS 를 설정하십시오. 지시사항을 보려면 Microsoft웹 사이트로 이동하여 LDAPSSL를 검색하십시오. 다음 조치를 수행하십시오.
    1. 서명한 인증서를 가져오십시오. Active Directory에서는 서명한 인증서가 Windows 인증서 저장소에 있어야 TLS를 사용할 수 있습니다. 다음 조치 중 하나를 수행하여 서명된 인증서를 확보하십시오.
      • 써드파티 인증 기관 (CA) 에서 인증서를 확보하십시오.
      • Active Directory 도메인에 결합된 시스템에 인증서 서비스 역할을 설치하고 엔터프라이즈 루트 CA를 구성하십시오.
        제한사항: Active Directory 서버에 인증 서비스 역할을 설치하지 마십시오. 일부 활성 디렉토리 도메인 구성은 설치된 인증서 서비스 역할을 승인하는 데 적합하지 않습니다. 예를 들어, 도메인에 여러 Active Directory 서버가 있는 경우에는 구성이 적합하지 않습니다.
    2. 서명된 인증서를 Active Directory 서버의 Windows 인증서 저장소에 추가하십시오.
  4. IBM Storage Protect 서버가 CA를 신뢰하는지 여부를 판별하십시오. 서버 인스턴스 디렉토리의 인스턴스 소유자로 다음 명령을 실행하십시오.
    gsk8capicmd_64 -cert -list -db cert.kdb -stashed
    gsk8capicmd_64 -cert -details -label "My_CA" -db cert.kdb -stashed
    여기서 "My_CA" 는 CA 인증서의 레이블을 지정합니다.
  5. CA를 신뢰할 수 없는 경우 인증 기관 웹 사이트에서 CA 인증서를 확보하십시오.
    Distinguished Encoding Rules( DER ) 바이너리 파일 또는 Base64-encoded ASCII 파일 중 하나를 선택할 수 있습니다.
    팁: 파일이 DER 바이너리인지 ASCII인지 확인하려면 텍스트 편집기로 인증서를 열어보세요. 문자를 읽을 수 있는 경우 파일은 ASCII 파일입니다.

    루트 인증서가 있고 인증서의 제목이 CA 이름과 일치하는지 확인하십시오. 다음Issued byIssued to/subject루트 인증서의 경우 동일해야 합니다.

    다음 방법 중 하나를 사용하여 CA 인증서를 반출하십시오.
    • Microsoft Management Console 스냅인의 인증서 (로컬 컴퓨터) 섹션에서 CA 인증서를 내보내십시오.
    • C:\Windows\system32\certsrv\CertEnroll\*.crt 파일에서 인증서를 복사하십시오. 이 파일은 DER 2진 형식입니다.
    • 인증서 등록 웹 서비스에서 인증서를 사용하는 경우, 인증서 서비스 웹 인터페이스에서 CA 인증서 파일을 다운로드하십시오.

      http://<certificate_server_hostname>/certsrv/

      여기서 < certificate_server_hostname> 은 인증서 서버의 호스트 이름입니다.
  6. CA 인증서를 IBM Storage Protect 서버 인스턴스 디렉토리에 복사하십시오.
  7. CA 인증서를 IBM Storage Protect 서버 키 데이터베이스에 추가하십시오. IBM Storage Protect 서버에서 인스턴스 디렉토리의 인스턴스 사용자로 적절한 명령을 실행하십시오. 명령은 다음 예제와 유사합니다.
    gsk8capicmd_64 -cert -add -db "cert.kdb" -stashed 
    -label "My CA" -format ascii -file myca.cer -trust enable
    1. 다음 명령어를 사용하여 cert.kdb 모든 인증서를 나열하십시오:
      gsk8capicmd_64 -cert -list -db cert.kdb -stashed
      예제 출력:
      Certificates found
      * default, - personal, ! trusted, # secret key
      !    "SP Root CA Cert"
      !    "SP Intermediate CA Cert"
      !    vcloud688.storage.tucson.ibm.com:1500:0
      *-   “MyServerCertificate”

      where 는 MyServerCertificate 호스트 인증서입니다.

    2. 서명된 인증서를 형식으로 PKCS12 내보내서 와 통신할 수 있도록 Operations Center 합니다.
      참고: 이 단계는 가 Operations Center 구성된 허브 서버에서만 완료하십시오.
      gsk8capicmd_64 -cert -export -db cert.kdb -stashed -label 
      "MyServerCertificate" -type pkcs12 -target certp12.p12 -target_pw truststore_password
      gsk8capicmd_64 -cert -rename -db certp12.p12 -pw truststore_password -label 
      "MyServerCertificate" -new_label "TSMServerSelfSignedSHAKey"
      PKCS12 인증서에 제공된 truststore_password 비밀번호입니다.
      참고: new_label 매개변수는 값을 가져야 TSMServerSelfSignedSHAKey합니다. 변경해서는 안 됩니다.
    암호를 암호화하여 로컬 시스템에 저장하고 향후 작업에서 안전하게 재사용하려면 다음 명령을 실행하십시오.
    • Linux:
      echo 'truststore_password' | base64 > certp12.pwd
    • AIX
      echo "truststore_password" | openssl base64
    • Windows:
      echo|set /p=truststore_password > input.txt
      certutil -encode input.txt tmp.txt
      findstr /v CERTIFICATE tmp.txt > certp12.pwd
      del input.txt tmp.txt

    PKCSA12 신뢰 저장소( certp12.p12 )의 truststore_password 비밀번호입니다.

  8. 새로 생성된 PKCS12 트러스트스토어에 대한 파일 권한을 설정하려면 다음 명령을 실행하십시오:
    chmod 777 certp12.p12 certp12.pwd
  9. GSKit을 사용하여 IBM Storage Protect 키 데이터베이스에서 인증서 체인의 유효성을 검증하십시오. 인스턴스 디렉토리의 인스턴스 사용자로 IBM Storage Protect 서버에서 다음 명령을 실행하십시오.
    gsk8capicmd_64 -cert -validate -db cert.kdb -stashed -label certificate_label
    여기서 certificate_label은 LDAP 서버 인증서의 레이블입니다.