IBM Storage Protect 서버에 신뢰할 수 있는 인증서 설치
경량 디렉터리 액세스 프로토콜( LDAP ) 서버와 서버 IBM Storage Protect 간에 전송되는 데이터는 전송 계층 보안( TLS ) 프로토콜을 사용하여 암호화되어야 합니다. 보안 통신을 활성화하려면 LDAP 서버의 신뢰할 수 있는 인증서를 서버에 IBM Storage Protect 설치해야 합니다. TLS 통신 중 신뢰할 수 있는 인증서가 검증됩니다.
이 태스크에 대한 정보
프로시저
- LDAP 서버가 인터넷에 연결되지 않은 경우, Microsoft Windows 업데이트에서 제공하는 루트 인증서 자동 업데이트 기능을 비활성화하십시오.팁: 이 단계를 완료하면 LDAP 서버가 업데이트를 시도하지 못하도록 방지할 수 있습니다. 반복 시도는 서비스를 지연시킵니다.
- 서버와 LDAPIBM
Storage Protect 서버의 Active Directory 시스템 간 시스템 시간을 동기화하십시오. 네트워크 시간 프로토콜 서버를 사용할 수 있습니다.
- IBM Storage Protect 서버에서 시스템 시간 동기화에 대한 지시사항은 서버에서 사용되는 운영 체제의 문서를 참조하십시오.
- Active Directory 시스템 동기화에 대한 지시사항은 Active Directory 문서를 참조하십시오.
- LDAP 서버 연결을 위해 TLS 를 설정하십시오. 지시사항을 보려면 Microsoft웹 사이트로 이동하여 LDAP 및 SSL를 검색하십시오. 다음 조치를 수행하십시오.
- 서명한 인증서를 가져오십시오. Active Directory에서는 서명한
인증서가 Windows 인증서 저장소에 있어야 TLS를 사용할 수 있습니다. 다음 조치 중 하나를 수행하여 서명된 인증서를 확보하십시오.
- 써드파티 인증 기관 (CA) 에서 인증서를 확보하십시오.
- Active Directory 도메인에 결합된 시스템에 인증서 서비스 역할을 설치하고 엔터프라이즈 루트 CA를 구성하십시오.제한사항: Active Directory 서버에 인증 서비스 역할을 설치하지 마십시오. 일부 활성 디렉토리 도메인 구성은 설치된 인증서 서비스 역할을 승인하는 데 적합하지 않습니다. 예를 들어, 도메인에 여러 Active Directory 서버가 있는 경우에는 구성이 적합하지 않습니다.
- 서명된 인증서를 Active Directory 서버의 Windows 인증서 저장소에 추가하십시오.
- 서명한 인증서를 가져오십시오. Active Directory에서는 서명한
인증서가 Windows 인증서 저장소에 있어야 TLS를 사용할 수 있습니다. 다음 조치 중 하나를 수행하여 서명된 인증서를 확보하십시오.
- IBM
Storage Protect 서버가 CA를 신뢰하는지 여부를 판별하십시오. 서버 인스턴스 디렉토리의 인스턴스 소유자로 다음 명령을 실행하십시오.
여기서 "My_CA" 는 CA 인증서의 레이블을 지정합니다.gsk8capicmd_64 -cert -list -db cert.kdb -stashed gsk8capicmd_64 -cert -details -label "My_CA" -db cert.kdb -stashed - CA를 신뢰할 수 없는 경우 인증 기관 웹 사이트에서 CA 인증서를 확보하십시오.Distinguished Encoding Rules( DER ) 바이너리 파일 또는 Base64-encoded ASCII 파일 중 하나를 선택할 수 있습니다.팁: 파일이 DER 바이너리인지 ASCII인지 확인하려면 텍스트 편집기로 인증서를 열어보세요. 문자를 읽을 수 있는 경우 파일은 ASCII 파일입니다.
루트 인증서가 있고 인증서의 제목이 CA 이름과 일치하는지 확인하십시오. 다음Issued by및Issued to/subject루트 인증서의 경우 동일해야 합니다.
다음 방법 중 하나를 사용하여 CA 인증서를 반출하십시오.- Microsoft Management Console 스냅인의 인증서 (로컬 컴퓨터) 섹션에서 CA 인증서를 내보내십시오.
- C:\Windows\system32\certsrv\CertEnroll\*.crt 파일에서 인증서를 복사하십시오. 이 파일은 DER 2진 형식입니다.
- 인증서 등록 웹 서비스에서 인증서를 사용하는 경우, 인증서 서비스 웹 인터페이스에서 CA 인증서 파일을 다운로드하십시오.
http://<certificate_server_hostname>/certsrv/
여기서 < certificate_server_hostname> 은 인증서 서버의 호스트 이름입니다.
- CA 인증서를 IBM Storage Protect 서버 인스턴스 디렉토리에 복사하십시오.
- CA 인증서를 IBM
Storage Protect 서버 키 데이터베이스에 추가하십시오. IBM
Storage Protect 서버에서 인스턴스 디렉토리의 인스턴스 사용자로 적절한 명령을 실행하십시오. 명령은 다음 예제와 유사합니다.
gsk8capicmd_64 -cert -add -db "cert.kdb" -stashed -label "My CA" -format ascii -file myca.cer -trust enable- 다음 명령어를 사용하여 cert.kdb 모든 인증서를 나열하십시오:
gsk8capicmd_64 -cert -list -db cert.kdb -stashed예제 출력:Certificates found * default, - personal, ! trusted, # secret key ! "SP Root CA Cert" ! "SP Intermediate CA Cert" ! vcloud688.storage.tucson.ibm.com:1500:0 *- “MyServerCertificate”where 는
MyServerCertificate호스트 인증서입니다. - 서명된 인증서를 형식으로
PKCS12내보내서 와 통신할 수 있도록 Operations Center 합니다.참고: 이 단계는 가 Operations Center 구성된 허브 서버에서만 완료하십시오.gsk8capicmd_64 -cert -export -db cert.kdb -stashed -label "MyServerCertificate" -type pkcs12 -target certp12.p12 -target_pw truststore_passwordgsk8capicmd_64 -cert -rename -db certp12.p12 -pw truststore_password -label "MyServerCertificate" -new_label "TSMServerSelfSignedSHAKey"PKCS12 인증서에 제공된truststore_password비밀번호입니다.참고:new_label매개변수는 값을 가져야TSMServerSelfSignedSHAKey합니다. 변경해서는 안 됩니다.
암호를 암호화하여 로컬 시스템에 저장하고 향후 작업에서 안전하게 재사용하려면 다음 명령을 실행하십시오.- Linux:
echo 'truststore_password' | base64 > certp12.pwd - AIX
echo "truststore_password" | openssl base64 - Windows:
echo|set /p=truststore_password > input.txt certutil -encode input.txt tmp.txt findstr /v CERTIFICATE tmp.txt > certp12.pwd del input.txt tmp.txt
PKCSA12 신뢰 저장소( certp12.p12 )의
truststore_password비밀번호입니다. - 다음 명령어를 사용하여 cert.kdb 모든 인증서를 나열하십시오:
- 새로 생성된 PKCS12 트러스트스토어에 대한 파일 권한을 설정하려면 다음 명령을 실행하십시오:
chmod 777 certp12.p12 certp12.pwd - GSKit을 사용하여 IBM
Storage Protect 키 데이터베이스에서 인증서 체인의 유효성을 검증하십시오. 인스턴스 디렉토리의 인스턴스 사용자로 IBM
Storage Protect 서버에서 다음 명령을 실행하십시오.
여기서 certificate_label은 LDAP 서버 인증서의 레이블입니다.gsk8capicmd_64 -cert -validate -db cert.kdb -stashed -label certificate_label