Preparando certificados para atualizações com certificados autoassinados

Para atualizar IBM Storage Protect, você deve preparar o certificado do servidor convertendo-o para o formato PKCS12. Este procedimento prévio garante a compatibilidade do certificado com a versão atualizada do servidor.

Antes de iniciar

Observação: execute as etapas a seguir apenas no IBM Storage Protect servidor que é o servidor hub onde Operations Center está configurado.

Procedimento

Para garantir a compatibilidade do certificado antes de atualizar IBM Storage Protect, execute as seguintes etapas:

  1. Verifique se os arquivos de certificado existem.

    Altere para o diretório da instância do servidor, como /home/tsminst1.

    Liste todos os certificados em cert.kdb usando o seguinte comando:

    gsk8capicmd_64 -cert -list -db cert.kdb -stashed
    Saída de exemplo:
    Certificates found
    * default, - personal, ! trusted, # secret key
    *-	"TSM Server SelfSigned SHA Key"

    onde TSM Server SelfSigned SHA Key é o certificado de servidor autoassinado.

  2. Remova qualquer certificado existente do PKCS12 executando o seguinte comando:
    • Para Linux ou AIX:
      rm -rf certp12.p12 certp12.pwd
    • Para Windows:
      del certp12.p12 certp12.pwd
  3. Crie um certificado autoassinado executando o seguinte comando:
    • Para Linux ou AIX:
      install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
      PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext 
      "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
    • Para Windows:
      install_dir/jre/bin/keytool.exe -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
      PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext 
      "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
    em que,
    • servername é o Nome de Domínio Totalmente Qualificado (FQDN) do seu servidor.
    • install_dir é o diretório de instalação do IBM Storage Protect servidor.

    Por exemplo, se o nome do seu host for vcloud891.storage.tucson.ibm.com, então o comando seria algo como:
    install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
    PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=vcloud891.storage.tucson.ibm.com, OU=TSM Network, O=TSM, C=US" -ext 
    "SAN=dns:localhost,dns:vcloud891.storage.tucson.ibm.com,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
  4. Armazene a senha com segurança para operações futuras, executando o seguinte comando:
    • Linux:
      echo "truststore_password" | base64 > certp12.pwd
    • AIX:
      echo "truststore_password" | openssl base64 > certp12.pwd
    • Windows:
      echo|set /p=truststore_password > input.txt
      certutil -encode input.txt tmp.txt
      findstr /v CERTIFICATE tmp.txt > certp12.pwd
      del input.txt tmp.txt
  5. No ` Linux ` ou no ` AIX `: Para definir as permissões do arquivo para o ` PKCS12 ` recém-criado, execute o seguinte comando:
    chmod 777 certp12.p12 certp12.pwd
  6. Se o servidor estiver em execução, pare e inicie-o novamente.
  7. Para importar o certificado para Operations Center o armazenamento confiável, execute as seguintes etapas:
    Observação: Se o Operations Center estiver instalado em uma máquina diferente do servidor Hub, primeiro copie os arquivos certp12.p12certp12.pwd e para o sistema onde o Operations Center está instalado antes de executar as etapas a seguir.
    1. Localizar gui-truststore.jks.
      <<install_dir>>/ui/Liberty/usr/servers/guiServer/gui-truststore.jks

      onde install_dir é o diretório de instalação do Operations Center.

    2. Navegue até o diretório que contém o gui-truststore.jks arquivo e verifique se existe um alias de certificado executando o seguinte comando:
      keytool -list  -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"
      Dica: pode ser necessário especificar o caminho completo para o keytool comando. Os comandos estão localizados no seguinte diretório, onde installation_dir é o diretório no qual o Operations Center está instalado:
      • Linux, AIX: installation_dir/ui/jre/bin/keytool

        Windows: installation_dir\ui\jre\bin\keytool.exe

      Em seguida, será solicitada a senha. Digite a senha do truststore do OC que você definiu durante a instalação. Caso tenha esquecido a Operations Center senha do truststore, consulte a seção “Exclusão e reatribuição da senha do arquivo truststore do Operations Center ”.

      Se o rótulo do certificado não existir e a saída for semelhante ao exemplo a seguir, vá para a etapa 7.d.
      keytool error: java.lang.Exception: Alias <TSMServerSelfSignedSHAKey> does not exist
      Se o rótulo do certificado existir e a saída for semelhante ao exemplo a seguir, prossiga para a etapa 7.c.
      TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry
    3. Exclua o alias do certificado existente executando o seguinte comando:
      keytool -delete -alias "TSMServerSelfSignedSHAKey" -keystore "gui-truststore.jks"

      Em seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação.

    4. Importar o certificado do servidor PKCS12 para Operations Center o truststore.
      1. Exporte o certificado do servidor ( PKCS12certp12.p12) para o arquivo PEM.
         keytool -exportcert -alias TSMServerSelfSignedSHAKey -keystore “/<<instance_dir>>/certp12.p12” 
        -storetype PKCS12 -storepass "<<truststore_password>>" -rfc -file cert.pem

        onde <<instance_dir>> é o diretório da instância e <<truststore_password>> é a senha do certp12.p12 arquivo gerado na etapa 4.

        Um arquivo chamado cert.pem foi criado no diretório atual.

      2. Importe o certificado PEM (cert.pem criado na etapa 8.d.i ) para o Operations Center truststore (gui-truststore.jks).
        keytool -importcert -alias TSMServerSelfSignedSHAKey -file cert.pem -keystore gui-truststore.jks -storetype JKS

        Em seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação. Caso tenha esquecido a Operations Center senha do truststore, consulte a seção “Exclusão e reatribuição da senha do arquivo truststore do Operations Center ”.

        Após a importação bem-sucedida do certificado PEM para o armazenamento de certificados do OC, o processo é concluído com a seguinte mensagem:
        Trust this certificate?
                  [no]:
        Digite “yes” e pressione Enter.

        O gui-truststore.jks arquivo foi atualizado com sucesso com os certificados necessários.

    5. Verifique se existe um alias de certificado.
      keytool -list  -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"

      Em seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação.

      Agora você deve ver uma saída válida indicando que o certificado existe, semelhante ao exemplo a seguir:
      TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry
    6. Reinicie o Operations Center. Para iniciar e parar o Operations Center servidor web, consulte a seção “Iniciando e parando o servidor web ”.