Preparando certificados para atualizações com certificados autoassinados
Para atualizar IBM Storage Protect, você deve preparar o certificado do servidor convertendo-o para o formato PKCS12. Este procedimento prévio garante a compatibilidade do certificado com a versão atualizada do servidor.
Antes de iniciar
Procedimento
Para garantir a compatibilidade do certificado antes de atualizar IBM Storage Protect, execute as seguintes etapas:
- Verifique se os arquivos de certificado existem.
Altere para o diretório da instância do servidor, como /home/tsminst1.
Liste todos os certificados em
cert.kdbusando o seguinte comando:gsk8capicmd_64 -cert -list -db cert.kdb -stashedSaída de exemplo:Certificates found * default, - personal, ! trusted, # secret key *- "TSM Server SelfSigned SHA Key"onde
TSM Server SelfSigned SHA Keyé o certificado de servidor autoassinado. - Remova qualquer certificado existente do PKCS12 executando o seguinte comando:
- Para Linux ou AIX:
rm -rf certp12.p12 certp12.pwd - Para Windows:
del certp12.p12 certp12.pwd
- Para Linux ou AIX:
- Crie um certificado autoassinado executando o seguinte comando:em que,
- Para Linux ou AIX:
install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth" - Para Windows:
install_dir/jre/bin/keytool.exe -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
servernameé o Nome de Domínio Totalmente Qualificado (FQDN) do seu servidor.install_diré o diretório de instalação do IBM Storage Protect servidor.
Por exemplo, se o nome do seu host forvcloud891.storage.tucson.ibm.com, então o comando seria algo como:install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=vcloud891.storage.tucson.ibm.com, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:vcloud891.storage.tucson.ibm.com,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth" - Para Linux ou AIX:
- Armazene a senha com segurança para operações futuras, executando o seguinte comando:
- Linux:
echo "truststore_password" | base64 > certp12.pwd - AIX:
echo "truststore_password" | openssl base64 > certp12.pwd - Windows:
echo|set /p=truststore_password > input.txt certutil -encode input.txt tmp.txt findstr /v CERTIFICATE tmp.txt > certp12.pwd del input.txt tmp.txt
- No ` Linux ` ou no ` AIX `: Para definir as permissões do arquivo para o ` PKCS12 ` recém-criado, execute o seguinte comando:
chmod 777 certp12.p12 certp12.pwd - Se o servidor estiver em execução, pare e inicie-o novamente.
- Para importar o certificado para Operations Center o armazenamento confiável, execute as seguintes etapas:Observação: Se o Operations Center estiver instalado em uma máquina diferente do servidor Hub, primeiro copie os arquivos certp12.p12certp12.pwd e para o sistema onde o Operations Center está instalado antes de executar as etapas a seguir.
- Localizar gui-truststore.jks.
<<install_dir>>/ui/Liberty/usr/servers/guiServer/gui-truststore.jksonde install_dir é o diretório de instalação do Operations Center.
- Navegue até o diretório que contém o gui-truststore.jks arquivo e verifique se existe um alias de certificado executando o seguinte comando:
keytool -list -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"Dica: pode ser necessário especificar o caminho completo para o keytool comando. Os comandos estão localizados no seguinte diretório, onde installation_dir é o diretório no qual o Operations Center está instalado:- Linux, AIX: installation_dir/ui/jre/bin/keytool
Windows: installation_dir\ui\jre\bin\keytool.exe
Em seguida, será solicitada a senha. Digite a senha do truststore do OC que você definiu durante a instalação. Caso tenha esquecido a Operations Center senha do truststore, consulte a seção “Exclusão e reatribuição da senha do arquivo truststore do Operations Center ”.
Se o rótulo do certificado não existir e a saída for semelhante ao exemplo a seguir, vá para a etapa 7.d.keytool error: java.lang.Exception: Alias <TSMServerSelfSignedSHAKey> does not existSe o rótulo do certificado existir e a saída for semelhante ao exemplo a seguir, prossiga para a etapa 7.c.TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry - Linux, AIX: installation_dir/ui/jre/bin/keytool
- Exclua o alias do certificado existente executando o seguinte comando:
keytool -delete -alias "TSMServerSelfSignedSHAKey" -keystore "gui-truststore.jks"Em seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação.
- Importar o certificado do servidor PKCS12 para Operations Center o truststore.
- Exporte o certificado do servidor ( PKCS12
certp12.p12) para o arquivo PEM.keytool -exportcert -alias TSMServerSelfSignedSHAKey -keystore “/<<instance_dir>>/certp12.p12” -storetype PKCS12 -storepass "<<truststore_password>>" -rfc -file cert.pemonde <<instance_dir>> é o diretório da instância e <<truststore_password>> é a senha do certp12.p12 arquivo gerado na etapa 4.
Um arquivo chamado
cert.pemfoi criado no diretório atual. - Importe o certificado PEM (
cert.pemcriado na etapa 8.d.i ) para o Operations Center truststore (gui-truststore.jks).keytool -importcert -alias TSMServerSelfSignedSHAKey -file cert.pem -keystore gui-truststore.jks -storetype JKSEm seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação. Caso tenha esquecido a Operations Center senha do truststore, consulte a seção “Exclusão e reatribuição da senha do arquivo truststore do Operations Center ”.
Após a importação bem-sucedida do certificado PEM para o armazenamento de certificados do OC, o processo é concluído com a seguinte mensagem:
Digite “yes” e pressione Enter.Trust this certificate? [no]:O
gui-truststore.jksarquivo foi atualizado com sucesso com os certificados necessários.
- Exporte o certificado do servidor ( PKCS12
- Verifique se existe um alias de certificado.
keytool -list -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"Em seguida, será solicitada a senha. Digite a Operations Center senha do truststore que você definiu durante a instalação.
Agora você deve ver uma saída válida indicando que o certificado existe, semelhante ao exemplo a seguir:TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry - Reinicie o Operations Center. Para iniciar e parar o Operations Center servidor web, consulte a seção “Iniciando e parando o servidor web ”.
- Localizar gui-truststore.jks.