为使用自签名证书的升级准备证书

要进行升级 IBM Storage Protect,您必须将服务器证书转换为 PKCS12 格式。 此前提程序确保证书与升级后的服务器版本兼容。

准备工作

注意: 仅在已 Operations Center 配置的中心服务器 IBM Storage Protect 上执行以下步骤。

过程

在升级前确 IBM Storage Protect保证书兼容性,请完成以下步骤:

  1. 验证证书文件是否存在。

    切换到服务器实例目录,例如 /home/tsminst1.

    使用以下 cert.kdb 命令列出中的所有证书:

    gsk8capicmd_64 -cert -list -db cert.kdb -stashed
    示例输出:
    Certificates found
    * default, - personal, ! trusted, # secret key
    *-	"TSM Server SelfSigned SHA Key"

    其中 TSM Server SelfSigned SHA Key 是自签名服务器证书。

  2. 通过执行以下命令移除任何现有的 PKCS12 证书:
    • 对于 Linux 或 AIX:
      rm -rf certp12.p12 certp12.pwd
    • 适用于 Windows:
      del certp12.p12 certp12.pwd
  3. 通过执行以下命令创建自签名证书:
    • 对于 Linux 或 AIX:
      install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
      PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext 
      "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
    • 适用于 Windows:
      install_dir/jre/bin/keytool.exe -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
      PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext 
      "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
    其中,
    • servername 是您服务器的完全合格域名(FQDN)。
    • install_dir 是服务器的安装目录 IBM Storage Protect

    例如,如果您的主机名为 vcloud891.storage.tucson.ibm.com,那么该命令类似于:
    install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype 
    PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=vcloud891.storage.tucson.ibm.com, OU=TSM Network, O=TSM, C=US" -ext 
    "SAN=dns:localhost,dns:vcloud891.storage.tucson.ibm.com,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
  4. 通过执行以下命令安全存储密码以供后续操作:
    • Linux:
      echo "truststore_password" | base64 > certp12.pwd
    • AIX:
      echo "truststore_password" | openssl base64 > certp12.pwd
    • Windows:
      echo|set /p=truststore_password > input.txt
      certutil -encode input.txt tmp.txt
      findstr /v CERTIFICATE tmp.txt > certp12.pwd
      del input.txt tmp.txt
  5. 在 Linux 或 AIX 上:要设置新创建的 PKCS12 信任库的文件权限,请执行以下命令:
    chmod 777 certp12.p12 certp12.pwd
  6. 如果服务器正在运行,请停止并重新启动服务器。
  7. 要将证书导入 Operations Center 信任存储库,请完成以下步骤:
    注意: 如果 安装 Operations Center 在与 Hub 服务器不同的机器上,请先将 certp12.p12certp12.pwd 文件复制到安装 Operations Center 的系统中,再执行以下步骤。
    1. 定位 gui-truststore.jks
      <<install_dir>>/ui/Liberty/usr/servers/guiServer/gui-truststore.jks

      其中 install_dir 是. 的安装目录 Operations Center

    2. 导航至 gui-truststore.jks 包含该文件的目录,并通过运行以下命令检查现有证书别名:
      keytool -list  -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"
      提示: 您可能需要指定命令 keytool 的完整路径。 命令位于以下目录中,其中 installation_dir 是安装 Operations Center 该程序的目录:
      • Linux, AIX: installation_dir/ui/jre/bin/keytool

        Windows: installation_dir\ui\jre\bin\keytool.exe

      然后系统会提示您输入密码。 请输入安装过程中设置的 OC 信任库密码。 如果您忘记了信任库密码 Operations Center ,请参阅《 删除和重新设置运营中心信任库文件的密码 》。

      如果证书标签不存在,且输出结果与以下示例类似,请转至步骤 7.d
      keytool error: java.lang.Exception: Alias <TSMServerSelfSignedSHAKey> does not exist
      如果证书标签存在,且输出结果与以下示例类似,请继续执行步骤 7.c
      TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry
    3. 通过执行以下命令删除现有证书别名:
      keytool -delete -alias "TSMServerSelfSignedSHAKey" -keystore "gui-truststore.jks"

      然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。

    4. 将 PKCS12 服务器证书导入 Operations Center 信任存储库。
      1. 将服务器 (certp12.p12) 上的 PKCS12 证书导出到 PEM 文件中。
         keytool -exportcert -alias TSMServerSelfSignedSHAKey -keystore “/<<instance_dir>>/certp12.p12” 
        -storetype PKCS12 -storepass "<<truststore_password>>" -rfc -file cert.pem

        其中 <<instance_dir>> 是实例目录, <<truststore_password>> 4 步 certp12.p12 生成的文件的密码。

        当前目录下现已创建 cert.pem 了一个名为 的文件。

      2. 将 PEM 证书(在步骤 8.d.icert.pem 中创建)导入到信任 Operations Center 库(gui-truststore.jks)中。
        keytool -importcert -alias TSMServerSelfSignedSHAKey -file cert.pem -keystore gui-truststore.jks -storetype JKS

        然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。 如果您忘记了信任库密码 Operations Center ,请参阅《 删除和重新设置运营中心信任库文件的密码 》。

        将 PEM 证书成功导入 OC 信任库后,该过程将以以下提示结束:
        Trust this certificate?
                  [no]:
        输入 “yes ”,然后按 Enter 键

        gui-truststore.jks 文件现已成功更新,并添加了所需的证书。

    5. 检查现有证书别名。
      keytool -list  -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"

      然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。

      您现在应该看到一条有效的输出,表明证书存在,类似于以下示例:
      TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry
    6. 重新启动 Operations CenterOperations Center 要启动和停止 Web 服务器,请参阅 “启动和停止 Web 服务器 ”。