为使用自签名证书的升级准备证书
要进行升级 IBM Storage Protect,您必须将服务器证书转换为 PKCS12 格式。 此前提程序确保证书与升级后的服务器版本兼容。
准备工作
过程
在升级前确 IBM Storage Protect保证书兼容性,请完成以下步骤:
- 验证证书文件是否存在。
切换到服务器实例目录,例如 /home/tsminst1.
使用以下
cert.kdb命令列出中的所有证书:gsk8capicmd_64 -cert -list -db cert.kdb -stashed示例输出:Certificates found * default, - personal, ! trusted, # secret key *- "TSM Server SelfSigned SHA Key"其中
TSM Server SelfSigned SHA Key是自签名服务器证书。 - 通过执行以下命令移除任何现有的 PKCS12 证书:
- 对于 Linux 或 AIX:
rm -rf certp12.p12 certp12.pwd - 适用于 Windows:
del certp12.p12 certp12.pwd
- 对于 Linux 或 AIX:
- 通过执行以下命令创建自签名证书:其中,
- 对于 Linux 或 AIX:
install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth" - 适用于 Windows:
install_dir/jre/bin/keytool.exe -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=<<servername>>, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:<<servername>>,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth"
servername是您服务器的完全合格域名(FQDN)。install_dir是服务器的安装目录 IBM Storage Protect 。
例如,如果您的主机名为vcloud891.storage.tucson.ibm.com,那么该命令类似于:install_dir/jre/bin/keytool -genkeypair -alias TSMServerSelfSignedSHAKey -keyalg RSA -keysize 2048 -sigalg SHA256withRSA -validity 3650 -keystore certp12.p12 -storetype PKCS12 -storepass truststore_password -keypass truststore_password -dname "CN=vcloud891.storage.tucson.ibm.com, OU=TSM Network, O=TSM, C=US" -ext "SAN=dns:localhost,dns:vcloud891.storage.tucson.ibm.com,ip:127.0.0.1" -ext "KU=digitalSignature,keyEncipherment" -ext "EKU=serverAuth" - 对于 Linux 或 AIX:
- 通过执行以下命令安全存储密码以供后续操作:
- Linux:
echo "truststore_password" | base64 > certp12.pwd - AIX:
echo "truststore_password" | openssl base64 > certp12.pwd - Windows:
echo|set /p=truststore_password > input.txt certutil -encode input.txt tmp.txt findstr /v CERTIFICATE tmp.txt > certp12.pwd del input.txt tmp.txt
- 在 Linux 或 AIX 上:要设置新创建的 PKCS12 信任库的文件权限,请执行以下命令:
chmod 777 certp12.p12 certp12.pwd - 如果服务器正在运行,请停止并重新启动服务器。
- 要将证书导入 Operations Center 信任存储库,请完成以下步骤:注意: 如果 安装 Operations Center 在与 Hub 服务器不同的机器上,请先将 certp12.p12 和 certp12.pwd 文件复制到安装 Operations Center 的系统中,再执行以下步骤。
- 定位 gui-truststore.jks。
<<install_dir>>/ui/Liberty/usr/servers/guiServer/gui-truststore.jks其中 install_dir 是. 的安装目录 Operations Center。
- 导航至 gui-truststore.jks 包含该文件的目录,并通过运行以下命令检查现有证书别名:
keytool -list -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"提示: 您可能需要指定命令 keytool 的完整路径。 命令位于以下目录中,其中 installation_dir 是安装 Operations Center 该程序的目录:- Linux, AIX: installation_dir/ui/jre/bin/keytool
Windows: installation_dir\ui\jre\bin\keytool.exe
然后系统会提示您输入密码。 请输入安装过程中设置的 OC 信任库密码。 如果您忘记了信任库密码 Operations Center ,请参阅《 删除和重新设置运营中心信任库文件的密码 》。
如果证书标签不存在,且输出结果与以下示例类似,请转至步骤 7.d。keytool error: java.lang.Exception: Alias <TSMServerSelfSignedSHAKey> does not exist如果证书标签存在,且输出结果与以下示例类似,请继续执行步骤 7.c。TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry - Linux, AIX: installation_dir/ui/jre/bin/keytool
- 通过执行以下命令删除现有证书别名:
keytool -delete -alias "TSMServerSelfSignedSHAKey" -keystore "gui-truststore.jks"然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。
- 将 PKCS12 服务器证书导入 Operations Center 信任存储库。
- 将服务器 (
certp12.p12) 上的 PKCS12 证书导出到 PEM 文件中。keytool -exportcert -alias TSMServerSelfSignedSHAKey -keystore “/<<instance_dir>>/certp12.p12” -storetype PKCS12 -storepass "<<truststore_password>>" -rfc -file cert.pem其中 <<instance_dir>> 是实例目录, <<truststore_password>> 是第 4 步 certp12.p12 生成的文件的密码。
当前目录下现已创建
cert.pem了一个名为 的文件。 - 将 PEM 证书(在步骤 8.d.i
cert.pem中创建)导入到信任 Operations Center 库(gui-truststore.jks)中。keytool -importcert -alias TSMServerSelfSignedSHAKey -file cert.pem -keystore gui-truststore.jks -storetype JKS然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。 如果您忘记了信任库密码 Operations Center ,请参阅《 删除和重新设置运营中心信任库文件的密码 》。
将 PEM 证书成功导入 OC 信任库后,该过程将以以下提示结束:
输入 “yes ”,然后按 Enter 键。Trust this certificate? [no]:该
gui-truststore.jks文件现已成功更新,并添加了所需的证书。
- 将服务器 (
- 检查现有证书别名。
keytool -list -keystore "gui-truststore.jks" -alias "TSMServerSelfSignedSHAKey"然后系统会提示您输入密码。 请输入安装过程中设置的信任 Operations Center 库密码。
您现在应该看到一条有效的输出,表明证书存在,类似于以下示例:TSMServerSelfSignedSHAKey, Mar 6, 2026, trustedCertEntry - 重新启动 Operations Center。 Operations Center 要启动和停止 Web 服务器,请参阅 “启动和停止 Web 服务器 ”。
- 定位 gui-truststore.jks。