Für eine verbesserte Sicherheit können Sie ein benutzerdefiniertes, von einer Zertifizierungsstelle signiertes Zertifikat für die virtuelle Horizon Cloud Connector-Appliance konfigurieren.
Hinweis: Die Schritte auf dieser Seite gelten speziell für Horizon Cloud Connector-Versionen 2.x. Wenn Sie eine frühere Version ausführen, empfehlen wir dringend, auf die neueste Version zu aktualisieren.
Voraussetzungen
- Stellen Sie sicher, dass die vollständige Zertifikatskette im PEM-Format verfügbar ist.
- Stellen Sie sicher, dass die PEM-Datei mit dem privaten Schlüssel und nicht mit der Passphrase generiert wird.
- Stellen Sie sicher, dass der FQDN und der alternative Antragstellername im ausgestellten Zertifikat enthalten sind.
Vorgehensweise
-
Öffnen Sie eine SSH-Sitzung mit Ihrer bereitgestellten virtuellen Horizon Cloud Connector-Appliance.
-
Kopieren Sie das von der Zertifizierungsstelle signierte Zertifikat in das Verzeichnis
/root/server.crt. -
Kopieren Sie den von der Zertifizierungsstelle signierten Schlüssel in das Verzeichnis
/root/server.key. -
Sichern Sie das vorhandene Zertifikat.
cp /opt/container-data/certs/hze-nginx/server.crt /opt/container-data/certs/hze-nginx/server.crt.orig
- Sichern Sie den vorhandenen Schlüssel.
cp /opt/container-data/certs/hze-nginx/server.key /opt/container-data/certs/hze-nginx/server.key.orig
- Kopieren Sie die vorhandene
nginx confDatei.
cp /opt/container-data/conf/hze-nginx/nginx.conf /opt/container-data/conf/hze-nginx/nginx.conf.orig
- Kopieren Sie das CA-Zertifikat in das entsprechende Verzeichnis für die Version Ihrer virtuellen Appliance.
cp /root/server.crt /opt/container-data/certs/hze-nginx/server.crt
- Kopieren Sie die Schlüsseldatei des CA-Zertifikats in das entsprechende Verzeichnis für die Version Ihrer virtuellen Appliance.
cp /root/server.key /opt/container-data/certs/hze-nginx/server.key
- Überprüfen Sie den Besitzer und die Berechtigungen für das Zertifikat und die Schlüsseldatei.
chown -R hze-nginx:hze-nginx /opt/container-data/certs/hze-nginx
chmod 644 /opt/container-data/certs/hze-nginx/server.crt
chmod 600 /opt/container-data/certs/hze-nginx/server.key
-
Stellen Sie sicher, dass der ausgestellte FQDN im Zertifikat mit der Servernamendirektive im Server-Listen-Block 443 in der
nginx-Konfigurationsdatei übereinstimmt. DienginxKonfigurationsdatei befindet sich unter/opt/container-data/conf/hze-nginx/nginx.conf. -
Überprüfen und starten Sie
nginxneu.kubectl rollout restart daemonset hze-nginx -n hze-system -
Aktualisieren Sie die SSL-Fingerabdrücke auf dem Begrüßungsbildschirm. Führen Sie die Schritte entsprechend Ihrer Version von Horizon Cloud Connector aus:
Führen Sie für Version 2.5 oder höher den Befehl aus /opt/horizon/bin/configure-login-screen.py. Starten Sie dann die -Appliance neu, um die Änderungen zu übernehmen und den aktualisierten Begrüßungsbildschirm anzuzeigen.
Suchen Sie für Version 2.0 bis 2.4 das configure-welcome-screen.py Skript in einem bin Verzeichnis innerhalb der /opt/ Verzeichnisstruktur. Wechseln Sie zu diesem Verzeichnis und führen Sie aus configure-welcome-screen.py. Starten Sie dann die -Appliance neu, um die Änderungen zu übernehmen und den aktualisierten Begrüßungsbildschirm anzuzeigen.
-
Testen Sie das neue Zertifikat, indem Sie die URL der Horizon Cloud Connector-Benutzeroberfläche in einem Webbrowser neu laden.
-
Wenn das Zertifikat ordnungsgemäß funktioniert, entfernen Sie die gesicherten Dateien.
rm /opt/container-data/certs/hze-nginx/server.crt.orig rm /opt/container-data/certs/hze-nginx/server.key.orig rm /opt/container-data/conf/hze-nginx/nginx.conf.orig -
Entfernen Sie die kopierten CA-Zertifikate und Schlüsseldateien im Stammverzeichnis.
Verwenden Sie die folgenden Befehle:
rm /root/server.crtrm /root/server.key
War diese Seite hilfreich?