La capacidad de Unified Access Gateway en el pod de first-gen requiere SSL para las conexiones de cliente. Si desea que el pod tenga una configuración de Unified Access Gateway, el asistente de implementación de pods requiere un archivo en formato PEM para proporcionar la cadena de certificados de servidor SSL a la configuración de Unified Access Gateway del pod. El archivo PEM único debe contener la cadena de certificados completa, incluida la clave privada: el certificado del servidor SSL, los certificados de CA intermedios necesarios, el certificado de CA raíz y la clave privada.
Importante: Esta información se aplica únicamente cuando se tiene acceso a un entorno de arrendatario de first-gen en el plano de control de first-gen. Como se describe en el artículo 92424 de la base de conocimientos, el plano de control de first-gen ha llegado a la fecha de fin de disponibilidad (EOA). Consulte el artículo para obtener más información.
Para obtener más información sobre los tipos de certificado utilizados en Unified Access Gateway, consulte el tema titulado Seleccionar el tipo de certificado correcto en la documentación del producto de Unified Access Gateway.
En el paso del asistente de implementación de pods que hace referencia a la configuración de puerta de enlace, cargue un archivo de certificado. Durante el proceso de implementación, este archivo se envía a la configuración de las instancias de Unified Access Gateway implementadas. Cuando se realiza el paso de carga en la interfaz del asistente, este comprueba que el archivo cargado cumpla estos requisitos:
- El archivo se puede analizar como formato PEM.
- Contiene una cadena de certificados válida y una clave privada.
- Esa clave privada coincide con la clave pública del certificado del servidor.
Si no tiene un archivo con formato PEM para la información del certificado, debe convertir la información del certificado en un archivo que cumpla con los requisitos mencionados anteriormente. Debe convertir el archivo que no es de formato PEM a formato PEM y crear un único archivo PEM que contenga la cadena de certificados completa más la clave privada. También debe editar el archivo para eliminar la información adicional, si apareciera alguna, para que el asistente no tenga problemas al analizar el archivo. Los pasos de alto nivel son:
- Convierta la información del certificado a formato PEM y cree un único archivo PEM que contenga la cadena de certificados y la clave privada.
- Edite el archivo para eliminar la información de certificado adicional, si la hubiera, que se encuentra fuera de la información de certificado entre cada conjunto de marcadores de
----BEGIN CERTIFICATE----y-----END CERTIFICATE-----.
En los ejemplos de código de los siguientes pasos, se asume que comienza con un archivo denominado mycaservercert.pfx que contiene el certificado de CA raíz, la información del certificado de CA intermedio y la clave privada.
Requisitos previos
-
Compruebe que dispone de un archivo de certificado. El formato del archivo puede ser PKCS#12 (
.p12o.pfx) o bien Java, JKS o JCEKS.Importante: Todos los certificados de la cadena de certificados deben tener intervalos de tiempo válidos. Las máquinas virtuales de Unified Access Gateway requieren que todos los certificados de la cadena, incluidos los certificados intermedios, tengan plazos válidos. Si no ha caducado ningún certificado de la cadena, se pueden producir errores inesperados más adelante cuando el certificado se cargue en la configuración de Unified Access Gateway.
-
Familiarícese con la
opensslherramienta de línea de comandos que puede utilizar para convertir el certificado. Para obtener documentación, compruebe el sitio del proveedor en el que obtuvo el software OpenSSL o busque las páginas de los manuales en openssl.org. -
Si el certificado tiene el formato Java JKS o JCEKS, familiarícese con la herramienta de línea de comandos de Java
keytoolpara convertir en primer lugar el certificado al.p12formato o.pksantes de convertirlo en.pemarchivos.
Procedimiento
-
Si el certificado tiene el formato Java JKS o JCEKS, utilice
keytoolpara convertir el certificado al.p12formato o.pks.Importante: Utilice la misma contraseña de origen y destino durante esta conversión.
-
Si su certificado tiene el formato PKCS#12 (
.p12o.pfx), o después de convertirlo al formato PKCS#12, utiliceopensslpara convertir el certificado en un.pemarchivo.Por ejemplo, si el nombre del certificado es
mycaservercert.pfx, puede utilizar los siguientes comandos para convertir el certificado:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercertchain.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pemLa primera línea anterior obtiene los certificados en
mycaservercert.pfxy los escribe en formato PEM enmycaservercertchain.pem. La segunda línea anterior obtiene la clave privada demycaservercert.pfxy la escribe en formato PEM enmycaservercertkey.pem -
Si la clave privada no está en formato RSA, conviértala al formato de clave privada RSA.
Las instancias de Unified Access Gateway requieren el formato de clave privada RSA. Para comprobar si necesita realizar este paso, observe el archivo PEM y compruebe si la información de clave privada empieza con
-----BEGIN PRIVATE KEY-----Si la clave privada comienza con esa línea, debe convertirla al formato RSA. Si la clave privada comienza con
-----BEGIN RSA PRIVATE KEY-----, no es necesario ejecutar este paso para convertir la clave privada.Para convertir la clave privada al formato RSA, ejecute este comando.
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pemLa clave privada del archivo PEM ahora está en formato RSA (
-----BEGIN RSA PRIVATE KEY-----y-----END RSA PRIVATE KEY-----). -
Combine la información en el archivo PEM de cadena de certificados y el archivo PEM de clave privada para crear un único archivo PEM.
En el ejemplo siguiente se muestra un ejemplo donde el contenido de
mycaservercertkeyrsa.pemes primero (la clave privada en formato RSA), seguido por el contenido demycaservercertchain.pem, que es el certificado SSL principal, seguido por un certificado intermedio, seguido por el certificado raíz.-----BEGIN CERTIFICATE----- .... (your primary SSL certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the intermediate CA certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the trusted root certificate) -----END CERTIFICATE----- -----BEGIN RSA PRIVATE KEY----- .... (your server key from mycaservercertkeyrsa.pem) -----END RSA PRIVATE KEY-----Nota: El certificado del servidor debe aparecer primero, seguido de los intermedios y, a continuación, el certificado raíz de confianza.
-
Si hay entradas de certificado innecesarias o información extraña entre los marcadores y
BEGIN``END, edite el archivo para eliminarlas.
Resultados
El archivo PEM resultante cumple los requisitos del asistente de implementación de pods.
¿Le resultó útil esta página?