O recurso Unified Access Gateway no seu pod de primeira geração requer SSL para conexões de clientes. Quando você deseja que o pod tenha uma configuração Unified Access Gateway, o assistente de implantação de pod requer um arquivo no formato PEM para fornecer a cadeia de certificados do servidor SSL para a configuração de Unified Access Gateway do pod. O arquivo PEM único deve conter a cadeia de certificados inteira, incluindo a chave privada: o certificado do servidor SSL, quaisquer certificados de CA intermediários necessários, o certificado da CA raiz e a chave privada.
Importante: Essas informações aplicam-se apenas quando você tem acesso a um ambiente de tenant de primeira geração na camada de controle de primeira geração. Conforme descrito em KB-92424, a camada de controle de primeira geração atingiu o fim da disponibilidade (EOA). Consulte esse artigo para obter detalhes.
Para obter mais detalhes sobre os tipos de certificado usados em Unified Access Gateway, consulte o tópico intitulado Selecionando o tipo de certificado correto na documentação do produto Unified Access Gateway.
Na etapa do assistente de implantação de pod das configurações do gateway, carregue um arquivo de certificado. Durante o processo de implantação, esse arquivo é enviado para a configuração das instâncias de Unified Access Gateway implantadas. Quando você realiza a etapa de carregamento na interface do assistente, o assistente verifica se o arquivo que você carregou atende a estes requisitos:
- O arquivo pode ser analisado como formato PEM.
- Ele contém uma cadeia de certificados válida e uma chave privada.
- Essa chave privada correspondente à chave pública do certificado do servidor.
Se você não tiver um arquivo no formato PEM para suas informações de certificado, deverá converter suas informações de certificado em um arquivo que atenda os requisitos acima. Você deve converter o arquivo no formato não PEM no formato PEM e criar um único arquivo PEM que contenha a cadeia de certificados inteira mais a chave privada. Você também precisa editá-lo para remover informações adicionais, se houver, para que o assistente não tenha quaisquer problemas ao analisar o arquivo. As etapas de alto nível são:
- Converta suas informações de certificado para o formato PEM e crie um único arquivo PEM que contenha a cadeia de certificados e a chave privada.
- Edite o arquivo para remover as informações de certificado extras, se houver alguma, que estejam fora das informações do certificado entre cada conjunto de
----BEGIN CERTIFICATE----marcadores e-----END CERTIFICATE-----.
Os exemplos de código nas etapas a seguir consideram que você está começando com um arquivo mycaservercert.pfx chamado que contém o certificado da CA raiz, as informações de certificado de CA intermediária e a chave privada.
Pré-requisitos
-
Verifique se possui o arquivo do certificado. O arquivo pode estar no formato PKCS#12 (
.p12ou.pfx) ou no formato Java JKS ou JCEKS.Importante: Todos os certificados na cadeia de certificados devem ter períodos de tempo válidos. As VMs Unified Access Gateway exigem que todos os certificados na cadeia, incluindo quaisquer certificados intermediários, tenham períodos de tempo válidos. Se qualquer certificado da cadeia tiver expirado, falhas inesperadas podem ocorrer mais tarde, como o certificado é carregado para a configuração Unified Access Gateway.
-
Familiarize-se com a
opensslferramenta de linha de comando que você pode usar para converter o certificado. Para obter a documentação, verifique o site do fornecedor em que você obteve o software OpenSSL ou localize as páginas do manual em openssl.org. -
Se o certificado estiver no formato Java JKS ou JCEKS, familiarize-se com a ferramenta de linha de comando do Java
keytoolpara converter o certificado primeiramente para.p12o formato ou.pksantes de convertê-lo em.pemarquivos.
Procedimento
-
Se seu certificado estiver no formato Java JKS ou JCEKS, utilize
keytoolo para converter o certificado para o.p12formato ou.pks.Importante: Utilize a mesma senha de origem e destino durante essa conversão.
-
Se seu certificado estiver no formato PKCS#12 (
.p12``.pfxou ) ou após o certificado ser convertido para o formato PKCS#12, utilizeopensslo para converter o certificado para um.pemarquivo.Por exemplo, se o nome do certificado for
mycaservercert.pfx, você poderá utilizar os seguintes comandos para converter o certificado:openssl pkcs12 -in mycaservercert.pfx -nokeys -out mycaservercertchain.pem openssl pkcs12 -in mycaservercert.pfx -nodes -nocerts -out mycaservercertkey.pemA primeira linha acima obtém os certificados no
mycaservercert.pfxe os grava no formato PEM comomycaservercertchain.pem. A segunda linha acima obtém a chave privada domycaservercert.pfxe a grava no formato PEM comomycaservercertkey.pem -
Se a chave privada não estiver no formato RSA, converta a chave privada no formato de chave privada RSA.
As instâncias do Unified Access Gateway requerem o formato da chave privada RSA. Para verificar se você precisa executar essa etapa, examine o arquivo PEM e veja se as informações da chave privada começam com
-----BEGIN PRIVATE KEY-----Se a chave privada começar com essa linha, você deverá converter a chave privada no formato RSA. Se a chave privada começar com
-----BEGIN RSA PRIVATE KEY-----, não será necessário executar esta etapa para converter a chave privada.Para converter a chave privada no formato RSA, execute este comando.
openssl rsa -in mycaservercertkey.pem -check -out mycaservercertkeyrsa.pemA chave privada no arquivo PEM agora está no formato RSA (
-----BEGIN RSA PRIVATE KEY-----e-----END RSA PRIVATE KEY-----). -
Combine as informações no arquivo PEM da cadeia de certificados e no arquivo PEM da chave privada para criar um único arquivo PEM.
O exemplo abaixo mostra um exemplo de onde o conteúdo do
mycaservercertkeyrsa.pemé exibido primeiro (a chave privada no formato RSA), seguido pelo conteúdo domycaservercertchain.pem, que é o seu certificado SSL primário, seguido por um certificado intermediário, seguido pelo certificado raiz.-----BEGIN CERTIFICATE----- .... (your primary SSL certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the intermediate CA certificate) -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- .... (the trusted root certificate) -----END CERTIFICATE----- -----BEGIN RSA PRIVATE KEY----- .... (your server key from mycaservercertkeyrsa.pem) -----END RSA PRIVATE KEY-----Observação: O certificado do servidor deve ser exibido primeiro, seguido por quaisquer outros intermediários e, em seguida, pelo certificado raiz confiável.
-
Se houver entradas de certificado desnecessárias ou informações externas entre os
BEGINmarcadores eEND, edite o arquivo para removê-las.
Resultados
O arquivo PEM resultante atende aos requisitos do assistente de implantação de pod.
Esta página foi útil?