SnapCenter Software 4.9

to English version

LinuxホストでのSnapCenter Plug-in Loader(SPL)サービスを使用したCA証明書の設定

インストールしたデジタル証明書をアクティブ化するには、SnapCenter Plug-in Loaderサービスを使用して、SPLキーストアのパスワードと証明書を管理し、CA証明書を設定し、SPLトラストストアにルート証明書か中間証明書を設定し、SPLトラストストアにCA署名キー ペアを設定する必要があります。

SPLでは、「/var/opt/snapcenter/spl/etc」にある「keystore.jks」ファイルを、トラストストアとキーストアのどちらにも使用します。

SPLキーストアのパスワードと、使用中のCA署名キー ペアのエイリアスの管理

手順

  1. SPLキーストアのデフォルト パスワードは、SPLプロパティ ファイルから取得できます。

    これは、キー「SPL_KEYSTORE_PASS」に対応する値です。

  2. キーストアのパスワードを変更します。

    keytool -storepasswd -keystore keystore.jks
  3. キーストア内の秘密キー エントリのすべてのエイリアスのパスワードを、キーストアと同じパスワードに変更します。

    keytool -keypasswd -alias "<alias_name>" -keystore keystore.jks

    spl.propertiesファイルのキーSPL_KEYSTORE_PASSについても、同様に更新します。

  4. パスワードを変更したら、サービスを再起動します。

SPLキーストアのパスワードと、秘密キーに関連付けられているエイリアス パスワードをすべて同じにする必要があります。

ルート証明書または中間証明書のSPLトラストストアへの設定

ルート証明書や中間証明書は、SPLトラストストアへの秘密キーなしで設定する必要があります。

手順

  1. SPLキーストアが格納されているフォルダーに移動します: /var/opt/snapcenter/spl/etc.

  2. 「keystore.jks」ファイルを探します。

  3. キーストアに追加された証明書の一覧を表示します。

    keytool -list -v -keystore keystore.jks
  4. ルート証明書か中間証明書を追加します。

    keytool -import -trustcacerts -alias <AliasNameForCerticateToBeImported> -file /<CertificatePath> -keystore keystore.jks
  5. SPLトラストストアへのルート証明書または中間証明書を設定したら、サービスを再起動します。

ルートCA証明書を追加してから、中間CA証明書を追加する必要があります。

SPLトラストストアに対するCA署名付きキー ペアの設定

SPLトラストストアに対してCA署名付きキー ペアを設定する必要があります。

手順

  1. SPLキーストアが格納されているフォルダーに移動します:/var/opt/snapcenter/spl/etc

  2. 「keystore.jks」ファイルを探します。

  3. キーストアに追加された証明書の一覧を表示します。

    keytool -list -v -keystore keystore.jks
  4. 秘密キーと公開キーの両方が設定されたCA証明書を追加します。

    keytool -importkeystore -srckeystore <CertificatePathToImport> -srcstoretype pkcs12 -destkeystore keystore.jks -deststoretype JKS
  5. キーストアに追加された証明書の一覧を表示します。

    keytool -list -v -keystore keystore.jks
  6. キーストアに追加された新しいCA証明書に対応するエイリアスが、キーストアに含まれていることを確認します。

  7. CA証明書に追加した秘密キーのパスワードを、キーストアのパスワードに変更します。

    SPLキーストアのデフォルトのパスワードは、spl.propertiesファイルのキーSPL_KEYSTORE_PASSの値です。

    keytool -keypasswd -alias "<aliasNameOfAddedCertInKeystore>" -keystore keystore.jks
  8. CA証明書のエイリアス名が長く、スペースや特殊文字(「*」、「,」)が含まれている場合は、エイリアス名を単純な名前に変更します。

    keytool -changealias -alias "<OrignalAliasName>" -destalias "<NewAliasName>" -keystore keystore.jks
  9. spl.propertiesファイルにあるキーストアからエイリアス名を設定します。

    SPL_CERTIFICATE_ALIASキーに対するこの値を更新します。

  10. SPLトラストストアにCA署名キー ペアを設定したら、サービスを再起動します。

SPLの証明書失効リスト(CRL)の設定

SPLにCRLを設定する必要があります。

タスク概要

  • SPLは、あらかじめ設定されたディレクトリーでCRLファイルを検索します。

  • SPLのCRLファイルのデフォルト ディレクトリーは/var/opt/snapcenter/spl/etc/crlです。

手順

  1. キーSPL_CRL_PATHに照らしてspl.propertiesファイルのデフォルト ディレクトリーを変更および更新できます。

  2. このディレクトリーには、複数のCRLファイルを格納できます。

    受信する証明書については、それぞれのCRLに対して検証が行われます。

Top of Page