User Tools

Site Tools


генерация_сертификатов_vcenter

This is an old revision of the document!


Генерация сертификатов vCenter

Здесь будет рассмотрен вопрос выпуска сертификатов при помощи Active Directory Certificate Services.

Создание шаблона в УЦ

Для издания сертификата vCenter нужен специфический шаблон в УЦ. Создадим его.

  1. На УЦ запускаем управление шаблонами: certtmpl.msc
  2. Делаем копию шаблона Web Server
  3. На вкладке Compatibility в обоих полях совместимости выставляем по крайней мере Windows Server 2012.
  4. На вкладке General задаем понятное имя нового шаблона.
  5. На вкладке Extensions правим Application Policies, удаляя оттуда Server Authentication и Server Authentication (если есть).
  6. Также на вкладке Extensions правим Basic Constraints и отмечаем Enable this extension.
  7. Также на вкладке Extensions правим Key Usage и отмечаем Signature is proof of origin (non repudiation), остальное здесь оставляем по умолчанию.
  8. На вкладке Subject Name проверяем, что выбрана опция Supply in the request.

Формирование запроса

Заходим в vCenter в раздел Administration → Certificate Management. Добавляем доверенные корневые центры и создаём запрос CSR для сертификата машины (Machine SSL CertificateGenerate Certificate Signing Request).

В CSR заполняем common name, равное FQDN vCenter, так же заполняем FQDN в поле host. В SAN записываем ВСЕ возможные имена vCenter.

Решение проблем

Если с сертификатами что-то не так, а веб-морда vSphere не стартует - можно воспользоваться консольной утилитой управления сертификатами. Запустить её можно следующим образом:

 /usr/lib/vmware-vmca/bin/certificate-manager
генерация_сертификатов_vcenter.1703173340.txt.gz · Last modified: 2023/12/21 15:42 by jp