Certificate Authority(CA)署名証明書を使用してONTAPとService Processor(SP)またはBMCの間の通信を設定する方法
環境
- ONTAP 9.5+
- SP/BMC
- AFF-A700sプラットフォームではサポートされていません
概要
- ONTAP 9.5以降には機能リクエスト1172908が含まれており、認証局(CA)署名証明書を使用したサービスプロセッサ(SP)またはBMCとの安全な通信をサポートしています。
- system service-processor api-service enable-installed-certificates プロセスを使用するには、次の3種類の証明書をインストールする必要があります:
- ルートCA証明書
- サーバー証明書
- クライアント証明書
考慮事項
- 全体的に見て、ベストプラクティスはONTAP推奨リリースと現在のService ProcessorまたはBMCファームウェアを使用することです。
- できれば、Bug ID 1328457の修正を含むONTAPバージョンをインストールしてください。これにより、SP APIサービスが設定されたときにCA証明書チェーンの検証が実行されます。
- このプロセスは、ONTAPクラスタ内のデータ提供に支障をきたしません。
- SP APIサービスは、デフォルトでポート50000を使用します。 必要に応じて、別のポートを使用するように変更できます。
- SP APIは、クラスタ内部での通信を提供します。
- このプロセスが完了した後にSP APIポートに証明書が照会された場合、クラスター内の各SP/BMCに対して同じ証明書が返されます。