Pular para o conteúdo principal

Gerenciando certificados de segurança para Lenovo XClarity Management Hub para dispositivos cliente de borda

O Lenovo XClarity Management Hub usa certificados SSL para estabelecer uma comunicação segura e confiável entre o Lenovo XClarity Management Hub e seus dispositivos gerenciados, bem como a comunicação com o Lenovo XClarity Management Hub por usuários ou com serviços diferentes. Por padrão, o Lenovo XClarity Management Hub e o XClarity Orchestrator usam certificados gerados pelo XClarity Orchestrator que são autoassinados e emitidos por uma autoridade de certificação interna.

Antes de iniciar

Esta seção é destinada a administradores que têm um entendimento básico do padrão SSL e dos certificados SSL, incluindo o que são e como gerenciá-los. Para obter informações gerais sobre certificados de chave pública, consulte Página da Web X.509 na Wikipédia e Página da Web Certificador de infraestrutura da chave pública X.509 da internet e Perfil da lista de revogação de certificados (CRL) (RFC5280).

Sobre esta tarefa

O certificado de servidor padrão, produzido exclusivamente em cada instância do Lenovo XClarity Management Hub, fornece segurança adequada para muitos ambientes. É possível escolher se você quer deixar o Lenovo XClarity Management Hub gerenciar certificados, ou se você pode ter uma função mais ativa personalizando e substituindo os certificados de servidor. O Lenovo XClarity Management Hub fornece opções para personalizar certificados para seu ambiente. Por exemplo, é possível optar por:
  • Gere um novo par de chaves gerando novamente a autoridade de certificação interna e/ou o certificado do servidor final que usa valores específicos da sua organização.
  • Gere uma Solicitação de Assinatura de Certificado (CSR) que pode ser enviada à autoridade de certificação de sua escolha para assinar um certificado padrão que pode, então, ser transferido por upload para o Lenovo XClarity Management Hub a ser usado como o certificado de servidor final para todos os seus serviços hospedados.
  • Baixe o certificado de servidor para seu sistema local para poder importá-lo na lista do navegador da Web de certificados confiáveis.

O Lenovo XClarity Management Hub fornece diversos serviços que aceitam conexões SSL/TLS de entrada. Quando um cliente, como um navegador da Web, se conecta a um desses serviços, o Lenovo XClarity Management Hub fornece o certificado do servidor a ser identificado pelo cliente que está tentando a conexão. O cliente deve manter uma lista de certificados confiáveis. Se o certificado do servidor do Lenovo XClarity Management Hub não estiver incluído na lista do cliente, o cliente se desconectará do Lenovo XClarity Management Hub para evitar a troca de qualquer informação confidencial de segurança com uma origem não confiável.

O Lenovo XClarity Management Hub age como um cliente ao se comunicar com dispositivos gerenciados e serviços externos. Quando isso ocorre, o dispositivo gerenciado ou o serviço externo fornece seu certificado de servidor a ser verificado pelo Lenovo XClarity Management Hub. O Lenovo XClarity Management Hub mantém uma lista de certificados em que ele confia. Se o certificado confiável fornecido pelo dispositivo gerenciado ou serviço externo não estiver listado, o Lenovo XClarity Management Hub se desconectará do dispositivo gerenciado ou do serviço externo para evitar a troca de qualquer informação confidencial de segurança com uma origem não confiável.

A categoria de certificados a seguir é usada pelos serviços Lenovo XClarity Management Hub e deve ser confiável por qualquer cliente que se conecte a ele.
  • Certificado do Servidor. Durante a primeira inicialização, uma chave exclusiva e o certificado autoassinado são gerados. Eles são usados como autoridade de certificação raiz padrão, que pode ser gerenciada na página Autoridade de Certificação nas configurações de segurança do Lenovo XClarity Management Hub. Não é necessário gerar novamente esse certificado raiz, a menos que a chave tenha sido comprometida ou se sua organização tiver uma política que obrigue a substituição periódica de todos os certificados (consulte Gerando novamente o certificado de servidor autoassinado do Hub de gerenciamento).

    Também durante a configuração inicial, uma chave separada é gerada e um certificado do servidor é criado e assinado pela autoridade de certificação interna. Esse certificado é usado como o certificado do servidor padrão do Lenovo XClarity Management Hub. Ele é gerado de novo automaticamente sempre que o Lenovo XClarity Management Hub detecta que seus endereços de rede (endereços IP ou DNS) foram alterados para garantir que o certificado contenha os endereços corretos para o servidor. Ele pode ser personalizado e gerado sob demanda (consulte Gerando novamente o certificado de servidor autoassinado do Hub de gerenciamento).

    É possível optar por usar um certificado de servidor assinado externamente em vez do certificado de servidor autoassinado padrão gerando uma solicitação de assinatura de certificado (CSR), solicitando que a CSR seja assinada por uma Autoridade de Certificação Raiz privada ou comercial e, em seguida, importando a cadeia de certificados completa para o Lenovo XClarity Management Hub (consulte Instalando um certificado de servidor assinado externamente confiável para Hub de gerenciamento para dispositivos cliente de borda).

    Se você optar por usar o certificado de servidor autoassinado padrão, é recomendável importar o certificado de servidor no seu navegador da Web como uma autoridade raiz confiável para evitar mensagens de erro de certificado no seu navegador (consulte Importando o certificado do servidor em um navegador da Web).

  • Certificado de implantação do SO. Um certificado separado é usado pelo serviço de implantação do sistema operacional para assegurar que o instalador do sistema operacional possa se conectar com segurança ao serviço de implantação durante o processo de implantação. Se a chave tiver sido comprometida, é possível gerá-la novamente reiniciando o Lenovo XClarity Management Hub.