您可以通过 NSX Manager 或 Certifcate API 替换已过期或即将过期的自签名证书或 CA 签名的设备证书。请注意,只能替换那些具有私钥且有效的证书。您可以使用自动生成的自签名证书或新证书来替换原有证书。 后续主题 通过 NSX Manager 替换证书现在,可以从 NSX Manager 替换自签名或 CA 签名的设备证书。您只能替换具有私钥且有效的证书。无法替换属于服务证书类别的证书。 通过 API 替换证书安装 NSX 后,管理器节点和集群具有自签名证书。您可以选择将 API 和 MGMT_CLUSTER(也称为 VIP)自签名证书替换为包含一个 SAN(主体备用名称)的通用 CA 签名证书,该 SAN 应匹配所有节点的 FQDN 和 IP 以及集群的 VIP。一次只能运行一个证书替换操作。 查找证书 API 调用的节点 ID可使用 NSX UI 或 CLI 查找在管理器节点和集群中导入或替换证书所需的节点 ID。 自动替换即将过期的证书从 NSX 4.2.1 开始,一些自签名设备证书将在过期之前进行替换。 父主题: 证书