在替换计算机 SSL 证书后,可以将 VMCA 签名解决方案用户证书替换为第三方或企业证书。
许多 VMware 客户未替换解决方案用户证书。他们仅将计算机 SSL 证书替换为自定义证书。这种混合方法符合其安全团队的要求。
- 证书位于代理后面或是自定义证书。
- 未使用中间 CA。
解决方案用户仅使用证书对 vCenter Single Sign-On 进行身份验证。如果证书有效,vCenter Single Sign-On 将向解决方案用户分配 SAML 令牌,并且解决方案用户将使用该 SAML 令牌对其他 vCenter 组件进行身份验证。
替换每个管理节点和每个 Platform Services Controller 节点上的计算机解决方案用户证书。只能替换每个管理节点上的其他解决方案用户证书。在具有外部 --server 的管理节点上运行命令时,请使用 Platform Services Controller 参数指向 Platform Services Controller。
注: 在大型部署中列出解决方案用户证书时,
dir-cli list 的输出包括所有节点的所有解决方案用户。运行
vmafd-cli get-machine-id --server-name localhost 以查找每个主机的本地计算机 ID。每个解决方案用户名称均包括计算机 ID。
前提条件
- 密钥大小:2048 位或更大(PEM 编码)
- CRT 格式
- x509 版本 3
- SubjectAltName 必须包含 DNS Name=<machine_FQDN>。
-
每个解决方案用户证书必须具有不同的 Subject。例如,考虑包含解决方案用户名(如 vpxd)或其他唯一标识符。
- 包含以下密钥用法:数字签名、密钥加密。