Después de instalar NSX, el clúster y los nodos de NSX Manager tendrán certificados autofirmados. Reemplace los certificados autofirmados por un certificado firmado por una entidad de certificación y utilice el mismo certificado firmado por una entidad de certificación con una lista de SAN (nombre alternativo del sujeto) que coincida con todos los nodos y la VIP del clúster. Solo puede ejecutar una operación de reemplazo de certificados a la vez.
Si utiliza NSX Federation, puede reemplazar los certificados de API de GM, el certificado de clúster de GM, los certificados de API de LM y los certificados de clúster de LM mediante las API siguientes.
Al reemplazar el certificado de GM o LM, el administrador del sitio los enviará a los demás sitios federados, por lo que la comunicación permanece intacta.
- entre los nodos de NSX en el clúster.
- en NSX Federation.
- de NSX Manager a NSX Edge.
- de NSX Manager al agente de NSX.
- de la REST API de NSX Manager (externa).
También puede reemplazar los certificados de identidad principal de la plataforma creados automáticamente para el Global Manager y los dispositivos de Local Manager. Consulte Certificados para NSX Federation para obtener más información sobre los certificados autofirmados configurados automáticamente para NSX Federation.
Requisitos previos
- Compruebe que haya un certificado disponible en NSX Manager. Tenga en cuenta que en un Global Manager en espera, la operación de importación de la interfaz de usuario está desactivada. Para obtener más información sobre el comando de REST API de importación para un Global Manager en espera, consulte Importar un certificado autofirmado o firmado por una entidad de certificación.
- El certificado del servidor debe contener la extensión de restricciones básica
basicConstraints = cA:FALSE
. - Compruebe que el certificado sea válido realizando la siguiente llamada API:
GET https://<nsx-mgr>/api/v1/trust-management/certificates/<cert-id>?action=validate
Nota: No utilice scripts automatizados para reemplazar varios certificados al mismo tiempo. Pueden producirse errores.