Vous pouvez utiliser vSphere Certificate Manager pour générer des demandes de signature de certificat. Soumettez ces demandes de signature de certificat à l'autorité de certification de votre entreprise ou à une autorité de certification externe pour une signature. Vous pouvez utiliser les certificats signés avec les différents processus de remplacement de certificat pris en charge.
- Vous pouvez utiliser vSphere Certificate Manager pour générer la demande de signature de certificat.
- Si vous préférez créer la demande de signature de certificat manuellement, le certificat envoyé pour signature doit satisfaire les conditions suivantes :
- Taille de clé : 2 048 bits ou plus
- Format PEM. VMware prend en charge PKCS8 et PKCS1 (clés RSA). Lorsque des clés sont ajoutées à VECS, elles sont converties en PKCS8.
- x509 version 3
- Si vous utilisez des certificats personnalisés, l'extension d'autorité de certification doit être définie sur vrai, pour les certificats racine, et la signature de certification doit figurer dans la liste de conditions requises.
- La signature CRL doit être activée.
- Utilisation étendue de la clé peut être vide ou contenir l'authentification du serveur.
- Aucune limite explicite à la longueur de la chaîne de certificats. VMCA utilise la valeur par défaut OpenSSL, qui est 10 certificats.
- Les certificats incluant des caractères génériques ou plusieurs noms DNS ne sont pas pris en charge.
- Vous ne pouvez pas créer d'autorités de certification filiales de VMCA.
Reportez-vous à l'article « Creating a Microsoft Certificate Authority Template for SSL certificate creation in vSphere 6.0 » de la base de connaissances VMware à l'adresse http://kb.vmware.com/kb/2112009 pour consulter un exemple d'utilisation de l'autorité de certification Microsoft.
Conditions préalables
vSphere Certificate Manager vous invite à fournir des informations. Les invites dépendent de votre environnement et du type de certificat que vous souhaitez remplacer.
Pour la génération d'une demande de signature de certificat, vous êtes invité à entrer le mot de passe de l'utilisateur [email protected] ou de l'administrateur du domaine vCenter Single Sign-On auquel vous vous connectez.
Procédure
Que faire ensuite
Remplacez le certificat racine existant par le certificat racine chaîné. Reportez-vous à la section Remplacer le certificat racine VMCA par un certificat de signature personnalisé et remplacer tous les certificats.