VMCA 인증서를 사용자 지정 인증서로 교체하는 첫 번째 단계는 CSR을 생성하고, 서명할 CSR을 보내고, 서명된 인증서를 VMCA에 루트 인증서로 추가하는 것입니다.
Certificate Manager 유틸리티 또는 기타 도구를 사용하여 CSR을 생성할 수 있습니다. CSR은 다음 요구 사항을 충족해야 합니다.
- 키 크기: 2048비트 이상
- PEM 형식. VMware는 PKCS8 및 PKCS1(RSA 키)을 지원합니다. 키가 VECS에 추가되면 해당 키가 PKCS8로 변환됩니다.
- x509 버전 3
- 사용자 지정 인증서를 사용하는 경우 CA 확장을 루트 인증서에 대해 true로 설정해야 하며 인증서 서명이 요구 사항 목록에 있어야 합니다.
- CRL 서명을 사용하도록 설정해야 합니다.
- 고급 키 사용은 비워 두거나 서버 인증을 포함할 수 있습니다.
- 인증서 체인의 길이에 대한 명시적 제한이 없습니다. VMCA는 OpenSSL 기본값인 10개의 인증서를 사용합니다.
- 와일드카드 또는 2개 이상의 DNS 이름이 있는 인증서는 지원되지 않습니다.
- VMCA의 부수적인 CA를 생성할 수 없습니다.
Microsoft CA(인증 기관)를 사용하는 예는 VMware 기술 자료 문서(http://kb.vmware.com/kb/2112009)인 'vSphere 6.0에서 SSL 인증서 생성에 사용할 Microsoft CA(인증 기관) 템플릿 생성'을 참조하십시오.
VMCA는 사용자가 루트 인증서를 교체할 때 다음의 인증서 특성을 확인합니다.
- 키 크기 2048비트 이상
- 키 용도: 인증서 서명
- 기본 제약 조건: 주체 유형 CA
프로시저
예: 루트 인증서 교체
certool 명령을 --rootca 옵션과 함께 사용하여 VMCA 루트 인증서를 사용자 지정 CA 루트 인증서로 교체합니다.
C:\>"C:\Program Files\VMware\vCenter Server\vmcad\certool" --rootca --cert=C:\custom-certs\root.pem -–privkey=C:\custom-certs\root.key
이 명령은 실행 시 다음을 수행합니다.
- 파일 시스템의 인증서 위치에 새 사용자 지정 루트 인증서를 추가합니다.
- VCES의 TRUSTED_ROOTS 저장소에 사용자 지정 루트 인증서를 추가합니다.
- 사용자 지정 루트 인증서를 vmdir에 추가합니다.
다음에 수행할 작업
회사 정책에 따라 필요한 경우 원래 VMCA 루트 인증서를 인증서 저장소에서 제거할 수 있습니다. 그렇게 하는 경우 vCenter Single Sign-On 서명 인증서를 교체해야 합니다. 보안 토큰 서비스 인증서 새로 고침의 내용을 참조하십시오.