bg-tutorials

Nutanix क्लस्टर पर CSR कैसे जनरेट करें

यह गाइड आपको दिखाती है Nutanix क्लस्टर के लिए CSR (Certificate Signing Request) कैसे जनरेट करें, यह वह अनुरोध है जो आप अपने Certificate Authority को भेजते हैं ताकि Prism Element (सिंगल-क्लस्टर कंसोल) और Prism Central (मल्टी-क्लस्टर कंसोल) के लिए एक विश्वसनीय SSL/TLS प्रमाणपत्र प्राप्त किया जा सके। Prism में कोई बिल्ट-इन CSR विज़ार्ड शामिल नहीं है, इसलिए आप क्लस्टर से अलग OpenSSL का उपयोग करके अनुरोध और उससे मेल खाने वाली प्राइवेट की जनरेट करते हैं, CSR को CA को सबमिट करते हैं, फिर जारी किए गए प्रमाणपत्र को वापस Prism में इंपोर्ट करते हैं।

Nutanix SHA-256 से साइन की गई RSA 2048 कुंजी, या ECDSA 256 (P-256) या ECDSA 384 (P-384) कुंजी स्वीकार करता है। CSR जनरेट करते समय इनमें से किसी एक कुंजी प्रकार को चुनें, अन्यथा Prism में इंपोर्ट विफल हो जाएगा। नीचे दिए गए चरण Windows (Windows पर OpenSSL) और Linux/macOS को कवर करते हैं, और ये वर्तमान AOS रिलीज़ (AOS 6.x और AOS 7.x) तथा Prism Central 2024.x / 2025.x पर लागू होते हैं।

शुरू करने से पहले

  • उस वर्कस्टेशन पर OpenSSL 1.1.1 या नया संस्करण जहाँ आप कमांड चलाएँगे। macOS और अधिकांश Linux डिस्ट्रीब्यूशन इसके साथ आते हैं। Windows पर, एक मेंटेन किया गया बिल्ड इंस्टॉल करें (उदाहरण के लिए Shining Light Productions से Win64 OpenSSL पैकेज), फिर एक नया टर्मिनल खोलें ताकि नया openssl कमांड आपके PATH में हो।
  • वह सटीक पूर्ण योग्यता प्राप्त डोमेन नाम (FQDN) जिसे उपयोगकर्ता Prism तक पहुँचने के लिए अपने ब्राउज़र में टाइप करेंगे, उदाहरण के लिए prism.example.com। यदि आपके पास एक से अधिक नाम हैं (एक FQDN और एक छोटा होस्टनाम, या एक प्रमाणपत्र के पीछे कई क्लस्टर VIPs), तो हर आवश्यक नाम की सूची बनाएँ ताकि आप उन सभी को Subject Alternative Names के रूप में जोड़ सकें।
  • आपका संगठन विवरण: कानूनी संगठन का नाम, लोकैलिटी (शहर), राज्य या प्रांत, और दो-अक्षर का ISO देश कोड। ये OV/EV प्रमाणपत्रों के लिए आवश्यक हैं और CA द्वारा सार्वजनिक रिकॉर्ड के आधार पर सत्यापित किए जाते हैं।

OpenSSL के साथ CSR जनरेट करें (एक कमांड, SAN के साथ)

यह सबसे तेज़ तरीका है और Windows, Linux, और macOS पर काम करता है, बशर्ते आपके पास OpenSSL 1.1.1 या नया संस्करण हो। यह एक 2048-बिट RSA कुंजी और एक CSR जनरेट करता है जिसमें Common Name सेट होता है, SAN एक्सटेंशन भरा होता है, और साइनिंग हैश के रूप में SHA-256 होता है।

चरण 1: OpenSSL कमांड चलाएँ

एक टर्मिनल खोलें (Windows पर Command Prompt या PowerShell, macOS/Linux पर Terminal), उस फ़ोल्डर में जाएँ जहाँ आप कुंजी और CSR सेव करना चाहते हैं, और चलाएँ:

openssl req -new -newkey rsa:2048 -nodes -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

Windows Command Prompt पर, कमांड को एक ही लाइन में लिखें (बैकस्लैश लाइन कंटीन्यूएशन हटा दें)। प्रत्येक फ्लैग क्या करता है:

  • -newkey rsa:2048 एक नया 2048-बिट RSA कुंजी जोड़ा जनरेट करता है। 2048 पर टिके रहें: Nutanix Private Key Type ड्रॉप-डाउन में RSA 2048 को समर्थित RSA आकार के रूप में सूचीबद्ध करता है, और ग्राहकों ने Prism Central पर RSA 4096 कुंजियों के साथ इंपोर्ट विफलताओं की सूचना दी है। यदि आपको एक मजबूत कुंजी चाहिए, तो इसके बजाय ECDSA P-256 या P-384 का उपयोग करें (दोनों समर्थित हैं)।
  • -nodes प्राइवेट की को बिना पासफ्रेज़ के लिखता है। Prism एक अनएन्क्रिप्टेड PEM कुंजी इंपोर्ट करता है, इसलिए यह आपको बाद में एक हटाने के चरण से बचाता है।
  • -sha256 CSR को SHA-256 से साइन करता है। किसी भी सार्वजनिक CA द्वारा SHA-1 स्वीकार नहीं किया जाता।
  • -subj एक ही लाइन में Distinguished Name सेट करता है। प्रत्येक मान को अपने खुद के मान से बदलें। दो-अक्षर के ISO देश कोड का उपयोग करें (US, GB, DE)। सार्वजनिक प्रमाणपत्रों के लिए Organizational Unit (OU) फ़ील्ड deprecated है और इसे छोड़ा जा सकता है।
  • -addext “subjectAltName=DNS:…” CSR में Subject Alternative Name एक्सटेंशन लिखता है। क्लाइंट्स द्वारा उपयोग किए जाने वाले हर होस्टनाम को सूचीबद्ध करें, कॉमा से अलग करते हुए, प्रत्येक के आगे DNS: लगाकर। ब्राउज़र Common Name को नज़रअंदाज़ करते हैं और केवल SAN के खिलाफ मिलान करते हैं, इसलिए यह सूची वही है जो वास्तव में प्रमाणपत्र पर दिखाई देती है।

RSA के बजाय ECDSA कुंजी जनरेट करने के लिए, -newkey तर्क को बदलें:

# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

# ECDSA P-384 (Nutanix "ECDSA 384") - use -sha384 to match the curve
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384 
  -keyout prism.example.com.key -out prism.example.com.csr 
  -subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com" 
  -addext "subjectAltName=DNS:prism.example.com,DNS:prism"

-pkeyopt ec_paramgen_curve: रूप हर प्लेटफ़ॉर्म और शेल पर काम करता है — Linux, macOS, और Windows पर Command Prompt व PowerShell दोनों — बिना किसी अलग पैरामीटर फ़ाइल के। (पुराने OpenSSL बिल्ड में जिनमें यह विकल्प नहीं है, पहले openssl ecparam -name prime256v1 -out ec.param से curve पैरामीटर जनरेट करें और इसके बजाय -newkey ec:ec.param पास करें।)

चरण 2: पुष्टि करें कि दोनों फ़ाइलें बन गई हैं

OpenSSL वर्तमान फ़ोल्डर में दो फ़ाइलें लिखता है:

  • prism.example.com.key, प्राइवेट की। इस फ़ाइल को गुप्त रखें और इसका सुरक्षित बैकअप लें। Prism इसे इंस्टॉलेशन के दौरान इंपोर्ट करता है, और आप इसे केवल प्रमाणपत्र से पुनर्प्राप्त नहीं कर सकते।
  • prism.example.com.csr, वह CSR जिसे आप CA को भेजते हैं।

चरण 3: सबमिट करने से पहले CSR की जाँच करें

यह जल्दी जाँच लेना उचित है कि Common Name, हर SAN प्रविष्टि, और कुंजी का आकार सही आया है। उसी मशीन पर:

openssl req -noout -text -in prism.example.com.csr

Subject: लाइन और X509v3 Subject Alternative Name: ब्लॉक देखें जिसमें आपके आवश्यक हर होस्टनाम सूचीबद्ध हों। यदि आप ब्राउज़र-आधारित जाँच पसंद करते हैं, तो CSR की सामग्री को SSL Dragon के CSR Decoder में पेस्ट करें और वही विवरण पुष्टि करें।

चरण 4: CSR को Certificate Authority को सबमिट करें

किसी भी टेक्स्ट एडिटर में prism.example.com.csr खोलें। आपको इस तरह शुरू और खत्म होने वाला एक ब्लॉक दिखेगा:

-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (many lines of base64) ...
-----END CERTIFICATE REQUEST-----

पूरे ब्लॉक को चुनें, जिसमें BEGIN CERTIFICATE REQUEST और END CERTIFICATE REQUEST लाइनें शामिल हों, इसे कॉपी करें, और अपने ऑर्डर फ़ॉर्म के CSR फ़ील्ड में पेस्ट करें। CA अनुरोध को सत्यापित करता है, प्रमाणपत्र जारी करता है, और आपको एक ईमेल में एक बंडल भेजता है जिसमें आपका सर्वर प्रमाणपत्र और एक या अधिक इंटरमीडिएट (और रूट) CA प्रमाणपत्र होते हैं।

विकल्प: OpenSSL कॉन्फ़िग फ़ाइल का उपयोग करें

यदि आप अनुरोध पैरामीटर को एक फ़ाइल में रखना पसंद करते हैं (उपयोगी जब आप वही प्रमाणपत्र फिर से जारी करते हैं या SANs की लंबी सूची जोड़ने की आवश्यकता होती है), तो इसे nutanix.cnf नाम की फ़ाइल में डालें:

[ req ]
default_bits       = 2048
default_md         = sha256
prompt             = no
encrypt_key        = no
distinguished_name = req_dn
req_extensions     = v3_req

[ req_dn ]
C  = US
ST = California
L  = San Jose
O  = Example Inc
CN = prism.example.com

[ v3_req ]
basicConstraints     = CA:FALSE
keyUsage             = digitalSignature, keyEncipherment
extendedKeyUsage     = serverAuth, clientAuth
subjectAltName       = @alt_names

[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism

[ req_dn ] के तहत मानों को अपने खुद के मानों से बदलें, और [ alt_names ] के तहत हर होस्टनाम के लिए एक DNS.n लाइन जोड़ें। फिर कुंजी और CSR को एक साथ जनरेट करें:

openssl req -new -nodes -newkey rsa:2048 -sha256 
  -keyout prism.example.com.key 
  -out prism.example.com.csr 
  -config nutanix.cnf

आउटपुट ऊपर दिए गए सिंगल-कमांड तरीके के समान ही है: एक 2048-बिट RSA कुंजी, और एक CSR जिसमें आपका subject और हर SAN एन्कोड किया गया है। इसे भेजने से पहले openssl req -noout -text -in prism.example.com.csr से जाँचें।

CA द्वारा आपका प्रमाणपत्र जारी करने के बाद

CA जारी किया गया सर्वर प्रमाणपत्र और चेन (एक या अधिक इंटरमीडिएट प्रमाणपत्र और रूट CA) वापस भेजता है। Prism तीन फ़ाइलें इंपोर्ट करता है:

  • Private Key: वह .key फ़ाइल जो आपने OpenSSL से जनरेट की, अनएन्क्रिप्टेड PEM।
  • Public Certificate: PEM फ़ॉर्मेट में आपका जारी किया गया सर्वर प्रमाणपत्र (अक्सर .crt या .pem एक्सटेंशन के साथ दिया जाता है)।
  • CA Certificate/Chain: एक सिंगल PEM फ़ाइल जिसमें सभी इंटरमीडिएट प्रमाणपत्र और रूट CA क्रम में जुड़े हों, जिसमें रूट CA सबसे अंत में हो। Prism आपको चेन के लिए केवल एक फ़ील्ड देता है, इसलिए सब कुछ एक ही फ़ाइल में मिलाएँ।

पूरे इंस्टॉलेशन फ्लो के लिए (Prism Element और Prism Central में UI पथ, Private Key Type चयन, और इंपोर्ट के बाद संक्षिप्त वेब-सेवा रीस्टार्ट), हमारी Nutanix क्लस्टर पर SSL प्रमाणपत्र कैसे इंस्टॉल करें गाइड का पालन करें। इंपोर्ट के बाद लाइव प्रमाणपत्र की जाँच करने के लिए, Prism URL को SSL Checker से स्कैन करें (यदि Prism किसी आंतरिक नेटवर्क पर है, तो उस नेटवर्क के अंदर से जाँच चलाएँ या अपने ब्राउज़र में प्रमाणपत्र का निरीक्षण करें)।

वेब फ़ॉर्म पसंद है? हमारे CSR Generator का उपयोग करें

यदि आप OpenSSL नहीं चलाना चाहते, तो हमारा CSR Generator एक ही फ़ॉर्म से समकक्ष CSR और प्राइवेट की बनाता है। RSA 2048, ECDSA P-256, या ECDSA P-384 चुनें ताकि आउटपुट वही हो जो Nutanix स्वीकार करता है, अपना subject और SAN सूची भरें, फिर कुंजी और CSR डाउनलोड करें। कुंजी फ़ाइल को उसी तरह सेव करें जैसे आप OpenSSL आउटपुट को करते: Prism इसे फिर से जारी या पुनर्प्राप्त नहीं कर सकता।

आज ऑर्डर करते समय एसएसएल प्रमाणपत्रों पर 10% की बचत करें!

तेजी से जारी करना, मजबूत एन्क्रिप्शन, 99.99% ब्राउज़र ट्रस्ट, समर्पित समर्थन और 25 दिन की मनी-बैक गारंटी। कूपन कोड: SAVE10

उड़ान में एक ड्रैगन की एक विस्तृत छवि
द्वारा लिखित

एसएसएल प्रमाणपत्रों में विशेषज्ञता वाला अनुभवी सामग्री लेखक। जटिल साइबर सुरक्षा विषयों को स्पष्ट, आकर्षक सामग्री में बदलना। प्रभावशाली आख्यानों के माध्यम से डिजिटल सुरक्षा को बेहतर बनाने में योगदान करें।