Acest ghid vă arată cum să generați un CSR (Certificate Signing Request) pentru un cluster Nutanix, cererea pe care o trimiteți către autoritatea dvs. de certificare pentru a obține un certificat SSL/TLS de încredere pentru Prism Element (consola pentru un singur cluster) și Prism Central (consola pentru mai multe clustere). Prism nu include un asistent CSR încorporat, așa că generați cererea și cheia privată corespunzătoare în afara clusterului cu OpenSSL, trimiteți CSR-ul către CA, apoi importați certificatul emis înapoi în Prism.
Nutanix acceptă o cheie RSA 2048 semnată cu SHA-256, sau o cheie ECDSA 256 (P-256) sau ECDSA 384 (P-384). Alegeți unul dintre aceste tipuri de chei atunci când generați CSR-ul, altfel importul în Prism va eșua. Pașii de mai jos acoperă Windows (OpenSSL pe Windows) și Linux/macOS și se aplică versiunilor actuale de AOS (AOS 6.x și AOS 7.x) și Prism Central 2024.x / 2025.x.
Înainte de a începe
- OpenSSL 1.1.1 sau mai nou pe stația de lucru pe care veți rula comenzile. macOS și majoritatea distribuțiilor Linux îl includ implicit. Pe Windows, instalați o versiune întreținută (de exemplu pachetul Win64 OpenSSL de la Shining Light Productions), apoi deschideți un terminal nou, astfel încât noua comandă openssl să fie disponibilă în variabila PATH.
- Numele de domeniu complet calificat (FQDN) exact pe care utilizatorii îl vor introduce în browser pentru a accesa Prism, de exemplu prism.example.com. Dacă aveți mai multe nume (un FQDN plus un nume de gazdă scurt, sau mai multe VIP-uri de cluster sub un singur certificat), enumerați toate numele de care aveți nevoie pentru a le adăuga ca Subject Alternative Names.
- Detaliile organizației dvs.: numele legal al organizației, localitatea (orașul), statul sau provincia și codul de țară ISO din două litere. Acestea sunt necesare pentru certificatele OV/EV și sunt validate de CA în raport cu evidențele publice.
Generați CSR-ul cu OpenSSL (o singură comandă, cu SAN)
Aceasta este cea mai rapidă metodă și funcționează pe Windows, Linux și macOS atâta timp cât aveți OpenSSL 1.1.1 sau o versiune mai nouă. Produce o cheie RSA de 2048 de biți și un CSR cu Common Name setat, extensia SAN completată și SHA-256 ca hash de semnare.
Pasul 1: Rulați comanda OpenSSL
Deschideți un terminal (Command Prompt sau PowerShell pe Windows, Terminal pe macOS/Linux), navigați către folderul în care doriți să salvați cheia și CSR-ul, și rulați:
openssl req -new -newkey rsa:2048 -nodes -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
În Command Prompt pe Windows, scrieți comanda pe o singură linie (eliminați continuările de linie cu backslash). Ce face fiecare parametru:
- -newkey rsa:2048 generează o pereche de chei RSA nouă, de 2048 de biți. Rămâneți la 2048: Nutanix listează RSA 2048 ca dimensiune RSA acceptată în meniul derulant Private Key Type, iar clienții au raportat eșecuri la import cu chei RSA 4096 pe Prism Central. Dacă aveți nevoie de o cheie mai puternică, folosiți în schimb ECDSA P-256 sau P-384 (ambele sunt acceptate).
- -nodes scrie cheia privată fără frază de acces. Prism importă o cheie PEM necriptată, astfel încât acest lucru vă scutește de un pas de eliminare ulterior.
- -sha256 semnează CSR-ul cu SHA-256. SHA-1 nu este acceptat de nicio CA publică.
- -subj setează Distinguished Name pe o singură linie. Înlocuiți fiecare valoare cu propriile date. Folosiți codul de țară ISO din două litere (US, GB, DE). Câmpul Organizational Unit (OU) este depreciat pentru certificatele publice și poate fi omis.
- -addext „subjectAltName=DNS:…” scrie extensia Subject Alternative Name în CSR. Enumerați fiecare nume de gazdă pe care clienții îl vor folosi, separate prin virgule, fiecare prefixat cu DNS:. Browserele ignoră Common Name și verifică potrivirea doar față de SAN, deci această listă este ceea ce apare efectiv pe certificat.
Pentru a genera o cheie ECDSA în loc de RSA, înlocuiți argumentul -newkey:
# ECDSA P-256 (Nutanix "ECDSA 256")
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:prime256v1 -nodes -sha256
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
# ECDSA P-384 (Nutanix "ECDSA 384") - folosiți -sha384 pentru a corespunde curbei
openssl req -new -newkey ec -pkeyopt ec_paramgen_curve:secp384r1 -nodes -sha384
-keyout prism.example.com.key -out prism.example.com.csr
-subj "/C=US/ST=California/L=San Jose/O=Example Inc/CN=prism.example.com"
-addext "subjectAltName=DNS:prism.example.com,DNS:prism"
Forma -pkeyopt ec_paramgen_curve: funcționează pe orice platformă și shell — Linux, macOS, precum și atât Command Prompt, cât și PowerShell pe Windows — fără a fi necesar un fișier separat de parametri. (Pe versiunile mai vechi de OpenSSL care nu au această opțiune, generați mai întâi parametrii curbei cu openssl ecparam -name prime256v1 -out ec.param și folosiți în schimb -newkey ec:ec.param.)
Pasul 2: Confirmați că cele două fișiere au fost create
OpenSSL scrie două fișiere în folderul curent:
- prism.example.com.key, cheia privată. Păstrați acest fișier secret și faceți o copie de rezervă sigură. Prism îl importă în timpul instalării și nu îl puteți recupera doar din certificat.
- prism.example.com.csr, CSR-ul pe care îl trimiteți către CA.
Pasul 3: Inspectați CSR-ul înainte de a-l trimite
Merită să verificați rapid dacă Common Name, fiecare intrare SAN și dimensiunea cheii au ieșit corect. Pe același computer:
openssl req -noout -text -in prism.example.com.csr
Căutați linia Subject: și un bloc X509v3 Subject Alternative Name: care listează fiecare nume de gazdă de care aveți nevoie. Dacă preferați o verificare bazată pe browser, lipiți conținutul CSR-ului în CSR Decoder de la SSL Dragon și confirmați aceleași detalii.
Pasul 4: Trimiteți CSR-ul către autoritatea de certificare
Deschideți prism.example.com.csr în orice editor de text. Veți vedea un bloc care începe și se termină astfel:
-----BEGIN CERTIFICATE REQUEST-----
MIICvDCCAaQCAQAwdzELMAkGA1UEBhMCVVMxEzARBgNVBAgMCkNhbGlmb3JuaWEx
... (multe linii de base64) ...
-----END CERTIFICATE REQUEST-----
Selectați întregul bloc, inclusiv liniile BEGIN CERTIFICATE REQUEST și END CERTIFICATE REQUEST, copiați-l și lipiți-l în câmpul CSR din formularul dvs. de comandă. CA validează cererea, emite certificatul și vă trimite prin e-mail un pachet care conține certificatul dvs. de server plus unul sau mai multe certificate CA intermediare (și rădăcină).
Alternativă: folosiți un fișier de configurare OpenSSL
Dacă preferați să păstrați parametrii cererii într-un fișier (util atunci când reeliberați același certificat sau trebuie să adăugați o listă lungă de SAN-uri), puneți acest conținut într-un fișier numit nutanix.cnf:
[ req ]
default_bits = 2048
default_md = sha256
prompt = no
encrypt_key = no
distinguished_name = req_dn
req_extensions = v3_req
[ req_dn ]
C = US
ST = California
L = San Jose
O = Example Inc
CN = prism.example.com
[ v3_req ]
basicConstraints = CA:FALSE
keyUsage = digitalSignature, keyEncipherment
extendedKeyUsage = serverAuth, clientAuth
subjectAltName = @alt_names
[ alt_names ]
DNS.1 = prism.example.com
DNS.2 = prism
Înlocuiți valorile de sub [ req_dn ] cu propriile date și adăugați câte o linie DNS.n pentru fiecare nume de gazdă sub [ alt_names ]. Apoi generați cheia și CSR-ul dintr-o singură comandă:
openssl req -new -nodes -newkey rsa:2048 -sha256
-keyout prism.example.com.key
-out prism.example.com.csr
-config nutanix.cnf
Rezultatul este identic cu metoda cu o singură comandă de mai sus: o cheie RSA de 2048 de biți și un CSR cu subiectul dvs. și toate SAN-urile codificate. Inspectați-l cu openssl req -noout -text -in prism.example.com.csr înainte de a-l trimite.
După ce CA emite certificatul dvs.
CA returnează certificatul de server emis și lanțul (unul sau mai multe certificate intermediare și CA rădăcină). Prism importă trei fișiere:
- Private Key: fișierul .key pe care l-ați generat cu OpenSSL, PEM necriptat.
- Public Certificate: certificatul dvs. de server emis în format PEM (livrat adesea cu extensia .crt sau .pem).
- CA Certificate/Chain: un singur fișier PEM cu toate certificatele intermediare plus CA rădăcină, concatenate în ordine, cu CA rădăcină la final. Prism vă oferă un singur câmp pentru lanț, deci combinați totul într-un singur fișier.
Pentru fluxul complet de instalare (calea din interfața Prism Element și Prism Central, selectarea Private Key Type și scurta repornire a serviciului web după import), urmați ghidul nostru cum să instalați un certificat SSL pe un cluster Nutanix. Pentru a verifica certificatul activ după import, scanați URL-ul Prism cu SSL Checker (dacă Prism se află într-o rețea internă, rulați verificarea din interiorul acelei rețele sau inspectați certificatul în browser).
Preferați un formular web? Folosiți CSR Generator-ul nostru
Dacă preferați să nu rulați OpenSSL, CSR Generator-ul nostru construiește un CSR și o cheie privată echivalente dintr-un singur formular. Alegeți RSA 2048, ECDSA P-256 sau ECDSA P-384, astfel încât rezultatul să corespundă cu ceea ce acceptă Nutanix, completați subiectul și lista SAN, apoi descărcați cheia și CSR-ul. Salvați fișierul cheie în același mod în care ați proceda cu rezultatul OpenSSL: Prism nu îl poate reelibera sau recupera.
Economisește 10% la certificatele SSL în momentul plasării comenzii!
Eliberare rapidă, criptare puternică, încredere în browser de 99,99%, suport dedicat și garanție de returnare a banilor în 25 de zile. Codul cuponului: SAVE10


