Zertifikatsüberprüfung
Wenn die Zertifikatsüberprüfung für einen Pool aktiviert ist, verwenden alle TLS-Kommunikationsendpunkte in seinem Verwaltungsnetzwerk Zertifikate, um die Identität ihrer Peers zu validieren, bevor vertrauliche Informationen übertragen werden.
Verhalten
Von einem XenServer®-Host im Verwaltungsnetzwerk initiierte Verbindungen erfordern, dass der Zielendpunkt ein TLS-Zertifikat zur Überprüfung seiner Identität bereitstellt. Diese Anforderung betrifft die folgenden Elemente, die Teil des Pools sind oder mit dem Pool interagieren:
- Hosts im Pool
- XenCenter®
- Drittanbieter-Clients, die die API verwenden
Die Zertifikatsüberprüfung ist sowohl mit den von XenServer bereitgestellten selbstsignierten Zertifikaten als auch mit benutzerinstallierten Zertifikaten kompatibel, die von einer vertrauenswürdigen Autorität signiert wurden. Weitere Informationen finden Sie unter Installieren eines TLS-Zertifikats auf Ihrem Host.
Jeder XenServer-Host in einem Pool verfügt über zwei Zertifikate, die ihn identifizieren:
-
Pool-interne Identitätszertifikate werden verwendet, um die Kommunikation zwischen Hosts innerhalb des Pools zu sichern. Für die Kommunikation innerhalb des Pools verwendet XenServer immer selbstsignierte Zertifikate.
-
Server-Identitätszertifikate werden verwendet, um die Identität eines XenServer-Hosts gegenüber allen Client-Anwendungen zu überprüfen, die über das Verwaltungsnetzwerk mit dem Pool kommunizieren. Für die Kommunikation zwischen dem Host und einer Client-Anwendung können Sie selbstsignierte Zertifikate verwenden oder Ihre eigenen TLS-Zertifikate auf Ihren Hosts installieren.
Wenn ein Host zum ersten Mal dem Pool beitritt oder ein Client zum ersten Mal eine Verbindung zum Pool herstellt, vertraut der Pool der Verbindung. Während dieser ersten Verbindung werden Zertifikate zwischen dem Pool und dem beitretenden Host oder dem verbindenden Client ausgetauscht. Für alle nachfolgenden Kommunikationen dieses Hosts oder Clients im Verwaltungsnetzwerk werden die Zertifikate verwendet, um die Identität der an der Kommunikation beteiligten Parteien zu überprüfen.
Wir empfehlen, die Zertifikatsüberprüfung auf allen Ihren Hosts und Pools zu aktivieren. Damit ein XenServer-Host einem Pool erfolgreich beitreten kann, müssen sowohl der Host als auch der Pool die Zertifikatsüberprüfung entweder aktiviert oder deaktiviert haben. Wenn die Zertifikatsüberprüfung auf dem einen aktiviert und auf dem anderen nicht, ist der Beitrittsvorgang nicht erfolgreich. XenCenter zeigt eine Warnmeldung an, die Sie darauf hinweist, die Zertifikatsüberprüfung im Pool oder auf dem beitretenden Host zu aktivieren.
Wenn ein Host einen Pool mit aktivierter Zertifikatsüberprüfung verlässt, löschen sowohl der Host als auch der Pool die Zertifikate, die sich auf den jeweils anderen beziehen.
Die virtuelle Workload Balancing-Appliance kann mit Zertifikatsüberprüfung verwendet werden. Sie müssen sicherstellen, dass die selbstsignierten Workload Balancing-Zertifikate auf Ihrem XenServer-Host installiert sind.
Die virtuelle Appliance des Conversion Managers stellt keine Verbindung zu XenServer-Hosts her und ist daher von der Anforderung der Zertifizierungsprüfung ausgenommen, wenn sie als TLS-Client-Endpunkt fungiert.
Zertifikatsprüfung für Ihren Pool aktivieren
Die Zertifikatsprüfung ist bei Neuinstallationen von XenServer 8.4 und höher standardmäßig aktiviert. Wenn Sie von einer früheren Version von XenServer aktualisieren, wird die Zertifikatsprüfung nicht automatisch aktiviert, und Sie müssen sie manuell aktivieren. XenCenter fordert Sie auf, die Zertifikatsprüfung zu aktivieren, wenn Sie das nächste Mal eine Verbindung zum aktualisierten Pool herstellen.
Bevor Sie die Zertifikatsprüfung in einem Pool aktivieren, stellen Sie sicher, dass keine Vorgänge im Pool ausgeführt werden.
Aktivieren mit XenCenter
XenCenter bietet mehrere Möglichkeiten, die Zertifikatsprüfung zu aktivieren.
-
Wenn Sie XenCenter zum ersten Mal mit einem Pool verbinden, in dem die Zertifikatsprüfung nicht aktiviert ist, werden Sie aufgefordert, diese zu aktivieren. Klicken Sie auf Ja, Zertifikatsprüfung aktivieren.
-
Wählen Sie im Menü Pool die Option Zertifikatsprüfung aktivieren.
-
Klicken Sie auf der Registerkarte Allgemein des Pools mit der rechten Maustaste auf den Eintrag Zertifikatsprüfung und wählen Sie im Menü Zertifikatsprüfung aktivieren.
Aktivieren mit der xe-CLI
Um die Zertifikatsprüfung für einen Pool zu aktivieren, führen Sie den folgenden Befehl in der Konsole eines Hosts im Pool aus:
xe pool-enable-tls-verification
Zertifikate verwalten
Sie können die Zertifikate installieren, Informationen dazu anzeigen und zurücksetzen, die zur Überprüfung der Identität eines Hosts verwendet werden.
Zertifikate installieren
Sie können Ihr eigenes TLS-Zertifikat installieren, das der Host als Identitätszertifikat präsentiert, wenn er Verbindungen von Clientanwendungen im Verwaltungsnetzwerk empfängt.
Weitere Informationen finden Sie unter Installieren eines TLS-Zertifikats auf Ihrem Host.
Anzeigen von Zertifikatsinformationen
Um herauszufinden, ob für einen Pool die Zertifikatsprüfung aktiviert ist:
-
Suchen Sie in XenCenter auf der Registerkarte Allgemein des Pools. Der Abschnitt Allgemein enthält einen Eintrag für Zertifikatsprüfung, der anzeigt, ob die Zertifikatsprüfung aktiviert oder deaktiviert ist. Diese Registerkarte enthält auch einen Abschnitt Zertifikate, der den Namen, die Gültigkeit und den Fingerabdruck der CA-Zertifikate auflistet.
-
Mit der xe-CLI können Sie den folgenden Befehl ausführen:
xe pool-param-get uuid=<pool_uuid> param-name=tls-verification-enabledWenn die Zertifikatsprüfung aktiviert ist, erscheint die Zeile
tls-verification-enabled ( RO): truein der Befehlsausgabe.
So zeigen Sie Informationen zu den Zertifikaten auf einem XenServer-Host an:
-
Gehen Sie in XenCenter zur Registerkarte Allgemein für diesen Host. Der Abschnitt Zertifikate zeigt den Fingerabdruck und die Gültigkeitsdaten für das Serveridentitätszertifikat und das Pool-interne Identitätszertifikat an.
-
Mit der xe-CLI können Sie den folgenden Befehl ausführen:
xe certificate-list
Aktualisieren von Pool-internen Identitätszertifikaten
Sie können das Pool-interne Identitätszertifikat mit der xe-CLI aktualisieren:
-
Suchen Sie die UUID des Hosts, dessen Zertifikat Sie zurücksetzen möchten, indem Sie den folgenden Befehl ausführen:
xe host-list -
Um das Zertifikat zurückzusetzen, führen Sie den folgenden Befehl aus:
xe host-refresh-server-certificate host=<host_uuid>Hinweis:
Jeder Host-Selektor-Parameter kann mit diesem Befehl verwendet werden, um den Host anzugeben, auf dem das Zertifikat zurückgesetzt werden soll.
Zurücksetzen von Server-Identitätszertifikaten
Sie können das Server-Identitätszertifikat über XenCenter oder die xe-CLI zurücksetzen. Durch das Zurücksetzen eines Zertifikats wird das Zertifikat vom Host gelöscht und ein neues selbstsigniertes Zertifikat an seiner Stelle installiert.
So setzen Sie ein Zertifikat in XenCenter zurück:
- Gehen Sie zur Registerkarte Allgemein für den Host.
- Klicken Sie im Abschnitt Zertifikate mit der rechten Maustaste auf das Zertifikat, das Sie zurücksetzen möchten.
- Wählen Sie im Menü Zertifikat zurücksetzen.
- Klicken Sie im angezeigten Dialogfeld auf Ja, um das Zurücksetzen des Zertifikats zu bestätigen.
Alternativ können Sie im Menü Server zu Zertifikate > Zertifikat zurücksetzen navigieren.
Wenn Sie ein Zertifikat zurücksetzen, werden alle bestehenden Verbindungen zum XenServer-Host getrennt – einschließlich der Verbindung zwischen XenCenter und dem Host. XenCenter stellt die Verbindung zum Host nach einem Zertifikats-Reset automatisch wieder her.
So setzen Sie ein Zertifikat mithilfe der xe-CLI zurück:
-
Ermitteln Sie die UUID des Hosts, dessen Zertifikat Sie zurücksetzen möchten, indem Sie den folgenden Befehl ausführen:
xe host-list -
Um das Zertifikat zurückzusetzen, führen Sie den folgenden Befehl aus:
xe host-reset-server-certificate host=<host_uuid>Hinweis:
Jeder Host-Selektor-Parameter kann mit diesem Befehl verwendet werden, um den XenServer-Host anzugeben, auf dem das Zertifikat zurückgesetzt werden soll.
Wenn Sie ein Zertifikat zurücksetzen, werden alle bestehenden Verbindungen zum XenServer-Host getrennt – einschließlich der Verbindung zwischen XenCenter und dem Host. XenCenter stellt die Verbindung zum Host nach einem Zertifikats-Reset automatisch wieder her.
Ablaufwarnungen
XenCenter zeigt Warnungen in der Ansicht Benachrichtigungen an, wenn Ihre Server-Identitätszertifikate, Pool-internen Identitätszertifikate oder Pool-CA-Zertifikate kurz vor ihrem Ablaufdatum stehen.
Vorübergehendes Deaktivieren der Zertifikatsprüfung
Wir empfehlen nicht, die Zertifikatsprüfung zu deaktivieren, nachdem sie auf einem Host oder Pool aktiviert wurde. XenServer bietet jedoch Befehle, mit denen die Zertifikatsprüfung auf Host-Basis deaktiviert werden kann, wenn Probleme mit Zertifikaten behoben werden müssen.
Um die Zertifikatsprüfung vorübergehend zu deaktivieren, führen Sie den folgenden Befehl auf der Host-Konsole aus:
xe host-emergency-disable-tls-verification
XenCenter zeigt eine Warnung in der Ansicht Benachrichtigungen an, wenn die Zertifikatsprüfung auf einem Host in einem Pool deaktiviert ist, in dem die Funktion aktiviert ist.
Nachdem Sie alle Probleme mit Zertifikaten auf dem Host behoben haben, stellen Sie sicher, dass Sie die Zertifikatsprüfung auf diesem wieder aktivieren. Um die Zertifikatsprüfung erneut zu aktivieren, führen Sie den folgenden Befehl auf der Host-Konsole aus:
xe host-emergency-reenable-tls-verification