Verificación de certificados
Cuando la verificación de certificados está habilitada para un grupo, todos los puntos finales de comunicación TLS de su red de administración utilizan certificados para validar la identidad de sus pares antes de transmitir información confidencial.
Comportamiento
Las conexiones iniciadas por un host XenServer® en la red de administración requieren que el punto final de destino proporcione un certificado TLS para verificar su identidad. Este requisito afecta a los siguientes elementos que forman parte del grupo o interactúan con él:
- Hosts en el grupo
- XenCenter®
- Clientes de terceros que utilizan la API
La verificación de certificados es compatible tanto con los certificados autofirmados proporcionados por XenServer como con los certificados instalados por el usuario firmados por una autoridad de confianza. Para obtener más información, consulte Instalar un certificado TLS en su host.
Cada host XenServer de un grupo tiene dos certificados que lo identifican:
-
Los certificados de identidad internos del grupo se utilizan para proteger las comunicaciones entre los hosts dentro del grupo. Para la comunicación dentro del grupo, XenServer siempre utiliza certificados autofirmados.
-
Los certificados de identidad del servidor se utilizan para verificar la identidad de un host XenServer a cualquier aplicación cliente que se comunique con el grupo en la red de administración. Para la comunicación entre el host y una aplicación cliente, puede utilizar certificados autofirmados o puede instalar sus propios certificados TLS en sus hosts.
Cuando un host se une por primera vez al grupo o un cliente establece una conexión por primera vez con el grupo, el grupo confía en la conexión. Durante esta primera conexión, se intercambian certificados entre el grupo y el host que se une o el cliente que se conecta. Para todas las comunicaciones posteriores de este host o cliente en la red de administración, los certificados se utilizan para verificar la identidad de las partes implicadas en la comunicación.
Recomendamos que habilite la verificación de certificados en todos sus hosts y grupos. Para que un host XenServer se una correctamente a un grupo, tanto el host como el grupo deben tener la verificación de certificados habilitada o deshabilitada. Si la verificación de certificados está habilitada en uno y no en el otro, la operación de unión no se realizará correctamente. XenCenter proporciona un mensaje de advertencia que le aconseja habilitar la verificación de certificados en el grupo o en el host que se une.
Cuando un host abandona un grupo con la verificación de certificados habilitada, tanto el host como el grupo eliminan los certificados relacionados con el otro.
El dispositivo virtual Workload Balancing se puede utilizar con la verificación de certificados. Debe asegurarse de que los certificados autofirmados de Workload Balancing estén instalados en su host XenServer.
El dispositivo virtual Conversion Manager no se conecta a los hosts de XenServer, por lo que está exento del requisito de comprobación de certificación cuando actúa como punto final de cliente TLS.
Habilitación de la verificación de certificados para su grupo
La verificación de certificados está habilitada de forma predeterminada en las nuevas instalaciones de XenServer 8.4 y posteriores. Si actualiza desde una versión anterior de XenServer o Citrix Hypervisor, la verificación de certificados no se habilita automáticamente y debe habilitarla. XenCenter le pedirá que habilite la verificación de certificados la próxima vez que se conecte al grupo actualizado.
Antes de habilitar la verificación de certificados en un grupo, asegúrese de que no haya operaciones en curso en el grupo.
Habilitar mediante XenCenter
XenCenter ofrece varias formas de habilitar la verificación de certificados.
-
Al conectar XenCenter por primera vez a un grupo sin la verificación de certificados habilitada, se le pedirá que la habilite. Haga clic en Sí, habilitar verificación de certificados.
-
En el menú Grupo, seleccione Habilitar verificación de certificados.
-
En la ficha General del grupo, haga clic con el botón derecho en la entrada Verificación de certificados y elija Habilitar verificación de certificados en el menú.
Habilitar mediante la CLI de xe
Para habilitar la verificación de certificados para un grupo, ejecute el siguiente comando en la consola de un host del grupo:
xe pool-enable-tls-verification
Administración de certificados
Puede instalar, ver información y restablecer los certificados que se utilizan para verificar la identidad de un host.
Instalación de certificados
Puede instalar su propio certificado TLS para que el host lo presente como su certificado de identidad al recibir conexiones de aplicaciones cliente en la red de administración.
Para obtener más información, consulte (/es-es/xenserver/8/hosts-pools/manage-hosts.html#install-a-tls-certificate-on-your-host).
Visualización de la información del certificado
Para saber si un grupo tiene la verificación de certificados habilitada:
-
En XenCenter, busque en la ficha General del grupo. La sección General tiene una entrada para Verificación de certificados que muestra si la verificación de certificados está habilitada o deshabilitada. Esta ficha también contiene una sección Certificados que enumera el nombre, la validez y la huella digital de los certificados de CA.
-
Con la CLI de xe, puede ejecutar el siguiente comando:
xe pool-param-get uuid=<pool_uuid> param-name=tls-verification-enabledSi la verificación de certificados está habilitada, la línea
tls-verification-enabled ( RO): trueaparece en la salida del comando.
Para ver información sobre los certificados en un host de XenServer:
-
En XenCenter, vaya a la ficha General de ese host. La sección Certificados muestra la huella digital y las fechas de validez del certificado de identidad del servidor y del certificado de identidad interno del grupo.
-
Con la CLI de xe, puede ejecutar el siguiente comando:
xe certificate-list
Actualización de certificados de identidad internos del grupo
Puede actualizar el certificado de identidad interno del grupo mediante la CLI de xe:
-
Busque el UUID del host cuyo certificado desea restablecer ejecutando el siguiente comando:
xe host-list -
Para restablecer el certificado, ejecute el siguiente comando:
xe host-refresh-server-certificate host=<host_uuid>Nota:
Cualquier parámetro de selector de host se puede usar con este comando para indicar el host en el que se debe restablecer el certificado.
Restablecimiento de los certificados de identidad del servidor
Puede restablecer el certificado de identidad del servidor desde XenCenter o la CLI de xe. Al restablecer un certificado, se elimina el certificado del host y se instala un nuevo certificado autofirmado en su lugar.
Para restablecer un certificado en XenCenter:
- Vaya a la ficha General del host.
- En la sección Certificados, haga clic con el botón derecho en el certificado que desea restablecer.
- En el menú, seleccione Restablecer certificado.
- En el cuadro de diálogo que aparece, haga clic en Sí para confirmar el restablecimiento del certificado.
Alternativamente, en el menú Servidor, puede ir a Certificados > Restablecer certificado.
Al restablecer un certificado, se desconectan todas las conexiones existentes al host de XenServer, incluida la conexión entre XenCenter y el host. XenCenter se vuelve a conectar automáticamente al host después de un restablecimiento del certificado.
Para restablecer un certificado mediante la CLI de xe:
-
Busque el UUID del host cuyo certificado desea restablecer ejecutando el siguiente comando:
xe host-list -
Para restablecer el certificado, ejecute el siguiente comando:
xe host-reset-server-certificate host=<host_uuid>Nota:
Cualquier parámetro de selector de host se puede usar con este comando para indicar el host de XenServer en el que restablecer el certificado.
Al restablecer un certificado, se desconectan todas las conexiones existentes al host de XenServer, incluida la conexión entre XenCenter y el host. XenCenter se vuelve a conectar automáticamente al host después de un restablecimiento del certificado.
Alertas de caducidad
XenCenter muestra alertas en la vista Notificaciones cuando los certificados de identidad del servidor, los certificados de identidad internos del grupo o los certificados de CA del grupo están cerca de su fecha de caducidad.
Deshabilitación temporal de la verificación de certificados
No recomendamos que deshabilite la verificación de certificados después de haberla habilitado en un host o grupo. Sin embargo, XenServer proporciona comandos que se pueden usar para deshabilitar la verificación de certificados por host al solucionar problemas con los certificados.
Para deshabilitar temporalmente la verificación de certificados, ejecute el siguiente comando en la consola del host:
xe host-emergency-disable-tls-verification
XenCenter muestra una alerta en la vista Notificaciones cuando la verificación de certificados está deshabilitada en un host de un grupo donde la función está habilitada.
Después de haber resuelto cualquier problema con los certificados en el host, asegúrese de volver a habilitar la verificación de certificados en él. Para volver a habilitar la verificación de certificados, ejecute el siguiente comando en la consola del host:
xe host-emergency-reenable-tls-verification