XenServer

Verificación de certificados

Cuando la verificación de certificados está habilitada para un pool, todos los puntos finales de comunicación TLS en su red de administración utilizan certificados para validar la identidad de sus pares antes de transmitir información confidencial.

Comportamiento

Las conexiones iniciadas por un host XenServer® en la red de administración requieren que el punto final de destino proporcione un certificado TLS para verificar su identidad. Este requisito afecta a los siguientes elementos que forman parte del pool o interactúan con él:

  • Hosts en el pool
  • XenCenter®
  • Clientes de terceros que utilizan la API

La verificación de certificados es compatible tanto con los certificados autofirmados proporcionados por XenServer como con los certificados instalados por el usuario firmados por una autoridad de confianza. Para obtener más información, consulte Instalar un certificado TLS en su host.

Cada host XenServer en un pool tiene dos certificados que lo identifican:

  • Certificados de identidad internos del pool se utilizan para asegurar las comunicaciones entre hosts dentro del pool. Para la comunicación dentro del pool, XenServer siempre utiliza certificados autofirmados.

  • Certificados de identidad del servidor se utilizan para verificar la identidad de un host XenServer a cualquier aplicación cliente que se comunique con el pool en la red de administración. Para la comunicación entre el host y una aplicación cliente, puede utilizar certificados autofirmados o puede instalar sus propios certificados TLS en sus hosts.

Cuando un host se une por primera vez al pool o un cliente establece una conexión por primera vez con el pool, el pool confía en la conexión. Durante esta primera conexión, se intercambian certificados entre el pool y el host que se une o el cliente que se conecta. Para todas las comunicaciones posteriores de este host o cliente en la red de administración, los certificados se utilizan para verificar la identidad de las partes involucradas en la comunicación.

Recomendamos que habilite la verificación de certificados en todos sus hosts y pools. Para que un host XenServer se una correctamente a un pool, tanto el host como el pool deben tener la verificación de certificados habilitada o deshabilitada. Si la verificación de certificados está habilitada en uno y no en el otro, la operación de unión no tendrá éxito. XenCenter proporciona un mensaje de advertencia que le aconseja habilitar la verificación de certificados en el pool o en el host que se une.

Cuando un host abandona un pool con la verificación de certificados habilitada, tanto el host como el pool eliminan los certificados relacionados con el otro.

El dispositivo virtual de equilibrio de carga (Workload Balancing) se puede utilizar con la verificación de certificados. Debe asegurarse de que los certificados autofirmados de Workload Balancing estén instalados en su host XenServer.

El dispositivo virtual Conversion Manager no se conecta a los hosts de XenServer y, por lo tanto, está exento del requisito de comprobación de certificación cuando actúa como punto final de cliente TLS.

Habilitar la verificación de certificados para su pool

La verificación de certificados está habilitada de forma predeterminada en las instalaciones nuevas de XenServer 8.4 y posteriores. Si actualiza desde una versión anterior de XenServer, la verificación de certificados no se habilita automáticamente y debe habilitarla. XenCenter le pedirá que habilite la verificación de certificados la próxima vez que se conecte al pool actualizado.

Antes de habilitar la verificación de certificados en un pool, asegúrese de que no haya operaciones en ejecución en el pool.

Habilitar mediante XenCenter

XenCenter ofrece varias formas de habilitar la verificación de certificados.

  • Al conectar XenCenter por primera vez a un pool sin la verificación de certificados habilitada, se le pedirá que la habilite. Haga clic en Sí, habilitar la verificación de certificados.

  • En el menú Pool, seleccione Habilitar verificación de certificados.

  • En la ficha General del pool, haga clic con el botón derecho en la entrada Verificación de certificados y elija Habilitar verificación de certificados en el menú.

Habilitar mediante la CLI xe

Para habilitar la verificación de certificados para un pool, ejecute el siguiente comando en la consola de un host del pool:

xe pool-enable-tls-verification

Administrar certificados

Puede instalar, ver información sobre y restablecer los certificados que se utilizan para verificar la identidad de un host.

Instalar certificados

Puede instalar su propio certificado TLS para que el host lo presente como su certificado de identidad al recibir conexiones de aplicaciones cliente en la red de administración.

Para obtener más información, consulte Instalar un certificado TLS en su host.

Visualización de la información del certificado

Para saber si un grupo tiene la verificación de certificados habilitada:

  • En XenCenter, busque en la pestaña General del grupo. La sección General tiene una entrada para Verificación de certificados que muestra si la verificación de certificados está habilitada o deshabilitada. Esta pestaña también contiene una sección Certificados que enumera el nombre, la validez y la huella digital de los certificados de CA.

  • Con la CLI de xe, puede ejecutar el siguiente comando:

     xe pool-param-get uuid=<pool_uuid> param-name=tls-verification-enabled
    

    Si la verificación de certificados está habilitada, la línea tls-verification-enabled ( RO): true aparece en la salida del comando.

Para ver información sobre los certificados en un host de XenServer:

  • En XenCenter, vaya a la pestaña General de ese host. La sección Certificados muestra la huella digital y las fechas de validez del certificado de identidad del servidor y del certificado de identidad interno del grupo.

  • Con la CLI de xe, puede ejecutar el siguiente comando:

     xe certificate-list
    

Actualización de los certificados de identidad internos del grupo

Puede actualizar el certificado de identidad interno del grupo mediante la CLI de xe:

  1. Busque el UUID del host cuyo certificado desea restablecer ejecutando el siguiente comando:

    xe host-list
    
  2. Para restablecer el certificado, ejecute el siguiente comando:

    xe host-refresh-server-certificate host=<host_uuid>
    

    Nota:

    Cualquier parámetro de selector de host se puede usar con este comando para indicar el host en el que se debe restablecer el certificado.

Restablecimiento de certificados de identidad del servidor

Puede restablecer el certificado de identidad del servidor desde XenCenter o la CLI de xe. Al restablecer un certificado, se elimina el certificado del host y se instala un nuevo certificado autofirmado en su lugar.

Para restablecer un certificado en XenCenter:

  1. Vaya a la ficha General del host.
  2. En la sección Certificados, haga clic con el botón derecho en el certificado que desea restablecer.
  3. En el menú, seleccione Restablecer certificado.
  4. En el cuadro de diálogo que aparece, haga clic en para confirmar el restablecimiento del certificado.

Alternativamente, en el menú Servidor, puede ir a Certificados > Restablecer certificado.

Al restablecer un certificado, se desconectan todas las conexiones existentes al host de XenServer, incluida la conexión entre XenCenter y el host. XenCenter se vuelve a conectar automáticamente al host después de un restablecimiento del certificado.

Para restablecer un certificado mediante la CLI de xe:

  1. Busque el UUID del host cuyo certificado desea restablecer ejecutando el siguiente comando:

    xe host-list
    
  2. Para restablecer el certificado, ejecute el siguiente comando:

    xe host-reset-server-certificate host=<host_uuid>
    

    Nota:

    Cualquier parámetro de selector de host se puede usar con este comando para indicar el host de XenServer en el que restablecer el certificado.

Al restablecer un certificado, se desconectan todas las conexiones existentes al host de XenServer, incluida la conexión entre XenCenter y el host. XenCenter se vuelve a conectar automáticamente al host después de un restablecimiento del certificado.

Alertas de caducidad

XenCenter muestra alertas en la vista Notificaciones cuando los certificados de identidad de su servidor, los certificados de identidad internos del grupo o los certificados de CA del grupo están cerca de su fecha de caducidad.

Deshabilitar temporalmente la verificación de certificados

No recomendamos que deshabilite la verificación de certificados después de que se haya habilitado en un host o grupo. Sin embargo, XenServer proporciona comandos que se pueden usar para deshabilitar la verificación de certificados por host al solucionar problemas con los certificados.

Para deshabilitar temporalmente la verificación de certificados, ejecute el siguiente comando en la consola del host:

xe host-emergency-disable-tls-verification

XenCenter muestra una alerta en la vista Notificaciones cuando la verificación de certificados está deshabilitada en un host de un grupo donde la función está habilitada.

Después de haber resuelto cualquier problema con los certificados en el host, asegúrese de volver a habilitar la verificación de certificados en él. Para volver a habilitar la verificación de certificados, ejecute el siguiente comando en la consola del host:

xe host-emergency-reenable-tls-verification
Verificación de certificados