Artykuł omawia sposób instalacji samopodpisanych certyfikatów oraz zastosowania własnych certyfikatów SSL wykorzystywanych podczas połączeń HTTPS z konsolą sterowania.
Podczas instalacji programu FBS Server generowany jest samopodpisany certyfikat SSL (ang. self-signed SSL certificate).
Co do zasady, certyfikat taki nie jest zaufany, dlatego podczas łączenia z konsolą sterowania za pomocą protokołu HTTPS, przeglądarki internetowe będą generować ostrzeżenie o nieprawidłowym certyfikacie.
Rys. 1 Połączenie HTTPS - ostrzeżenie o nieprawidłowym certyfikacie SSL
Aby wyeliminować to ostrzeżenie można dodać certyfikat do listy zaufanych certyfikatów lub zastosować własny, zaufany certyfikat SSL.
Dodawanie certyfikatu do listy zaufanych certyfikatów (wszystkie edycje)
1. Wyeksportuj certyfikat do pliku .cer
Rys. 2 Eksportowanie certyfikatu SSL
2. Otwórz przystawkę Certyfikaty (certmgr.msc) i zaimportuj certyfikat do gałęzi Trusted Root Certification Authorities.
Rys. 3 Importowanie certyfikatu SSL
To rozwiązanie jest zgodne z przeglądarkami Internet Explorer, Edge, Chrome, Opera dla systemu Windows. Dla innych przeglądarek i systemów operacyjnych eksportowanie i importowanie certyfikatów może wyglądać inaczej.
Zastosowanie własnego certyfikatu SSL (tylko edycje Pro i Ent)
Skopiuj certyfikat SSL w formacie PEM (X.509) do katalogu {katalog_instalacji}/Certificates pod nazwą cert.pem. Plik cert.pem, oprócz podstawowego certyfikatu (Primary Certificate),
może zawierać wszystkie potrzebne certyfikaty pośrednie (Intermediate Certificates) oraz certyfikat główny (Root Certificate). Kolejność certyfikatów w pliku .pem powinna być następująca:
Skopiuj klucz prywatny w formacie PEM (X.509) do katalogu {katalog_instalacji}/Certificates pod nazwą priv.key. Klucz prywatny musi być zabezpieczony hasłem.
Otwórz plik {katalog_instalacji}/sslcert.ini i dodaj następującą sekcję ext/pwd z hasłem do klucza prywatnego:
[ext]
pwd=hasło_do_klucza_prywatnego
Ponieważ klucz prywatny przechowywany jest w systemie plików na serwerze backupu, a hasło do klucza prywatnego jest zapisane jawnie, należy odpowiednio zabezpieczyć serwer backupu przed dostępem osób nieuprawnionych.