aethercert
Firewalls

Automatische Zertifikatserneuerung für Palo Alto Networks PAN-OS

GlobalProtect-Portale und -Gateways sowie die Verwaltungsoberfläche hängen an Zertifikaten, die jemand importieren und committen muss. Das PAN-OS-Paket importiert das Keypair über die XML-API und committet.

Die im Manifest dieses Pakets definierten Bereitstellungsschritte.

Auf einen Blick

Paket
palo-alto-target 2.0.0
Kompatibilität
PAN-OS / Panorama >=9.0 <12.0
Ausgeführt von
Jeder Windows- oder Linux-Agent mit Netzwerkzugriff darauf
Mechanismus
REST-API
Authentifizierung
API-Schlüssel
Fähigkeiten
Zertifikat und Schlüssel importierenKonfiguration aktivieren
Bereitstellungsschritte
importKeypair* → importKeypairVsys* → commit → waitForCommit*
Rollback
Keiner
Schlüsselverwendung
Keine Anforderung

* bedingter Schritt

Was es leistet

Ein Agent in Ihrem Netzwerk importiert Zertifikat und Schlüssel als Keypair unter dem konfigurierten Namen - auf Wunsch in ein bestimmtes virtuelles System - und committet anschließend die Konfiguration, bis der Commit abgeschlossen ist.

SSL/TLS-Dienstprofile, die den Zertifikatsnamen referenzieren, übernehmen das erneuerte Zertifikat nach dem Commit.

So läuft es ab

  1. 01

    importKeypair / importKeypairVsys

    Das Keypair wird importiert, bei Angabe in das konfigurierte vsys.

  2. 02

    commit

    Ein Commit wird gestartet.

  3. 03

    waitForCommit

    Das Paket wartet, bis der Commit-Job abgeschlossen ist.

Was Sie konfigurieren

  • Verwaltungshost und Port (Firewall oder Panorama)
  • XML-API-Schlüssel (verschlüsselt gespeichert)
  • Zertifikatsname
  • Optionales virtuelles System

Voraussetzungen

  • Ein Agent mit Netzwerkzugriff auf die Verwaltungsschnittstelle
  • Ein API-Schlüssel eines Admins mit Berechtigung zum Zertifikatsimport und Commit

Einschränkungen

  • Der Commit übernimmt alle ausstehenden Änderungen auf dem Gerät, nicht nur das Zertifikat.

Manuell erledigen

Die Dokumentation enthält eine Schritt-für-Schritt-Anleitung für den manuellen Austausch dieses Zertifikats - hilfreich für die Erstinstallation oder um genau zu sehen, was das Paket automatisiert.

Anleitung zum manuellen Austausch

Häufige Fragen

Palo Alto Networks PAN-OS

Wird automatisch committet?

Ja. Auf den Import folgt ein Commit, und das Paket wartet auf dessen Abschluss. Ausstehende Änderungen anderer Admins werden mit übernommen.

Wird Panorama unterstützt?

Das Paket deklariert PAN-OS und Panorama ab 9.0 bis ausschließlich 12.0.

Palo Alto Networks PAN-OS automatisieren

Agent registrieren, Paket zuweisen - die nächste Erneuerung installiert sich selbst.

Community-Tarif, keine Zahlungsdaten nötig. Offene Registrierung – Ihr Konto ist in wenigen Minuten eingerichtet.